Kerentanan Loceng Pintu 'Pintar'

1 Disember 2020 | Blog Kerentanan Loceng Pintu 'Pintar'


Musim cuti secara rasmi tiba. Sekarang adalah masa yang sesuai untuk mencari tawaran hebat tetapi teruskan dengan berhati-hati: berhati-hati dengan tawaran "terlalu bagus untuk menjadi kenyataan". CyberHoot membuat blog tentang Penipuan Black Friday baru-baru ini, menggunakan kaedah yang digunakan oleh penggodam untuk menipu pengguna supaya memberikan maklumat peribadi atau 'membeli' produk yang tidak pernah sampai. Kini kami mengalihkan perhatian kami kepada produk yang popular musim ini, Loceng Pintu 'Pintar'.

Loceng Pintu Pintar telah membuat gelombang sejak setahun atau dua lalu, membenarkan pemilik rumah mempunyai loceng pintu yang disambungkan ke Internet yang memberitahu mereka apabila pelawat tiba. Loceng pintu diaktifkan apabila ditekan atau apabila ia merasakan pergerakan. Loceng pintu pintar membolehkan pemilik rumah menggunakan aplikasi telefon pintar untuk berinteraksi dengan pelawat menggunakan kamera dan mikrofon inframerah definisi tinggi loceng pintu. Sesetengah loceng pintu pintar juga membenarkan pengguna membuka kunci pintu mereka dari jauh. Kemudahan ini telah membawa kepada peningkatan populariti peranti ini. Walau bagaimanapun, pembeli berhati-hati; kebanyakan peranti ini mempunyai lubang maya ternganga di pintu depan anda.

Kajian Keselamatan Loceng Pintu 'Pintar'

Pengilang cuba menjadi yang pertama memasarkan dengan teknologi baharu yang hangat. Melakukannya selalunya bermakna memotong sudut pada ujian, pemeriksaan dan perlindungan keselamatan. Akibatnya, teknologi baru ini sering mengandungi peranti IoT risiko. A ujian baru-baru ini daripada 11 loceng pintu pintar yang dinilai tinggi (pilihan lima bintang dan editor) mendapati setiap satunya gagal sekurang-kurangnya satu ujian keselamatan tetapi selalunya banyak lagi.

Kamera Loceng Pintu Video WiFi Victure


loceng pintu pintar victure

Loceng pintu Victure yang popular (di sebelah kiri), berharga $60 dan merupakan buku terlaris nombor satu di Amazon (4.5 daripada 5 pada 400+ ulasan pengguna). Model yang diuji, Victure VD300, menghantar nama rangkaian Wi-Fi anda dan kata laluan kepada pelayan di China tidak disulitkan. Mana-mana penggodam yang boleh memintas data ini boleh menyertai rangkaian rumah anda dan mendapat akses kepada peranti lain padanya.

Satu lagi unbranded loceng pintu di Amazon kelihatan sama dengan model Victure ini mempunyai kelemahan yang sama. Tidak diketahui berapa banyak loceng pintu 'klon' dengan bingkai yang serupa atau berbeza menggunakan perisian dan perkakasan asas yang sama, tidak selamat.

Loceng Pintu Video Tanpa Wayar Ctronics CT-WDB02


loceng pintu pintar amazon

Loceng pintu video, pada kira-kira $70 daripada jenama yang dipanggil Ctronics mempunyai kelemahan kritikal yang boleh membenarkan penjenayah siber mencuri kata laluan rangkaian, dan menggunakannya untuk menggodam bukan sahaja loceng pintu dan penghala tetapi juga mana-mana peranti pintar IoT lain di rumah (fikirkan termostat, kamera, malah komputer riba). Loceng pintu Victure yang diuji di atas juga mempunyai kelemahan yang sama.

Jenama Ctronics ini juga mempunyai model tidak berjenama yang kelihatan serupa untuk memenuhi keperluan mereka yang mungkin ingin berbelanja lebih sedikit untuk loceng pintu pintar mereka.

Loceng Pintu Pintar Tidak Berjenama lwn. Berjenama ('Dering').


loceng pintu pintar tanpa jenama

Kajian ini menemui model tidak berjenama ini di eBay dan walaupun ia kelihatan serupa dengan loceng pintu Ring, ia bukan satu. Cacat pada loceng pintu ini boleh dengan mudah mengembalikannya kepada peringkat 'berpasangan'. Ini membawanya ke luar talian dan boleh membolehkan penjenayah menguasainya untuk mencuri loceng pintu, atau hanya menghentikannya daripada merakam semasa mereka merompak rumah. Apabila penjual produk ini dihubungi tentang kelemahan ini., mereka hanya mengalih keluar penyenaraian daripada eBay. Walau bagaimanapun, knock-off Cincin tidak berjenama ini masih terdapat di tempat-tempat seperti Walmart, untuk hanya $38 ayat satu Loceng Pintu Pintar Dering yang berharga antara $99 dan $199 dolar! Walau bagaimanapun, seperti yang dinyatakan dalam artikel keselamatan ini, Bunyikan loceng pintu tidak lebih baik dari segi keselamatan. Pembeli teknologi ini mesti sedar tentang risiko ini dan nasihat CyberHoot adalah untuk mengemas kininya dengan kerap dan membeli arus perdana (aka: Ring) kerana ia lebih berkemungkinan disokong sepenuhnya, ditambal secara kerap dan diuji dengan lebih banyak.

