Kaspersky Lab исследует уязвимости умных устройств для дома

Опубликовано: 7 февраля 2016 г., воскресенье

Домашние пользователи сегодня подключают к Сети не только компьютеры, планшеты и смартфоны, но и разные другие приборы, например, телевизоры, проигрыватели DVD/Blu–ray дисков, игровые приставки.

Для эксперимента были выбраны USB–медиаплеер для потоковой передачи видео Google Chromecast и три устройства, управляемых с помощью смартфона: видеоняня, кофемашина и домашняя система безопасности. Их детальное изучение показало, что производители прикладывают значительные усилия к обеспечению кибербезопасности, но тем не менее в любом подключенном устройстве, управляемом со смартфона, почти наверняка есть хотя бы одна проблема безопасности, которая может стать «опорным пунктом» для атакующей стороны.

Рассмотрим «умную кофемашину», которая может удаленно приготовить чашку кофе точно в то время, когда вам нужно. Вам надо просто выставить время: когда кофе будет готов, приложение пришлет вам push–уведомление. Также можно отслеживать через приложение статус кофемашины – например, происходит ли в данный момент варка кофе, готова ли машина сварить кофе, или, возможно, пора залить воду в контейнер. Другими словами, это очень милое устройство, которое при этом, к сожалению, дает злоумышленнику возможность украсть пароль к вашей локальной Wi–Fi сети.

До начала использования устройство нужно настроить. Это происходит таким образом: при включении устройства в сеть, оно создает нешифрованную точку доступа и прослушивает UPNP–трафик. Смартфон, на котором запущено приложение для связи с кофемашиной, подсоединяется к этой точке доступа и посылает широковещательный UDP–запрос о том, есть ли в сети UPNP–устройства.

Поскольку наша кофемашина является таковым устройством, она отвечает на запрос. За этим следует краткий сеанс связи, во время которого, среди прочего, со смартфона на устройство посылается идентификатор сети (SSID) и пароль к домашней беспроводной сети.Вот здесь–то мы и обнаружили проблему. Пароль пересылается в зашифрованном виде, но при этом компоненты ключа шифрования пересылают через открытый незащищенный канал. Среди таких компонентов – Ethernet–адрес кофемашины и некоторые другие уникальные учетные данные. С использованием этих данных на смартфоне генерируется ключ шифрования. Пароль к домашней сети шифруется с этим ключом с использованием 128–битного алгоритма AES и пересылается на кофемашину в формате Base64. На кофемашине также генерируется ключ из этих компонентов, с которым расшифровывается пароль.

Затем кофемашина подключается к домашней беспроводной сети и перестает быть точкой доступа до тех пор, пока не будет нажата кнопка RESET). С этого момента доступ на кофемашину возможен только через домашнюю беспроводную сеть. Впрочем, это неважно, поскольку пароль уже скомпрометирован.

Источник: securelist.ru
Копировать, распространять, публиковать информацию портала News.lt без письменного согласия редакции запрещено.

Комментарии Facebook

Новый комментарий


Captcha

статьи по схожей тематике

Рынок умных устройств для дома стремительно расширяется

Digitimes Research: Находящийся в бурном росте глобальный рынок умных устройств для дома вступает в период острой конкуренции. подробнее »

Тайвань ускоряет процессы развития интеллектуальных городских решений по созданию Силиконовой долины Азии

Национальный совет по развитию Тайваня (NDC) разработал план развития Силиконовой Долины Азии в целях содействия развитию интеллектуальных городских решений для Тайваня первоначально, а затем – на экспорт, дальше »

Компания Sony открыла свои наработки в области нейронных сетей

Компания Sony представила проект NNabla (Neural Network Libraries), в рамках которого открыла наработки в области построения нейронных сетей для решения задач глубинного машинного обучения. дальше »

Windows 10 напоминает о проверке настроек конфиденциальности до обновления

Летом прошлого года Microsoft объявила, что бесплатно обновиться до Windows 10 можно будет только в течении ограниченного времени, а именно до 29 июля 2016 г. дальше »

Компания Morpho выпустила новый биометрический сканер лица 3D Face Reader

Точность и стабильность работы нового биометрического сканера Morpho 3D Face Reader обеспечиваются уникальными алгоритмами и применением трехмерных биометрических шаблонов. дальше »

HTC разработала устройство на технологии искусственного интеллекта для медицинской диагностики

По словам президента отдела исследований здравоохранения HTC Эдварда Чанга, соответствующее устройство и набор приложений будут использоваться для медицинских осмотров и диагностики заболеваний. дальше »

Новый прототип искусственной радужной оболочки реагирует на свет как настоящие глаза

Группа ученых из Технологического университета Тампере (Финляндия) создала прототип искусственной радужной оболочки глаза, которая, подобно настоящей радужной оболочке, может автономно регулировать себя в зависимости от уровня освещенности. дальше »

Xiaomi Mi Max начал обновляться до Android 7.0 Nougat

Компания Xiaomi выпустила обновление прошивки для фаблета Xiaomi Mi Max с бета версией операционной системы Android 7.0 Nougat и последним обновлением безопасности от Google. дальше »

AirPods не подлежит ремонту. Вообще

AirPods – по-настоящему чудо миниатюрной техники, в них инженеры сумели разместить много мелких деталей и компонентов. Отсюда и появились трудности с ремонтом. дальше »

Microsoft разрабатывает квантовый компьютер

Квантовые компьютеры способны вызвать революцию в IT-индустрии благодаря возможности обрабатывать за секунды объемы данных, на анализ которых сейчас могли бы потребоваться годы. дальше »

Проект свободной системы шифрования и электронных цифровых подписей GnuPG объявил о сборе средств

Проект GPG (GnuPG Project) объявил о начале кампании по сбору финансовых средств для его поддержки и развития. дальше »