Okosotthonba néztek be az etikus hackerek

​Egy vizsgálat során biztonsági szakemberek számos kritikus sérülékenységet találtak egy okosotthont vezérlő rendszerben.
 

A dolgok internetének (IoT) biztonságát ellenőrző első vizsgálatok óta már évek teltek el, ám a kutatások fontossága mit sem változott. Az új termékekkel és megoldásokkal együtt új fenyegetettségek jelennek meg. 

A Kaspersky egyik alkalmazottja arra kérte a vállalat kutatóit, hogy vizsgálják meg a saját házába beszerelt okosrendszert, különösen az azt vezérlő készüléket. Azért éppen a vezérlőre esett a választás, mert az kapcsolja össze és felügyeli az okosotthonban végbemenő összes műveletet, és egy sikeres támadás azt jelentené, hogy a kiberbűnözők a kémkedéstől az adatlopáson át a fizikai szabotázsig mindent megtehetnek. 

A kutatás első, információgyűjtő szakaszában a szakemberek több potenciális támadási vektort találtak: az otthonok automatizálásához széles körben használt Z-Wave vezeték nélküli kommunikációs protokoll támogatásában, a kezelőpanel webes felületén és a felhőinfrastruktúrában. Ez utóbbi bizonyult a leggyengébb láncszemnek. Nem volt megfelelő a hitelesítési folyamat, és távoli kódfuttatásra lehetőséget adó sebezhetőségre is fény derült. Ezek együttesen lehetővé teszik, hogy egy harmadik fél hozzáférést szerezzen az összes Fibaro Home Center Lite vezérlőegységből felhőbe feltöltött biztonsági mentéshez. Sőt arra is mód nyílhat, hogy a támadó kompromittált mentéseket töltsön le a vezérlőre. 

A kísérlet teljessé tételéhez a Kaspersky szakemberei teszttámadást hajtottak végre. Ehhez egy külön e célra fejlesztett, jelszóval védett biztonsági mentést készítettek. Ezután e-mailt és SMS-t küldtek a ház tulajdonosának, arra kérve őt, hogy frissítse a vezérlő firmware-jét. Az "áldozat" a kérésnek megfelelően letöltötte a fertőzött biztonsági mentést. Ennek köszönhetően a kutatók rendszergazdai hozzáférést szereztek az okosotthon vezérlőjéhez, és manipulálni tudták az összes ahhoz kapcsolódó eszköz működését. Hogy bizonyítsák a sikeres behatolásukat, a kutatók megváltoztatták az ébresztő által lejátszott dallamot: másnap a Kaspersky munkatársa hangos dobpergésre ébredt.

"Velünk ellentétben egy, az otthon vezérlőközpontjához hozzáféréssel rendelkező igazi támadó valószínűleg nem elégedne meg egy kis ébresztős tréfával. A kutatás rámutatott, hogy bár egyre tudatosabban kezeljük a dolgok internetének biztonságágát, még mindig maradtak megoldandó feladatok" - mondta Pável Cseremuskin, a Kaspersky ICS CERT biztonsági kutatója.
 
  1. 4

    Az Apple 26 biztonsági rést foltozott be az iOS és az iPadOS operációs rendszerein.

  2. 4

    Több mint három tucat sebezhetőséget javított az Apple a macOS kapcsán.

  3. 4

    Az Apple 17 sebezhetőséget orvosolt a watchOS operációs rendszer esetében.

  4. 4

    A Mozilla kiadta a Firefox legújabb verzióját 13 biztonsági hibajavítás kíséretében.

  5. 4

    Elérhetővé vált a Mozilla Thunderbird legújabb kiadása.

  6. 4

    A Google egy súlyos és két közepes veszélyességű hibát szüntetett meg a Chrome webböngészőben.

  7. 4

    Az Adobe négy biztonsági hibát javított a PDF-kezelő alkalmazásaiban.

  8. 4

    Az Adobe egy tucat biztonsági hibajavítást készített a ColdFusion alkalmazáshoz.

  9. 4

    Az Adobe Creative Cloud Desktop alkalmazás egy sérülékenységet tartalmaz.

  10. 4

    Az SAP tizennégy biztonsági hibát szüntetett meg a decemberi frissítéseivel.

Partnerhírek
Ünnepi akciók vagy csapdák

Az ünnepi időszakban még inkább megnő az online vásárlások száma, ezzel együtt a csalók aktivitása is.

Túlélni a zsarolóvírust – hogyan lehet a kiberreziliencia versenyelőny?

A zsarolóvírus-támadások nem csupán technikai fennakadásokat vagy átmeneti anyagi veszteségeket okoznak – hanem akár egy teljes vállalkozás bukását is jelenthetik.

hirdetés
Közösség