Kaspersky Lab исследует уязвимости умных устройств для дома

Опубликовано: 7 февраля 2016 г., воскресенье

Домашние пользователи сегодня подключают к Сети не только компьютеры, планшеты и смартфоны, но и разные другие приборы, например, телевизоры, проигрыватели DVD/Blu–ray дисков, игровые приставки.

Для эксперимента были выбраны USB–медиаплеер для потоковой передачи видео Google Chromecast и три устройства, управляемых с помощью смартфона: видеоняня, кофемашина и домашняя система безопасности. Их детальное изучение показало, что производители прикладывают значительные усилия к обеспечению кибербезопасности, но тем не менее в любом подключенном устройстве, управляемом со смартфона, почти наверняка есть хотя бы одна проблема безопасности, которая может стать «опорным пунктом» для атакующей стороны.

Рассмотрим «умную кофемашину», которая может удаленно приготовить чашку кофе точно в то время, когда вам нужно. Вам надо просто выставить время: когда кофе будет готов, приложение пришлет вам push–уведомление. Также можно отслеживать через приложение статус кофемашины – например, происходит ли в данный момент варка кофе, готова ли машина сварить кофе, или, возможно, пора залить воду в контейнер. Другими словами, это очень милое устройство, которое при этом, к сожалению, дает злоумышленнику возможность украсть пароль к вашей локальной Wi–Fi сети.

До начала использования устройство нужно настроить. Это происходит таким образом: при включении устройства в сеть, оно создает нешифрованную точку доступа и прослушивает UPNP–трафик. Смартфон, на котором запущено приложение для связи с кофемашиной, подсоединяется к этой точке доступа и посылает широковещательный UDP–запрос о том, есть ли в сети UPNP–устройства.

Поскольку наша кофемашина является таковым устройством, она отвечает на запрос. За этим следует краткий сеанс связи, во время которого, среди прочего, со смартфона на устройство посылается идентификатор сети (SSID) и пароль к домашней беспроводной сети.Вот здесь–то мы и обнаружили проблему. Пароль пересылается в зашифрованном виде, но при этом компоненты ключа шифрования пересылают через открытый незащищенный канал. Среди таких компонентов – Ethernet–адрес кофемашины и некоторые другие уникальные учетные данные. С использованием этих данных на смартфоне генерируется ключ шифрования. Пароль к домашней сети шифруется с этим ключом с использованием 128–битного алгоритма AES и пересылается на кофемашину в формате Base64. На кофемашине также генерируется ключ из этих компонентов, с которым расшифровывается пароль.

Затем кофемашина подключается к домашней беспроводной сети и перестает быть точкой доступа до тех пор, пока не будет нажата кнопка RESET). С этого момента доступ на кофемашину возможен только через домашнюю беспроводную сеть. Впрочем, это неважно, поскольку пароль уже скомпрометирован.

Источник: securelist.ru
Копировать, распространять, публиковать информацию портала News.lt без письменного согласия редакции запрещено.

Комментарии Facebook

Новый комментарий


Captcha

статьи по схожей тематике

Рынок умных устройств для дома стремительно расширяется

Digitimes Research: Находящийся в бурном росте глобальный рынок умных устройств для дома вступает в период острой конкуренции. подробнее »

Google уточнила дату выпуска Android 8.0

Google внесли ясность насчет того, когда же ждать нового Android 8.0. На официальной странице для разработчиков появилась дополнительная информация насчет окончания программы Android O Developer Preview. дальше »

Google выпустила Android O Developer Preview 4

Google выпустил четвертую и последнюю предварительную версию Android O для устройств Nexus и Pixel. дальше »

Рийгикогу Эстонии одобрил законопроект, разрешающий роботам, доставляющим грузы, самостоятельно перемещаться по улицам

Рийгикогу (парламент) Эстонии одобрил законопроект, разрешающее перемещение транспортных роботов, таких как изготовленные Starship Technologies, на пешеходных тротуарах. дальше »

В Швейцарии роботы строят дом

Сотрудники Федеральной политехнической школы Цюриха (ETHZ) используют 3D-печать и роботов для возведения экспериментального здания DFAB HOUSE в Дюбендорфе. дальше »

Apple приобрела компанию по разработчке AR- и VR-технологий

Apple приобрела немецкую компанию SensoMotoric Instrument, разрабатывающую технологии отслеживания перемещений глаз пользователей VR-шлемов. Об этом сообщается в финансовых отчетах Apple. дальше »

Японские ИТ-компании продвигают умное фермерство по всему миру

Японские компании SoftBank и Docomo предоставят зарубежным фермерским хозяйствам свой опыт и технологии интернета вещей. Умные датчики и системы мониторинга помогут повысить урожайность риса и латука, а также удаленно следить за домашним скотом. дальше »

DroneShield выпускает систему для глушения дронов

Дроны могут летать где угодно, поэтому они стали проблемой для аэропортов, государственных учреждений и любых других мест, где не приветствуются воздушные пираты. В связи с этим появляется все больше решений от различных компаний деактивации беспилотников-нарушителей. дальше »

В Android 7.1 появился режим обнаружения паники у пользователя

В новой версии Android нашли необычную функцию «Режим обнаружения паники», которая активируется, если владелец смартфона ведет себя странно. дальше »

NVIDIA и китайский интернет-поисковик Baidu будут сотрудничать в сфере искусственного интеллекта

5 июля NVIDIA и Baidu заключили партнерское соглашение с целью внедрения искусственного интеллекта (ИИ) в облачные вычисления, самоуправляемые автомобили и системы умного дома. дальше »

В Великобритании могут внедрить новый способ защиты от автомобильных терактов

The Times: Министерство транспорта Соединенного Королевства рассматривает возможность установки цифровых защитных полей вокруг стратегически важных объектов и мест большого скопления людей. дальше »