Критический баг генератора случайных чисел угрожает миллиардам IoT-девайсов

Критический баг генератора случайных чисел угрожает миллиардам IoT-девайсов

Критический баг генератора случайных чисел угрожает миллиардам IoT-девайсов

В аппаратных генераторах случайных чисел обнаружена критическая уязвимость, затрагивающая миллиарды IoT-устройств. Поскольку такие генераторы не могут корректно выдать случайные числа, существует риск кибератак на «умные» устройства.

Об уязвимости рассказали специалисты компании Bishop Fox Дэн Петро и Аллан Сесил. В опубликованном отчёте исследователи описывают проблему так:

«В ходе наших тестов оказалось, что так называемые ‘’случайные’’ числа на деле оказались не такими уж рандомными, особенно когда речь идёт об IoT-устройствах. В большинстве случаев девайсы выбирают ключи шифрования уровня 0 или ещё хуже. Такой подход может привести к катастрофическим последствиям для безопасности умных устройств».

Генераторы случайных чисел являются ключевыми компонентом отдельных криптографических приложений. С их помощью, например, задаются ключи, однократно используемые числа и соли (модификатор входа хеш-функции). Однако в случае IoT-девайсов эксперты указывают на серьёзную киберугрозу, связанную с недостаточно корректной работой генераторов случайных чисел.

Проблема в том, что всё работает на SoC (system-on-a-chip — система на кристалле), которая содержит аппаратный генератор случайных чисел (TRNG). Последний используется для извлечения случайности из физических процессов или явлений.

Так вот, специалисты отметили недостаток проверок ошибок в коде, при котором случайно сгенерированные числа уже нельзя назвать рандомными. Хуже того — они предсказуемые.

 

Проблема ограничивается IoT-устройствами, поскольку у них нет надлежащих операционных систем, которые бы шли с соответствующим API для генерации случайных чисел (например, /dev/random в Unix-подобных системах или BCryptGenRandom в Windows). Тем не менее, по словам специалистов, проблему можно решить обновлением софта.

WhatsApp после YouTube пропал из DNS-сервера Роскомнадзора

Домен WhatsApp (принадлежит Meta, признанной экстремистской и запрещенной в России) исчез из записей Национальной системы доменных имен (НСДИ) — той самой инфраструктуры, которую развернули в рамках закона о «суверенном Рунете».

В результате устройства пользователей перестали получать IP-адреса для whatsapp[.]com и web.whatsapp[.]com, а доступ к мессенджеру для многих теперь возможен только через VPN.

Речь идет именно о доменных записях в НСДИ. Если DNS не возвращает корректный IP-адрес, приложение просто не может установить соединение с серверами.

При этом, как выяснил «КоммерсантЪ», технический домен whatsapp[.]net и короткие ссылки wa[.]me в системе пока сохраняются.

Похожая история накануне произошла с YouTube — его домен также пропал из НСДИ. Ранее аналогичным способом в России «отключали» Discord и Signal — тогда тоже использовались механизмы национальной DNS-инфраструктуры.

Формально это не выглядит как классическая блокировка по IP или через фильтрацию трафика. Но по факту эффект тот же: без альтернативных способов подключения сервис перестает работать.

Напомним, на днях российские власти приняли решение начать работу по замедлению мессенджера Telegram в России. При этом есть мнение, что Роскомнадзор экономит ресурсы, замедляя Telegram.

RSS: Новости на портале Anti-Malware.ru