Kaspersky Lab исследует уязвимости умных устройств для дома

Опубликовано: 7 февраля 2016 г., воскресенье

Домашние пользователи сегодня подключают к Сети не только компьютеры, планшеты и смартфоны, но и разные другие приборы, например, телевизоры, проигрыватели DVD/Blu–ray дисков, игровые приставки.

Для эксперимента были выбраны USB–медиаплеер для потоковой передачи видео Google Chromecast и три устройства, управляемых с помощью смартфона: видеоняня, кофемашина и домашняя система безопасности. Их детальное изучение показало, что производители прикладывают значительные усилия к обеспечению кибербезопасности, но тем не менее в любом подключенном устройстве, управляемом со смартфона, почти наверняка есть хотя бы одна проблема безопасности, которая может стать «опорным пунктом» для атакующей стороны.

Рассмотрим «умную кофемашину», которая может удаленно приготовить чашку кофе точно в то время, когда вам нужно. Вам надо просто выставить время: когда кофе будет готов, приложение пришлет вам push–уведомление. Также можно отслеживать через приложение статус кофемашины – например, происходит ли в данный момент варка кофе, готова ли машина сварить кофе, или, возможно, пора залить воду в контейнер. Другими словами, это очень милое устройство, которое при этом, к сожалению, дает злоумышленнику возможность украсть пароль к вашей локальной Wi–Fi сети.

До начала использования устройство нужно настроить. Это происходит таким образом: при включении устройства в сеть, оно создает нешифрованную точку доступа и прослушивает UPNP–трафик. Смартфон, на котором запущено приложение для связи с кофемашиной, подсоединяется к этой точке доступа и посылает широковещательный UDP–запрос о том, есть ли в сети UPNP–устройства.

Поскольку наша кофемашина является таковым устройством, она отвечает на запрос. За этим следует краткий сеанс связи, во время которого, среди прочего, со смартфона на устройство посылается идентификатор сети (SSID) и пароль к домашней беспроводной сети.Вот здесь–то мы и обнаружили проблему. Пароль пересылается в зашифрованном виде, но при этом компоненты ключа шифрования пересылают через открытый незащищенный канал. Среди таких компонентов – Ethernet–адрес кофемашины и некоторые другие уникальные учетные данные. С использованием этих данных на смартфоне генерируется ключ шифрования. Пароль к домашней сети шифруется с этим ключом с использованием 128–битного алгоритма AES и пересылается на кофемашину в формате Base64. На кофемашине также генерируется ключ из этих компонентов, с которым расшифровывается пароль.

Затем кофемашина подключается к домашней беспроводной сети и перестает быть точкой доступа до тех пор, пока не будет нажата кнопка RESET). С этого момента доступ на кофемашину возможен только через домашнюю беспроводную сеть. Впрочем, это неважно, поскольку пароль уже скомпрометирован.

Источник: securelist.ru
Копировать, распространять, публиковать информацию портала News.lt без письменного согласия редакции запрещено.

Комментарии Facebook

Новый комментарий


Captcha

статьи по схожей тематике

Рынок умных устройств для дома стремительно расширяется

Digitimes Research: Находящийся в бурном росте глобальный рынок умных устройств для дома вступает в период острой конкуренции. подробнее »

Facebook представила Canvas API

Социальная сеть Facebook объявила о запуске Canvas API - полноэкранного мобильного приложения, которое позволяет компаниям и авторам рассказывать в родной среде после клика (post-click environment) о темах, предназначенных для взаимодействия со зрителями. дальше »

Смартфон теперь сможет провести мониторинг состава воздуха

Посмотрите, чем вы дышите - вам понадобится только этот крошечный детектор качества воздуха для iPhone. дальше »

Китайские исследования в сфере искусственного интеллекта находят признание в мире

Заместитель министра промышленности и информатизации КНР Лю Лиуа заявил, что Китай в настоящее время уже вышел в первые ряды в мире в исследованиях технологий искусственного интеллекта. дальше »

Интерактивная 4К-доска Google скоро появится на рынке

Впервые анонсированная в октябре 2016 интерактивная 4K-доска Google под названием Jamboard в мае поступит в продажу в США. дальше »

Отпечатки пальцев могут быть украдены с изображения руки, поднятой в приветствии

Отпечатки пальцев в наши дни могут быть считаны с изображения человека, поднявшего руку в приветствии, заявили учёные из японского Национального института информатики. дальше »

Началось распространение версии Android 7.1.2 Nougat

Компания Google запустила обновление операционной системы Android 7.1.2 Nougat в своей финальной версии. Об этом стали сообщать многочисленные пользователи, не участвовавшие в бета-программе. дальше »

Apple неожиданно выпустила обновление iOS 10.3.1

Компания Apple выпустила обновление своей мобильной платформы — iOS 10.3.1 спустя лишь неделю после довольно крупного релиза iOS 10.3. дальше »

На разработку технологий «умного дома» фокусируется все больше компаний

За последнее время сразу несколько крупных компаний представили устройства или сервисы, связанные с концепцией «умного дома»: системы автоматизации и подключения к интернету домашних устройств. При этом все в большей мере речь идет о создании единой взаимосвязанной системы. дальше »

Рассылка обновления Creators Update для Windows 10 стартует 11 апреля

Официально компания сообщила, что рассылка обновления Windows 10 Creators Update (Redstone 2), на которое многие возлагают большие надежды, состоится 11 апреля 2017 года. дальше »

NASA опубликовало видео циклона «Дебби» с МКС

Национа́льное аге́нтство США по воздухопла́ванию и иссле́дованию косми́ческого простра́нства (NASA) выложило на YouTube видео, в котором видно как циклон под названием «Дебби» выглядит с борта Международной космической станции (МКС). дальше »