Производитель дронов DJI хранил закрытые SSL-ключи 4 года публично

Производитель дронов DJI хранил закрытые SSL-ключи 4 года публично

Производитель дронов DJI хранил закрытые SSL-ключи 4 года публично

Китайский производитель дронов DJI оставил приватный ключ своего HTTPS-сертификата открытым на GitHub, причем он был публично доступен в течение четырех лет. В итоге ключ сертификата предоставил злоумышленникам информацию, необходимую для создания экземпляров с правильным HTTPS-сертификатом и перенаправлять пользователей на вредоносные сайты.

Киберпреступники также могли использовать ключ для дешифрования перехваченного трафика. Это довольно странная ситуация, учитывая, что DJI является одним из крупнейших в мире производителей авиационных беспилотных летательных аппаратов малого и среднего размера.

Частный SSL-ключ был найден в публичном репозитории GitHub, принадлежащем DJI, Кевином Финистерром (Kevin Finisterre), исследователем, специализирующимся на продуктах DJI.

«Я обнаружил незашифрованные журналы полетов, паспорта, водительские права и удостоверения личности. Следует отметить, что более новые журналы и персональная идентификационная информация (PII) были зашифрованы статическим паролем OpenSSL, так что некоторые данные были защищены», — объясняет Финистерр.

К слову, ранее в этом году американская армия полностью запретила использование продуктов DJI своим персоналом. Основания для такого решения до сих пор остаются туманными, власти ссылались на наличие неких «кибер-уязвимостей».

Также Финистерр опубликовал PDF-файл на 18 страниц, в котором описал процесс общения с представителями американского отделения DJI, в ходе которого он пытался сообщить о грубых ошибках по части безопасности.

Представители DJI связались с нами, сообщив, что они расследуют данный инцидент. Так как компания серьезно относится к безопасности данных своих клиентов, DJI привлекла независимую фирму, специализирующуюся на кибербезопасности, для расследования любого несанкционированного доступа.

«Некий хакер опубликовал в интернете данные, полученные в ходе конфиденциального общения с сотрудниками DJI, касающегося программы вознаграждения за найденные уязвимости. Несмотря на продолжающиеся попытки DJI вести переговоры с ним, он выдвигал свои условия и угрожал DJI, если они не будут выполнены», — говорится в официальном заявлении DJI.

«DJI очень серьезно относится к безопасности данных и будет продолжать совершенствовать свои продукты благодаря исследователям, которые ответственно обнаруживают проблемы, которые могут повлиять на безопасность пользовательских данных. Мы заплатили тысячи долларов исследователям, которые предоставили нам отчеты», — продолжают представители DJI.

Алису AI хотят сделать неудаляемой на смартфонах в России

Минцифры дорабатывает правила обязательной предустановки российского ИИ-ассистента на смартфоны и другие устройства. Согласно проекту постановления, «Алиса AI» может получить расширенный доступ к операционной системе и стать неудаляемой.

Документ вводит отдельное понятие системного помощника — программы на базе модели ИИ со статусом национальной или суверенной большой фундаментальной модели.

Такой помощник сможет работать по умолчанию, обновляться в фоне, отправлять пуш-уведомления и активироваться голосом. Предполагается, что пользователь сможет отказаться от его применения, однако механизм такого отказа пока вызывает вопросы.

В Минцифры подчёркивают, что проект ещё обсуждается с отраслью, а его задача — обеспечить российским и зарубежным сервисам равные конкурентные условия. В Яндексе инициативу поддерживают: недельная аудитория Алисы AI уже достигла 41 млн человек, а сентябрьский рост числа пользователей оказался пятикратным год к году.

Участники рынка встречают идею без энтузиазма. Ассоциация РАТЭК просит провести полноценное публичное обсуждение и оценку регулирующего воздействия. Производители зарубежных устройств могут технически не суметь предоставить приложению требуемые права: закрытая архитектура мобильных ОС не позволяет бесконтрольно обновляться и получать сквозной доступ к системным функциям.

Есть и вопросы к конфиденциальности. По проекту один коммерческий продукт потенциально получит доступ к приложениям, уведомлениям и СМС — весьма аппетитный набор данных для персонализации и монетизации. Отдельные правила их защиты пока не прописаны.

Дистрибьюторы предупреждают, что адаптация устройств увеличит расходы и может осложнить поставки зарубежной техники. Эти затраты, как водится, рискуют незаметно телепортироваться в ценник смартфона.

Напомним, ранее Яндекс опроверг безграничный доступ Алисы AI к данным пользователей.

RSS: Новости на портале Anti-Malware.ru