600 000 GPS-трекеров использовали пароль 123456

600 000 GPS-трекеров использовали пароль 123456

600 000 GPS-трекеров использовали пароль 123456

По меньшей мере 600 тыс. GPS-трекеров, разрабатываемых китайской компанией, использовали один и тот же пароль по умолчанию — «123456». Об этой проблеме сообщили специалисты антивирусной компании Avast.

Само собой, использование таких слабых паролей создаёт дополнительные риски безопасности — злоумышленники могут взломать аккаунты пользователей и прослушивать разговоры неподалёку от трекера. Помимо этого, открывается возможность для слежки за перемещением человека.

По словам команды Avast, данная проблема затрагивает более 30 моделей GPS-трекеров. Все уязвимые устройства производит одна компания.

Инфраструктура всех моделей выглядела одинаково: был облачный сервер, которому трекеры отправляли данные, была также веб-панель, в которую пользователи могли заходить для проверки местоположения трекера, и, наконец, мобильное приложение, которое тоже подключалось к облачному серверу.

Однако вся эта инфраструктура была полна дыр. Самая главная брешь — использование легкоугадываемого идентификатора пользователя и пароля.

Идентификатор пользователя генерировался при помощи IMEI GPS-трекера, а пароль и того хуже — «123456».

Это значит, что атакующий легко может запустить атаки, в которых ID будет подбираться автоматом, а пароль при этом уже известен.

Конечно, пользователи могут изменить учетные данные при первом входе в систему, но взгляните на статистику, которую собрал Avast: из четырёх миллионов пользователей 600 тыс. использовали пароль по умолчанию.

Google упростит исключение приложений из VPN в Android 17

Google решила навести порядок в одной из самых раздражающих мелочей при работе с VPN на Android. В Android 17 Beta 3 появится системный механизм для раздельного туннелирования (split tunneling) — исключения отдельных приложений из VPN-туннеля. В корпорации отмечают, что для этого в Android 17 вводится стандартизированный метод.

Для рядового пользователя это значит, что теперь можно будет оставить VPN включённым для всего смартфона, но при этом разрешить отдельным приложениям работать через обычный интернет.

Например, чтобы банковское приложение или стриминг не капризничали из-за VPN, а всё остальное продолжало ходить через защищённый канал. Такая проблема давно знакома пользователям Android, потому что многие приложения работают через VPN нестабильно или вообще отказываются запускаться.

Сейчас split tunneling уже есть у многих популярных VPN-сервисов, но реализован он кто во что горазд. Где-то функция спрятана глубоко в настройках, где-то работает нестабильно, а где-то её вообще нет.

В Android 17 это хотят вынести на уровень самой системы: появится отдельный системный экран настроек, где можно будет выбрать приложения, которые должны обходить VPN. После этого изменения будут применяться сразу, если VPN уже активен, или при следующем подключении.

 

По сути, Google делает довольно простую, но очень практичную вещь: забирает важную функцию из разрозненных реализаций у разных VPN-разработчиков и пытается сделать её нормальной, предсказуемой и одинаково понятной для всех.

RSS: Новости на портале Anti-Malware.ru