Уязвимости дронов DJI позволяют вычислить геолокацию оператора

Уязвимости дронов DJI позволяют вычислить геолокацию оператора

Уязвимости дронов DJI позволяют вычислить геолокацию оператора

В некоторых моделях дронов DJI найдены серьёзные уязвимости, позволяющие модифицировать критические идентификационные данные (например, серийный номер), а также обойти защитные механизмы и выдать геолокацию оператора.

В отдельных случаях эксплуатация выявленных уязвимостей может позволить злоумышленнику удалённо приземлить устройство. Информацию о проблемах представили специалисты Рурского университета на симпозиуме Network and Distributed System Security.

Исследователи проинформировали представителей DJI о 16 уязвимостях. В настоящее время вендор уже устранил баги.

В ходе анализа специалисты проверяли разные категории дронов: маленькие модели DJI Mini 2, среднего размера Air 2 и крупные Mavic 2. Позже добавился и Mavic 3.

 

Исследователи «скормили» прошивке дронов огромное количество случайных входных данных и проверили, какие модели не смогут переварить это и позволят изменить важные данные вроде серийного номера. Другими словами, эксперты использовали фаззинг.

«После подключения дрона к ноутбуку мы первым делом выяснили, как можно взаимодействовать с устройствами и какие интерфейсы для этого доступны. Оказалось, что большая часть взаимодействия происходит через протокол DUML, отправляющий команды дрону в виде пакетов», — объясняют специалисты.

Фаззер позволил специалистам сгенерировать пакеты данных DUML, отправить их дрону и оценить, какой ввод привёл к сбою в работе софтовой составляющей устройства.

«Тем не менее не все уязвимости приводили к сбою. Отдельные бреши приводили к изменениям данных вроде серийного номера», — пишут исследователи.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Платформа Xello Deception получила сертификат соответствия ФСТЭК России

Российская компания Xello получила сертификат соответствия ФСТЭК России на свою платформу киберобмана Xello Deception. Согласно документу (№ 4960 от 25 июля 2025 года), продукт соответствует государственным требованиям по безопасности информации и имеет 4-й уровень доверия.

Сертификат позволяет использовать Xello Deception на значимых объектах критической инфраструктуры, в государственных информационных системах, АСУ ТП, а также в системах, обрабатывающих персональные данные с повышенными требованиями к защите.

Xello Deception создает в ИТ-инфраструктуре ложный слой из приманок и ловушек, которые помогают обнаруживать атаки на ранних стадиях без заранее известных сигнатур или индикаторов компрометации.

«Получение сертификата ФСТЭК — важное событие для нашей компании и клиентов. Сертификация подтверждает высокий уровень безопасности и надежности нашего продукта, а также открывает новые возможности для его применения в инфраструктурах, где требуется соблюдение государственных требований по защите информации», — отметил Алексей Макаров, технический директор Xello.

В компании сообщили, что планируют добавить новые типы приманок и ловушек, внедрить централизованное обновление компонентов, расширить возможности аудита и интегрировать Xello Deception в комплексное решение для защиты инфраструктуры.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru