Kaspersky Lab исследует уязвимости умных устройств для дома

Опубликовано: 7 февраля 2016 г., воскресенье

Домашние пользователи сегодня подключают к Сети не только компьютеры, планшеты и смартфоны, но и разные другие приборы, например, телевизоры, проигрыватели DVD/Blu–ray дисков, игровые приставки.

Для эксперимента были выбраны USB–медиаплеер для потоковой передачи видео Google Chromecast и три устройства, управляемых с помощью смартфона: видеоняня, кофемашина и домашняя система безопасности. Их детальное изучение показало, что производители прикладывают значительные усилия к обеспечению кибербезопасности, но тем не менее в любом подключенном устройстве, управляемом со смартфона, почти наверняка есть хотя бы одна проблема безопасности, которая может стать «опорным пунктом» для атакующей стороны.

Рассмотрим «умную кофемашину», которая может удаленно приготовить чашку кофе точно в то время, когда вам нужно. Вам надо просто выставить время: когда кофе будет готов, приложение пришлет вам push–уведомление. Также можно отслеживать через приложение статус кофемашины – например, происходит ли в данный момент варка кофе, готова ли машина сварить кофе, или, возможно, пора залить воду в контейнер. Другими словами, это очень милое устройство, которое при этом, к сожалению, дает злоумышленнику возможность украсть пароль к вашей локальной Wi–Fi сети.

До начала использования устройство нужно настроить. Это происходит таким образом: при включении устройства в сеть, оно создает нешифрованную точку доступа и прослушивает UPNP–трафик. Смартфон, на котором запущено приложение для связи с кофемашиной, подсоединяется к этой точке доступа и посылает широковещательный UDP–запрос о том, есть ли в сети UPNP–устройства.

Поскольку наша кофемашина является таковым устройством, она отвечает на запрос. За этим следует краткий сеанс связи, во время которого, среди прочего, со смартфона на устройство посылается идентификатор сети (SSID) и пароль к домашней беспроводной сети.Вот здесь–то мы и обнаружили проблему. Пароль пересылается в зашифрованном виде, но при этом компоненты ключа шифрования пересылают через открытый незащищенный канал. Среди таких компонентов – Ethernet–адрес кофемашины и некоторые другие уникальные учетные данные. С использованием этих данных на смартфоне генерируется ключ шифрования. Пароль к домашней сети шифруется с этим ключом с использованием 128–битного алгоритма AES и пересылается на кофемашину в формате Base64. На кофемашине также генерируется ключ из этих компонентов, с которым расшифровывается пароль.

Затем кофемашина подключается к домашней беспроводной сети и перестает быть точкой доступа до тех пор, пока не будет нажата кнопка RESET). С этого момента доступ на кофемашину возможен только через домашнюю беспроводную сеть. Впрочем, это неважно, поскольку пароль уже скомпрометирован.

Источник: securelist.ru
Копировать, распространять, публиковать информацию портала News.lt без письменного согласия редакции запрещено.

Комментарии Facebook

Новый комментарий


Captcha

статьи по схожей тематике

Рынок умных устройств для дома стремительно расширяется

Digitimes Research: Находящийся в бурном росте глобальный рынок умных устройств для дома вступает в период острой конкуренции. подробнее »

Intel анонсировала новый диск Optane DC P4800X

Компания Intel представила первый образец диска на основе памяти 3D XPoint – DC P4800X. Твердотельные накопители на основе 3D XPoint получили имя Optane. дальше »

В iPhone появится сканер сетчатки глаза

Разблокировка смартфона взглядом — недалекое будущее. дальше »

Лондонский аэропорт Хитроу станет использовать биометрические данные

BRITISH AIRWAYS тестирует в лондонском аэропорту Хитроу систему распознавания лиц для ускорения процедуры посадки на рейс. дальше »

Garmin будет поставлять продвинутую электронику для автомобилей BMW

По официальным данным автопроизводителя BMW, компания Garmin станет эксклюзивным поставщиком интегрируемых интеллектуальных модулей для создания продвинутой электроники в его машинах. дальше »

В tvOS 10.2 beta появилось упоминание долгожданной функции Apple TV

Разработчикам и участникам программы тестирования уже доступна бета-версия tvOS 10.2. Визуально никаких изменений в системе не произошло, однако пользователи нашли намеки на будущие улучшения и изменения программной платформы. дальше »

Пользователи в США подали в суд на Microsoft из-за обновления Windows 10

В окружной суд США в Чикаго поступил иск трех пользователей на компанию Microsoft из-за операционной системы Windows 10, которые не смогли восстановить важную информацию на своих компьютерах после внезапного обновления системы. дальше »

В 2020 г. доходы китайских программистов превысят $1,17 трлн

В 2020 г. доходы китайских компаний, специализирующихся в сфере программного обеспечения, превысят 8 трлн юаней ($1,17 трлн). Такой прогноз дали в Министерстве промышленности и информатизации КНР. дальше »

iPhone 8 получит поддержку дополненной реальности с помощью AR очков

В прошлом году глава компании Тим Кук заявил, что Apple не заинтересована в создании и выпуске устройств виртуальной реальности, им интересней дополненная реальность (AR). дальше »

Sony превратит смартфоны в энергетические источники

Sony: Беспроводная зарядка телефона, используя аппарат вашего друга, скоро станет реальностью. дальше »

Кепка SolSol cо встроенной фотопанелью поможет зарядить смартфон

Солнечные батареи начинают приобретать всё более массовый характер за счёт популяризации технологии, которую обеспечивают стартапы на Kickstarter или Indiegogo. дальше »