Kaspersky Lab исследует уязвимости умных устройств для дома

Опубликовано: 7 февраля 2016 г., воскресенье

Домашние пользователи сегодня подключают к Сети не только компьютеры, планшеты и смартфоны, но и разные другие приборы, например, телевизоры, проигрыватели DVD/Blu–ray дисков, игровые приставки.

Для эксперимента были выбраны USB–медиаплеер для потоковой передачи видео Google Chromecast и три устройства, управляемых с помощью смартфона: видеоняня, кофемашина и домашняя система безопасности. Их детальное изучение показало, что производители прикладывают значительные усилия к обеспечению кибербезопасности, но тем не менее в любом подключенном устройстве, управляемом со смартфона, почти наверняка есть хотя бы одна проблема безопасности, которая может стать «опорным пунктом» для атакующей стороны.

Рассмотрим «умную кофемашину», которая может удаленно приготовить чашку кофе точно в то время, когда вам нужно. Вам надо просто выставить время: когда кофе будет готов, приложение пришлет вам push–уведомление. Также можно отслеживать через приложение статус кофемашины – например, происходит ли в данный момент варка кофе, готова ли машина сварить кофе, или, возможно, пора залить воду в контейнер. Другими словами, это очень милое устройство, которое при этом, к сожалению, дает злоумышленнику возможность украсть пароль к вашей локальной Wi–Fi сети.

До начала использования устройство нужно настроить. Это происходит таким образом: при включении устройства в сеть, оно создает нешифрованную точку доступа и прослушивает UPNP–трафик. Смартфон, на котором запущено приложение для связи с кофемашиной, подсоединяется к этой точке доступа и посылает широковещательный UDP–запрос о том, есть ли в сети UPNP–устройства.

Поскольку наша кофемашина является таковым устройством, она отвечает на запрос. За этим следует краткий сеанс связи, во время которого, среди прочего, со смартфона на устройство посылается идентификатор сети (SSID) и пароль к домашней беспроводной сети.Вот здесь–то мы и обнаружили проблему. Пароль пересылается в зашифрованном виде, но при этом компоненты ключа шифрования пересылают через открытый незащищенный канал. Среди таких компонентов – Ethernet–адрес кофемашины и некоторые другие уникальные учетные данные. С использованием этих данных на смартфоне генерируется ключ шифрования. Пароль к домашней сети шифруется с этим ключом с использованием 128–битного алгоритма AES и пересылается на кофемашину в формате Base64. На кофемашине также генерируется ключ из этих компонентов, с которым расшифровывается пароль.

Затем кофемашина подключается к домашней беспроводной сети и перестает быть точкой доступа до тех пор, пока не будет нажата кнопка RESET). С этого момента доступ на кофемашину возможен только через домашнюю беспроводную сеть. Впрочем, это неважно, поскольку пароль уже скомпрометирован.

Источник: securelist.ru
Копировать, распространять, публиковать информацию портала News.lt без письменного согласия редакции запрещено.

Комментарии Facebook

Новый комментарий


Captcha

статьи по схожей тематике

Рынок умных устройств для дома стремительно расширяется

Digitimes Research: Находящийся в бурном росте глобальный рынок умных устройств для дома вступает в период острой конкуренции. подробнее »

Выпущены Windows 10 Insider Preview Build 16215 для ПК и Build 15222 для смартфонов

Компания Microsoft выпустила новые сборки настольной и мобильной операционных систем для участников программы предварительного тестирования в рамках быстрого цикла. дальше »

«Лаборатория Касперского» и AVL займутся разработкой защиты для умных автомобилей

«Лаборатория Касперского» и компания AVL – разработчик технологий, применяемых в автомобильных двигателях, – объединяют усилия в целях обеспечения кибербезопасности умных автомобильных систем нового поколения. дальше »

Фонд Генри Форда инвестирует в исследования «умного» дорожного движения

Финансовая поддержка, полученная Университетом Аалто Финляндия), пойдет как на организацию исследований по вопросам использования искусственного интеллекта в транспорте, так и на приобретение нового автомобиля, который станет «подопытным» в этой работе. дальше »

WWDC: в iOS 11 предусмотрены виртуальная карта в Apple Pay и денежные переводы

5 июня в Сан Хосе прошла  конференция Всемирная конференция разработчиков Apple - (WWDC) для разработчиков  на платформах Apple. дальше »

Анонсировано новое поколение процессоров ARM для работы с нейронными сетями

Компания ARM анонсировала новое поколение процессоров, оптимизированных для работы с нейронными сетями. дальше »

Samsung анонсировал Tizen 4.0 и Tizen RT

Компания Samsung анонсировала на проходящей в Сан-Франциско конференции Tizen Developer Conference (TDC) 2017 следующую значительную ветку Tizen 4.0, которая будет поставляться на смартфонах Samsung Z4. дальше »

Microsoft переводит разработку Windows на Git

Компания Microsoft сообщила, что около 90% инженерных команд, занимающихся разработкой Windows, переведены на использование свободной системы управления исходными текстами Git, изначально развиваемой для сопровождения разработки ядра Linux. дальше »

Honeywell выпустил полностью масштабируемый комплект средств разработки ПО для «промышленного интернета вещей»

Решение Matrikon Flex предназначено для производителей серийной продукции и предприятий перерабатывающей отрасли, коммерческих заказчиков и поставщиков оригинального оборудования (OEM) для автоматизации производства. дальше »

Искусственный интеллект может оставить без работы финансистов

Венчурный капиталист, бывший глава китайских подразделений Microsoft и Google Кай Фу Ли считает, что первым сегментом, полностью поглощенным искусственным интеллектом, станет Уолл-стрит. дальше »

Google официально представила операционную систему Android O

Компания Google официально представила на конференций I/O новую операционную систему Android O, подробно рассказав о возможностях главного конкурента программной платформы Apple. дальше »