Уязвимость сайта DJI раскрывала аккаунты пользователей хакерам

Уязвимость сайта DJI раскрывала аккаунты пользователей хакерам

Уязвимость сайта DJI раскрывала аккаунты пользователей хакерам

Команда Check Point обнаружила уязвимость платформы для управления дронами DJI. Информацией о найденной уязвимости ИБ-компания поделилась вместе с представителями DJI, компании-разработчика гражданских беспилотных летательных аппаратов и технологий аэрофотосъемки. Эту брешь злоумышленники могли потенциально использовать для воздействия на инфраструктуру DJI.

В своем отчете специалисты Check Point утверждают, что злоумышленник мог потенциально получить доступ к аккаунту пользователя через уязвимость, обнаруженную в процессе идентификации юзерв на онлайн-форуме DJI Forum. Эксперты продемонстрировали, как злоумышленники могут добраться до учетной записи пользователя с помощью платформ DJI и украсть следующие данные:

  • Журналы полетов, фотографии и видео с дронов, если пользователь DJI синхронизировал их с облачными серверами DJI.
  • Снимки с камеры и запись траектории полета в режиме реального времени, если использовалось программное обеспечение для управления полетом FlightHub DJI.
  • Информация, связанная с учетной записью пользователя DJI (например, данные профиля, сведения о кредитной карте и т.д.)

Уязвимость можно было проэксплуатировать через онлайн-форум для пользователей DJI Forum. Исследование показало, что серверный интерфейс DJI идентифицирует каждого пользователя с одинаковым ID-маркером на всех платформах.

Таким образом, открывался вектор для XSS-атаки, которая перехватывает идентификационный токен и использует его для входа в систему в качестве пользователя.

В отличие от большинства случаев похищения аккаунтов, когда злоумышленники полагаются на методы социальной инженерии, в этом случае достаточно было собрать идентификационный токен пользователя с помощью обычной ссылки, размещенной на форуме DJI, чтобы взломать аккаунт жертвы на всех платформах. Когда пользователь переходил по вредоносной ссылке, его учетные данные могли быть похищены для доступа к другим ресурсам:

  • Веб-платформе DJI (учетная запись, магазин, форум);
  • Данным облачного сервера, которые синхронизируются с приложениями DJI Go или DJI GO 4;
  • Системе управления дронами DJI FlightHub.

Брешь получила высокий уровень опасности. Check Point уведомила DJI о ее наличии, после чего компания устранила проблему.

В Нижневартовске сломался «Умный транспорт»: автобусы исчезли с карты

Жители Нижневартовска неожиданно остались без привычного способа отслеживать автобусы. В городе произошёл сбой в работе приложения «Умный транспорт», из-за чего на карте перестал отображаться общественный транспорт.

Как сообщает телеграм-канал «Транспортный цех», при попытке воспользоваться сервисом пользователи видят практически пустую карту, автобусы на ней просто отсутствуют. Нет автобусов — нет и понимания, через сколько они приедут.

В компании «Домтрансавто», которая является основным перевозчиком города, подтвердили наличие проблемы. По словам представителей перевозчика, причиной стал временный технический сбой.

Сейчас специалисты занимаются поиском и устранением неполадок. В компании заверили, что проблема затронула только приложение для отслеживания транспорта, а сами автобусы продолжают работать в обычном режиме.

Общественный транспорт по улицам ездит, просто цифровая витрина внезапно перестала показывать, где именно он находится.

Пока сервис восстанавливают, пассажирам предлагают пользоваться альтернативными приложениями. В качестве примера называют «Яндекс Карты», где движение автобусов по-прежнему отображается.

Ситуация в очередной раз напоминает, насколько сильно жители городов привыкли к цифровым сервисам. Ещё несколько лет назад люди спокойно выходили на остановку и ждали автобус по расписанию. Сегодня исчезновение иконок на карте вызывает почти такой же уровень тревоги, как отсутствие самих автобусов.

Когда именно «Умный транспорт» вернётся к нормальной работе, пока не сообщается.

На фоне этого любопытно выглядит опыт соседнего Сургута. Ранее городские власти заключили соглашение с компанией 2ГИС, благодаря чему жители могут отслеживать движение автобусов и смотреть расписание прямо в картографическом сервисе.

RSS: Новости на портале Anti-Malware.ru