Дыры в смарт-системе IKEA грозят потерей контроля над светом в умном доме

Дыры в смарт-системе IKEA грозят потерей контроля над светом в умном доме

Дыры в смарт-системе IKEA грозят потерей контроля над светом в умном доме

Эксперты Synopsys опубликовали бюллетени, посвященные уязвимостям, найденным ими в системе освещения IKEA TRÅDFRI. Эксплойт в обоих случаях осуществляется с помощью искаженного фрейма Zigbee (стандарт протоколов связи на основе IEEE 802.15.4) и позволяет нарушить дистанционное управление смарт-лампочками.

В случае CVE-2022-39064 (7,1 балла CVSS) отправка вредоносного фрейма Zigbee по сети вызывает мигание подсветки в умном доме. Многократная передача того же фрейма может привести к откату светильников до заводских настроек; в итоге яркость освещения повышается до предела, и отрегулировать ее с помощью пульта или мобильного приложения IKEA Home smart уже невозможно.

Дело в том, что Zigbee-фрейм представляет собой отсылаемое по воздуху (OTA) широковещательное сообщение, и зловредный сигнал вызовет нежелательные изменения во всех уязвимых IoT-устройствах, работающих в том же радиочастотном диапазоне. Возможность вернуть контроль существует, но для этого придется заново и вручную подключить все лампочки к беспроводной сети.

Данная проблема, по данным Synopsys, затрагивает все версии беспроводных лампочек IKEA Trådfri LED1732G11. Разработчик попытался решить ее, выпустив обновление прошивки (в июне), но патч оказался неполным.

Уязвимость CVE-2022-39065 (6,5 балла CVSS) выводит из строя блок TRÅDFRI Gateway, обеспечивающий управление освещением через IKEA Home smart или с помощью голосового ассистента (Google Assistant, Amazon Alexa, Apple Siri). Последствия эксплойта тоже можно откатить — перезагрузкой Gateway вручную, однако, как и в случае с CVE-2022-39064, нет гарантии, что злоумышленник не повторит атаку.

Уязвимости подвержены TRÅDFRI Gateway E1526 выпусков 1.17.44 и ниже. Патч, на сей раз полноценный, включен в состав сборки 1.19.26 (вышла в феврале).

Проблемы, обнаруженные в смарт-продуктах IKEA, не столь катастрофичны, как угроза утечки конфиденциальной информации, захвата контроля для построения ботнета или диверсии на промышленном предприятии. Однако Zigbee-связь используется не только в умных домах, и вопросы ее безопасности требуют тщательной проработки, особенно с учетом того, что протокол открывает возможность скомпрометировать множество устройств одним махом.

В России придумали, как сохранить домены для иностранных компаний

Группа «Рунити», в которую входят «Руцентр», «Рег.ру», «Рег.облако», SpaceWeb и другие компании, собирается к лету запустить сервис, который должен упростить регистрацию доменов в России для иностранных компаний. Об этом на Russian Internet Governance Forum рассказал глава группы Андрей Кузьмичев.

По сути, речь идёт об аналоге trustee-сервиса. Это схема, при которой местная компания формально становится держателем домена, а реальный владелец управляет им на основании договора.

Такой механизм давно используется в странах, где национальные домены можно регистрировать только при наличии местного присутствия — например, в Австралии, Сингапуре, Италии и Франции.

Для России это новая история. До сих пор иностранные компании могли напрямую регистрировать домены в зонах .RU, .РФ и .SU. Но ситуация меняется: с 1 сентября 2026 года в стране должно заработать новое требование — верификация владельца домена через ЕСИА. А вот отдельный порядок для иностранных компаний в проекте правил пока не прописан.

Именно на этом фоне и появляется идея нового сервиса. Предполагается, что он поможет нерезидентам сохранить возможность администрировать домены в российских зонах, даже если прямое подключение к ЕСИА для них окажется слишком сложным. Заодно, по задумке разработчиков, это должно усложнить жизнь мошенникам, которые нередко прячутся именно за иностранной регистрацией.

По словам Андрея Кузьмичева, сейчас «Рунити» работает над интерактивной процедурой идентификации клиентов. То есть сервис, судя по всему, будет не просто формальной прокладкой, а ещё и инструментом проверки тех, кто хочет воспользоваться этой схемой.

По данным Технического центра Интернет на 6 апреля 2026 года, в России зарегистрировано 6,1 млн доменов в зоне .RU, 647 тысяч в зоне .РФ и ещё 80 тысяч в зоне .SU. Только в зоне .RU насчитывается около 2 млн администраторов доменов, и хотя подавляющее большинство из них — российские владельцы, часть доменов всё же зарегистрирована на нерезидентов.

Отдельная проблема — сама подготовка рынка к новым правилам. Как отметил глава «Рунити», сложность не только в технологии, но и в том, чтобы вообще донести до администраторов доменов мысль: теперь личность придётся подтверждать через ЕСИА. За десятилетия в доменных базах накопилось много устаревших данных: у кого-то старый паспорт, у кого-то изменился адрес регистрации, а кто-то, возможно, давно не вспоминал, что его данные вообще нужно обновлять.

RSS: Новости на портале Anti-Malware.ru