Обнаружена уязвимость в центре управления умным домом

Обнаружена уязвимость в центре управления умным домом

Исследователи «Лаборатории Касперского» протестировали один из хабов для умного дома — это устройство для централизованного управления всеми сенсорами и IoT-техникой в системе. Анализ показал, что через обнаруженные уязвимости злоумышленники могут получить доступ к различной информации, например, скачать архив с персональными данными пользователей, войти в их аккаунт и в результате получить контроль над всеми устройствами, подключёнными к умному дому.

Ключевым элементом в умном доме является смарт-хаб. Он отвечает за сбор информации с сенсоров и управление ими. Благодаря таким хабам настройки всех устройств можно централизованно регулировать через веб-интерфейс или мобильное приложение. Однако это делает смарт-хабы привлекательной мишенью для злоумышленников и потенциальной точкой входа для проведения атак.

Так, эксперты «Лаборатории Касперского» обнаружили, что изученный хаб отсылает серверу данные пользователя, включая его ID и пароль, а иногда и другую персональную информацию, например, номер телефона. Злоумышленники могут получить доступ к передаваемому архиву, отправив серверу легитимный запрос с серийным номером устройства. Его, в свою очередь, можно подобрать методом обычного перебора и затем проверить легитимность через запрос к сервису. Если устройство с этим серийным номером зарегистрировано в облачной системе, преступники получат от неё подтверждение. В результате они смогут войти в аккаунт пользователя и управлять настройками сенсоров и контроллеров, присоединённых к хабу.

«Лаборатория Касперского» сообщила производителю устройства о найденных уязвимостях, сейчас идёт работа над их исправлением.

«Последние несколько лет умные устройства находятся под пристальным вниманием экспертов по кибербезопасности. К сожалению, такие девайсы всё ещё часто оказываются небезопасными. Мы выбрали смарт-хаб для изучения практически наугад, и то, что он оказался уязвимым для атак — лишь подтверждает этот факт. Вполне возможно, что сегодня буквально в каждом IoT-устройстве, даже самом простом, есть как минимум одна проблема с безопасностью. Например, недавно мы исследовали умную лампочку. Казалось бы, что может пойти не так с устройством, единственная возможность которого — менять параметры освещения с помощью смартфона? Но мы обнаружили, что эта лампочка хранит все данные для входа в Wi-Fi-сети, к которым она подключалась. Причём хранит их в незашифрованном виде. Другими словами, сегодня ситуация в области безопасности IoT-устройств такова, что даже лампочка может стать «слабым звеном» и использоваться для кибератаки», — добавил Владимир Дащенко, руководитель группы исследования уязвимостей систем промышленной автоматизации и интернета вещей Kaspersky Lab ICS CERT.

«Крайне важно, чтобы производители задумывались о безопасности устройств и их пользователей на этапе разработки своих продуктов. Даже малейший недочёт в системе киберзащиты может привести к печальным последствиям», — подчеркнул Владимир.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Фишеры заманивают россиян оплатой сервисов Apple Store, Apple Pay и iTunes

Россиян предупредили об активности фишеров, которые пытаются задействовать тему оплаты и использования сервисов корпорации из Купертино — Apple Store, Apple Pay и iTunes. Специалисты компании Group-IB нашли в рунете более пяти тысяч подобных доменов.

Цель злоумышленников — заполучить деньги граждан, данные их банковских карт, а также логины и пароли от учётных записей Apple.

Как известно, россиянам недавно ограничили работу системы бесконтактных платежей Apple Pay, а также запретили покупать приложения и музыку в Apple Store и iTunes. Именно это и стало приманкой в новых фишинговых кампаниях.

Например, киберпреступники предлагают пользователям из России пополнить счёт в Apple Store и iTunes при помощи специальных виртуальных карт. Для этого якобы даже можно выбрать любую из перечисленных сумм: 1 000 рублей, 2 500 рублей, 5 000 рублей, 5 500 рублей или 6 000 рублей.

 

На самом деле, повод почти идеальный, так как у потенциальной жертвы даже не вызовет вопросов просьба ввести данные банковской карты, поскольку фишеры предлагают купить карты App Store & iTunes Gift Card. Также от пользователя требуют указать адрес электронной почты, который вместе с данными карты отправляется на сервер преступников.

Есть ещё одна уловка, на которую обратили внимание эксперты Group-IB: злоумышленники предлагают россиянам функцию бесконтактной оплаты Apple Pay. Для этого владельца iPhone приглашают перейти по специальной ссылке, где нужно ввести учётные данные от Apple ID. Эти сведения тоже отправляются преступникам.

Согласно аналитике Group-IB, за последние два года специалисты центра CERT-GIB выявили в RU-зоне 5283 фишинговых доменов, которые специализировались на обмане пользователей из России.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru