Дыры в биометрических терминалах ZKTeco позволяют обойти контроль доступа

Дыры в биометрических терминалах ZKTeco позволяют обойти контроль доступа

Дыры в биометрических терминалах ZKTeco позволяют обойти контроль доступа

Специалисты «Лаборатории Касперского» обнаружили сразу несколько уязвимостей в биометрических терминалах производства компании ZKTeco. В случае эксплуатации злоумышленники могут обойти систему контроля доступа и физически проникнуть в охраняемые места.

Кроме того, как отметили в Kaspersky, с помощью выявленных брешей можно выкрасть биометрические данные, модифицировать базы и даже установить бэкдоры.

Терминалы ZKTeco используются во многих отраслях: их можно встретить в медицинских учреждениях, на производственных предприятиях и даже атомных электростанциях.

В общей сложности устройства дают возможность аутентифицироваться четырьмя способами: с помощью биометрии (сканирование лица), по паролю, электронному пропуску и QR-коду.

Поскольку в самих терминалах могут храниться биометрические данные тысяч людей, производителю важно поддерживать должный уровень защищённости. «Лаборатория Касперского», обнаружив ряд уязвимостей, направила информацию о них вендору. Всего специалисты выявили пять проблем:

  1. CVE-2023-3938 — допускает проведение SQL-инъекции. Условные атакующие могут внедрить данные в QR-код, что поможет им попасть в охраняемые зоны. С точки зрения терминала база ошибочно идентифицирует вредоносный QR-код как последний легитимный.
  2. CVE-2023-3940 — открывает доступ к любому файлу в системе, а также возможность извлечь его. С помощью соответствующего эксплойта злоумышленники могут добраться до биометрических данных пользователей и хешей их паролей.
  3. CVE-2023-3941 — эта уязвимость позволяет внести изменения в базу данных биометрического считывателя. Другими словами, условный преступник может загрузить в БД собственные данные и добавить себя в список авторизованных пользователей.
  4. CVE-2023-3939 и CVE-2023-3943 могут привести к выполнению произвольных команд или кода на устройстве. В теории атакующий может задействовать девайс в атаках на другие сетевые узлы.
AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В Telegram активизировались мошенники, собирающие данные пользователей ЖКУ

Последние месяцы в Angara Security фиксируют всплеск активности мошенников, маскирующих свои телеграм-боты под сервисы оплаты ЖКУ. Новые атаки, по мнению экспертов, спровоцировала реализация проекта по цифровизации ЕПД.

Инициатива Минстроя РФ по тотальному переводу единых счетов ЖКХ в электронную форму, доступную через ГИС ЖКХ и Госуслуги, еще не узаконена, однако сетевые аферисты уже подхватили актуальную тему и усиленно ее эксплуатируют.

«Эксперты отмечают всплеск мошеннических схем в мессенджере Telegram на фоне реализации в ряде российских регионов проекта по переходу на единый платежный документ за жилищно-коммунальные услуги в электронном виде, — цитирует РИА Новости комментарий Angara. — Злоумышленники активно используют новостную повестку, чтобы заманить пользователей в фишинговые боты, имитирующие сервисы управляющих компаний».

Поддельные сервисы ЖКХ в популярном мессенджере, по данным аналитиков, предлагают не только оплату счетов по единому документу, но также передачу показаний счетчиков, оформление заявок через диспетчерскую и решение других вопросов, волнующих собственников жилья.

Действующие в Telegram мошенники заманивают пользователей в такие боты с помощью личных сообщений от имени управляющих компаний и председателей ТСЖ / ЖСК. Подобные злоумышленники могут также объявиться в локальном чате, рекомендуя участникам некий бот-ассистент.

Во всех случаях потенциальным жертвам предлагается перейти по фишинговой ссылке, якобы для уточнения персональных данных. Ввиду возросшей угрозы эксперты напоминают: управляющие компании и ТСЖ никогда не проводят массовые рассылки в мессенджерах с целью уточнения ПДн либо финансовой информации.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru