Az internetre csatlakoztatható készülékek többsége még mindig sérülékeny

forrás: Prím Online, 2018. február 27. 19:59

A Kaspersky Lab sérülékenységet azonosított egy okos hubnál, amelynek feladata az otthonokban található összes hálózatra csatlakoztatott és telepített modulok és szenzorok kezelése. Az elemzés kimutatta, hogy a támadók távolról hozzá tudnak férni a termék szerveréhez és onnan le tudják tölteni bármelyik felhasználó archivált privát adatait. Ezekkel az adatokkal át lehet venni a teljes irányítást a felhasználó fiókja és ezáltal az otthoni hálózat felett is.

Mivel óriási mértékben nő a népszerűsége a csatlakoztatott készülékeknek, úgy nő az igény a lakossági okos hubokra is. Hiszen könnyebbé teszi az otthoni készülékek kezelését, és lehetővé teszi, hogy a felhasználó beállítsa és irányítsa azokat egy webes felületen vagy mobil alkalmazáson keresztül. Néhányuk még biztonsági rendszerként is szolgál. Ugyanakkor „egyesítő” szerepéből eredően a kiberbűnözők számára kívánatos célpont, amely feltörésével akár távoli támadásokat is indíthatnak.

 

 

Kép forrása: https://www.kaspersky.com/blog/

 

Tavaly a Kaspersky Lab vizsgálata során kiderült egy okos otthoni készülékről, hogy hatalmas támadási felületet ad a kiberbűnözőknek a nagyon gyenge jelszógeneráló algoritmusának és nyitott portjainak köszönhetően. Egy új vizsgálat során kiderült, hogy a biztonsági tervezés hiánya és a sérülékenységek miatt az okos készülékeken keresztül a bűnözőknek hozzáférésük lehet bárki otthonához. 

 

Először is a kutatók felfedezték, hogy a hub elküldi a felhasználó adatait, amikor kommunikál a szerverrel, például a bejelentkező adatokat (felhasználó azonosító és a hozzá tartozó jelszó) épp azért, hogy be tudjon lépni a hub webes felületén. Továbbá olyan személyes információkat is listáznak itt, mint a felhasználó telefonszáma, hogy sürgős esetben értesíteni lehessen. A távoli támadók letölthetik ezeket az adatokat úgy, hogy egy legitim kérést küldenek a szerver felé a készülék sorozatszámával. Az elemzés szerint a készülékek sorozatszámát könnyedén kideríthetik a bűnözők, mivel nagyon egyszerű módszerrel generálják azokat. 

 

A szakértők szerint a sorszámok kideríthetők egy szimpla logikán alapuló módszerrel is, amelyet a szerver erősíthet meg: ha egy készülék regisztrálva van egy felhőalapú rendszerben, akkor a bűnözők megerősítő információkat fognak kapni. Ennek eredményeként be tudnak lépni a felhasználó fiókjába és a hubra csatlakoztatott összes szenzor és vezérlő beállításait kezelhetik. 

 

Minden azonosított sérülékenységet jeleztek a gyártónak és most dolgoznak a helyreállításán. 

 

„Annak ellenére, hogy az IoT-k a kiberbiztonsági kutatók fókuszában vannak évek óta, még mindig nem biztosított a biztonságuk. Véletlenszerűen választottuk ki ezt a hubot, és a tény, hogy sérülékeny, sajnos nem számít kivételnek az IoT-k világában. A jelen technológiai állás szerint úgy tűnik, szó szerint minden internetre csatlakoztatott készüléknek, még a nagyon egyszerűeknek is, biztonsági problémáik vannak. Például nemrég elemeztünk egy okos villanykörtét. Milyen gondot okozhat egy olyan égő, amely csupán a világítás színét és néhány egyéb világítással kapcsolatos beállítást képes megváltoztatni okostelefonon keresztül? Nos, úgy láttuk, hogy a villanykörte memóriája tárol minden olyan információt, amihez már valaha csatlakozott, azaz wi-fi hálózatokhoz tartozó neveket és jelszavakat. Mindezt titkosítás nélkül. Más szóval, az IoT-k egyszerű biztonsági világában még egy egyszerű villanykörte is veszélybe sodorhat bárkit.” – magyarázta Vladimir Dashchenko, a Kaspersky Lab ICS CERT részlegének sérülékenység kutatócsoportjának vezetője.

 

„Kiemelten fontos, hogy a gyártók megfelelő védelmet biztosítsanak a felhasználóik számára és különös figyelmet fordítsanak a biztonsági követelményeknek már a tervezés és fejlesztés szakaszában is, mert még az apró sérülékenység is óriási következményekkel járhat.” – állapította meg Vladimir Dashchenko. 

 

Annak érdekében, hogy védett maradjon, a Kaspersky Lab az alábbiakat javasolja a felhasználóknak: 

  • Mindig használjon komplex jelszavakat és ne felejtse el rendszeresen megváltoztatni azokat. 
  • Növelje biztonságtechnikai tudatosságát azzal, hogy ellenőrzi a legfrissebb információkat az észlelt és javított biztonsági résekről, amelyek általában naprakészen elérhetőek az interneten. 

 

Azért, hogy biztosítsa az okosotthonok és az IoT-k biztonságát a Kaspersky Lab ingyenes alkalmazást kínál Androidos készülékekre a Kaspersky IoT Scannerrel. A megoldás felderíti az otthoni wi-fi hálózatot s tájékoztatja a felhasználót a hálózathoz csatlakoztatott eszközökről és azok biztonsági szintjéről. 

 

A kiberbiztonsági kockázatok csökkentésének érdekében a Kaspersky Lab azt javasolja a gyártók és fejlesztők számára, hogy mindig végezzenek biztonsági teszteléseket a termékek megjelenése előtt és tartsák szem előtt az IoT-ra vonatkozó kiberbiztonsági előírásokat. Nemrég a Kaspersky Lab részt vett egy nemzetközi szabvány kialakításában a Nemzetközi Távközlési Egyesülettel, az ENSZ távközléssel foglalkozó világméretű szervével közösen. A szabvány célja az IoT-k megfelelő védelme, beleértve az okos városokat, az internetre csatlakoztatott orvosi eszközöket és még sok egyebet. 

 

Bővebb információt a kutatásról ezen a linken talál. 

Biztonság ROVAT TOVÁBBI HÍREI

A Rakuten Viber elnyerte a SOC 2 Type 2 tanúsítványt

A Rakuten Viber, a világ egyik vezető kommunikációs platformja, amely nagy hangsúlyt fektet a biztonságos és privát kommunikációra, sikeresen teljesítette a Service Organization Control (SOC) 2 Type II tanúsítványt. A SOC 2 az American Institute of Certified Public Accounts (AICPA) által kidolgozott ellenőrzési szabvány. Szigorú keretrendszerét úgy alakították ki, hogy biztosítsa az ügyféladatok biztonságát, rendelkezésre állását, bizalmas jellegét és védelmét.

2024. április 24. 11:38

Kövess minket a Facebookon!

Cikkgyűjtő

További fontos híreink

Ingyenes digitális platform segít a tanároknak és diákoknak az érettségire való felkészülésben

2024. április 20. 11:36

Itt a világ első, Swarovski kristályba ágyazott autós kijelzője

2024. április 10. 14:55

A csevegőprogramokat vizsgálta az NMHH

2024. április 2. 13:14

Megvannak az IAB 2023-as Legjobb szakdolgozat pályázatának nyertesei

2024. március 25. 15:50