Risiko Keselamatan Lain Loceng Pintu 'Pintar'

  • KRACK – Satu peranti, dibeli daripada eBay tanpa sebarang jenama jelas yang dikaitkan dengannya, terdedah kepada eksploitasi kritikal yang dipanggil KRACK (Serangan Pemasangan Semula Utama). Ini adalah kelemahan dalam proses pengesahan Wi-Fi yang membolehkan penyerang memecahkan keselamatan WPA-2 pada wi-fi rumah seseorang dan seterusnya mendapat akses kepada rangkaian mereka.
  • Kekurangan Penyulitan Data – Mana-mana peranti pada rangkaian anda mempunyai akses kepada akaun Wi-Fi dan kata laluan anda, dan beberapa loceng pintu adalah secara tidak sengaja menghantar data itu tidak disulitkan ke pelayan Cina. Ini bermakna penggodam boleh mendapatkan akses kepada data ini dan menggunakannya untuk menyusup masuk ke peranti lain yang disambungkan pada rangkaian anda, termasuk telefon pintar, tablet dan komputer riba.
  • Pengumpulan Data Berlebihan – Berapa banyak yang perlu diketahui oleh loceng pintu anda tentang anda? Terlalu banyak dalam beberapa kes, seperti lokasi tepat peranti yang kemudiannya boleh disediakan dalam talian kepada penggodam yang berdaya usaha.
  • Dasar Kata Laluan yang Lemah – Model ini tidak menggesa anda untuk menukar kata laluan anda dan mempunyai kata laluan lalai asas yang memerlukan beberapa saat untuk dipecahkan oleh penggodam. Mereka juga terlalu mudah untuk menetapkan semula kepada kata laluan lalai, bermakna penggodam boleh mendapatkan akses kepada anda dengan mudah Kata laluan rangkaian WiFi dan kata laluan konfigurasi peranti anda.

Cara Kekal Selamat

  • Tengok Jenama – Jika anda tidak pernah mendengar tentang jenama itu, atau tiada jenama langsung, maka anda harus ragu-ragu. Berpegang pada jenama arus perdana seperti loceng Pintu Pintar Cincin Amazon kerana ia disokong oleh Amazon dan penyelidikan dan pembangunan besar-besarannya.
  • Semak Ulasan – Seperti yang ditunjukkan oleh laporan, anda tidak boleh selalu mempercayai ulasan. Cari dan semak ulasan negatif, cari perkataan kerentanan atau risiko keselamatan dalam ulasan tersebut atau lebih baik lagi google peranti itu dan tentukan sendiri sama ada manfaatnya berbaloi dengan risiko.
  • Tukar Kata Laluan Lalai – Ini benar dengan mana-mana peranti yang disambungkan ke Internet (aka: IoT). Sentiasa tukar kata laluan lalai peranti. Yang paling sukar untuk digodam ialah watak 14+ yang kompleks dan unik kata laluan/frasa laluan. Simpan kata laluan tersebut dalam Pengurus Kata Laluan.
  • Teruskan Kemas Kini – Kemas kini perisian adalah perkara biasa dan kadangkala menambah ciri baharu (Sonos 2.0 sesiapa???) tetapi lebih kerap ia membetulkan isu keselamatan dan masalah. Semak untuk melihat sama ada loceng pintu anda mengemas kini sendiri secara automatik dan dayakan ciri itu jika ada. Lebih baik lagi, jangan beli peranti yang tidak mengemas kini sendiri secara automatik untuk bermula.
  • Tubuh Dua-Faktor Pengesahan – Ini tidak selalu tersedia, tetapi jika ia adalah pilihan maka pastikan untuk mendayakannya. Ia menambah lapisan keselamatan tambahan, dengan menghantar kod unik ke telefon anda yang digunakan untuk mengakses peranti sebagai tambahan kepada kata laluan. Amat sukar bagi penggodam untuk mengakses kod unik ini jadi penting untuk menyediakan 2FA pada mana-mana akaun atau peranti yang anda boleh.

Jika anda mempunyai sebarang keraguan, simpan wang anda di dalam poket anda. Apabila bercakap tentang alat keselamatan rumah, jangan mengambil risiko menjadikan keselamatan anda lebih teruk daripada sebelumnya hanya kerana anda mahukan alat baharu yang anggun itu.

Sumber

Canitec

Yang mana?

NakedSecurity – Sophos

Pembacaan Tambahan

Berwaspada dengan Penipuan 'Black Friday'

Cacat Keselamatan dalam Loceng Pintu Pintar Mungkin Membuka Pintu kepada Penggodam

Lindungi perniagaan anda dengan CyberHoot Today!!!


Daftar Sekarang

Blog Terkini

Kekal tajam dengan yang terkini cerapan keselamatan

Temui dan kongsi trend keselamatan siber terkini, petua dan amalan terbaik – di samping ancaman baharu yang perlu diberi perhatian.

Kecemasan, Emosi, Autoriti: Bagaimana Seorang Penipu Hampir Masuk ke Firma CPA

Kecemasan, Emosi, Autoriti: Bagaimana Seorang Penipu Hampir Masuk ke Firma CPA

Musim cukai membuatkan akauntan sibuk, dan ia juga membuatkan penipu sibuk. Awal musim panas ini, sebuah firma CPA menjadi...

Maklumat Lanjut
Ransomware, Model AI yang Dibina Tanpa Cubaan

Ransomware, Model AI yang Dibina Tanpa Cubaan

Para penyelidik telah mencari penaiktaraf foto palsu dan menemui sesuatu yang lebih pelik: kit ransomware dan model AI...

Maklumat Lanjut
CyberHoot Tidak Mempunyai Kata Laluan Sepenuhnya: Sokongan Kata Laluan Natif Tiba untuk Pentadbir

CyberHoot Tidak Mempunyai Kata Laluan Sepenuhnya: Sokongan Kata Laluan Natif Tiba untuk Pentadbir

Selama empat tahun, CyberHoot telah berhujah perkara yang sama di blognya: kata laluan adalah kelemahan utama. Ia digunakan semula,...

Maklumat Lanjut