Дыры в смарт-системе IKEA грозят потерей контроля над светом в умном доме

Дыры в смарт-системе IKEA грозят потерей контроля над светом в умном доме

Дыры в смарт-системе IKEA грозят потерей контроля над светом в умном доме

Эксперты Synopsys опубликовали бюллетени, посвященные уязвимостям, найденным ими в системе освещения IKEA TRÅDFRI. Эксплойт в обоих случаях осуществляется с помощью искаженного фрейма Zigbee (стандарт протоколов связи на основе IEEE 802.15.4) и позволяет нарушить дистанционное управление смарт-лампочками.

В случае CVE-2022-39064 (7,1 балла CVSS) отправка вредоносного фрейма Zigbee по сети вызывает мигание подсветки в умном доме. Многократная передача того же фрейма может привести к откату светильников до заводских настроек; в итоге яркость освещения повышается до предела, и отрегулировать ее с помощью пульта или мобильного приложения IKEA Home smart уже невозможно.

Дело в том, что Zigbee-фрейм представляет собой отсылаемое по воздуху (OTA) широковещательное сообщение, и зловредный сигнал вызовет нежелательные изменения во всех уязвимых IoT-устройствах, работающих в том же радиочастотном диапазоне. Возможность вернуть контроль существует, но для этого придется заново и вручную подключить все лампочки к беспроводной сети.

Данная проблема, по данным Synopsys, затрагивает все версии беспроводных лампочек IKEA Trådfri LED1732G11. Разработчик попытался решить ее, выпустив обновление прошивки (в июне), но патч оказался неполным.

Уязвимость CVE-2022-39065 (6,5 балла CVSS) выводит из строя блок TRÅDFRI Gateway, обеспечивающий управление освещением через IKEA Home smart или с помощью голосового ассистента (Google Assistant, Amazon Alexa, Apple Siri). Последствия эксплойта тоже можно откатить — перезагрузкой Gateway вручную, однако, как и в случае с CVE-2022-39064, нет гарантии, что злоумышленник не повторит атаку.

Уязвимости подвержены TRÅDFRI Gateway E1526 выпусков 1.17.44 и ниже. Патч, на сей раз полноценный, включен в состав сборки 1.19.26 (вышла в феврале).

Проблемы, обнаруженные в смарт-продуктах IKEA, не столь катастрофичны, как угроза утечки конфиденциальной информации, захвата контроля для построения ботнета или диверсии на промышленном предприятии. Однако Zigbee-связь используется не только в умных домах, и вопросы ее безопасности требуют тщательной проработки, особенно с учетом того, что протокол открывает возможность скомпрометировать множество устройств одним махом.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Половина россиян опасается использования своих дипфейк-двойников

Как показало исследование Контур.Толк и Контур.Эгида, половина опрошенных опасается, что мошенники могут сгенерировать их изображение с помощью нейросетей. При этом руководители и сотрудники на ключевых должностях подвержены такому риску особенно сильно.

В опросе Контур.Толк и Контур.Эгида приняли участие 1200 работающих россиян. По его данным, о существовании технологий дипфейков хотя бы слышали 60% респондентов.

Четверть участников отметили, что видели изображения знаменитостей, созданные ИИ. Еще 13% слышали о подобных случаях от знакомых, а 7% сталкивались с дипфейками лично.

По мнению 46% опрошенных, технологии дипфейков опасны для любого человека, поскольку мошенники могут использовать поддельные изображения, голоса и видео для обмана. 37% считают, что под наибольшим риском находятся знаменитости — блогеры, актёры и музыканты. 34% назвали уязвимой категорией политиков, а 28% — руководителей и сотрудников на ответственных должностях.

Только треть участников опроса признались, что не уверены в своей способности распознать дипфейк. Более половины (52%) уверены, что смогут отличить фальшивку от оригинала, а 16% абсолютно в этом уверены.

При проверке информации 31% сравнивают несколько источников, 20% уточняют данные у знакомых или коллег, 17% обращаются к официальным сайтам и аккаунтам компаний. Каждый шестой доверяет интуиции, а каждый четвёртый вовсе ничего не перепроверяет.

Роман Теплоухов, системный аналитик Контур.Толка и эксперт Центра ИИ в Контуре, отмечает:

«Всё больше бизнес-процессов переходит в онлайн, но сервисов видеосвязи недостаточно для точной идентификации собеседников. Топ-менеджерам и руководителям важно быть уверенными, что на совещании действительно присутствуют те, за кого себя выдают».

Даниил Бориславский, эксперт по информационной безопасности Контур.Эгиды и директор по продукту Staffcop, прокомментировал результаты исследования так:

«Почти половина опрошенных даже не догадывается о существовании дипфейков, что делает их самой уязвимой категорией для атак. Защищаться от угрозы, о которой не знаешь, невозможно. Ещё одна проблема — избыточное доверие: люди склонны верить знакомым лицам и голосам, и именно на этом строится социальная инженерия с использованием дипфейков. Радует, что базовые навыки проверки неожиданных запросов у людей начинают формироваться. Это значит, что бизнес может превратить сотрудников из потенциального слабого звена в надёжную линию обороны».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru