Zraniteľnosti „inteligentných“ zvončekov

1. decembra 2020 | Blog Zraniteľnosti „inteligentných“ zvončekov


Sviatočné obdobie je oficiálne tu. Teraz je vhodný čas nájsť skvelé ponuky, ale postupujte opatrne: dávajte si pozor na ponuky, ktoré sú „príliš dobré na to, aby to bola pravda“. CyberHoot blogoval o Podvody na Čierny piatok Nedávno sme sa venovali metódam, ktoré hackeri používajú na oklamanie používateľov, aby poskytli osobné údaje alebo „kúpili“ produkty, ktoré nikdy nedorazia. Teraz sa zameriavame na produkt, ktorý je túto sezónu populárny, „inteligentné“ zvončeky.

Inteligentné zvončeky robia v poslednom roku alebo dvoch veľký rozruch a umožňujú majiteľom domov mať zvonček pripojený k internetu, ktorý ich upozorní na príchod návštevy. Zvonček sa aktivuje po stlačení alebo keď zaznamená pohyb. Inteligentný zvonček umožňuje majiteľovi domu používať aplikáciu pre smartfóny na interakciu s návštevníkom pomocou infračervenej kamery s vysokým rozlíšením a mikrofónu zvončeka. Niektoré inteligentné zvončeky tiež umožňujú používateľovi diaľkovo odomknúť dvere. Tieto vymoženosti viedli k rastúcej popularite týchto zariadení. Kupujúci si však dajte pozor; mnohé z týchto zariadení majú vo vchodových dverách virtuálne diery.

Štúdia zabezpečenia „inteligentného“ zvončeka

Výrobcovia sa snažia byť prví, ktorí uvedú na trh nové technológie. To často znamená šetrenie na testovaní, overovaní a bezpečnostných opatreniach. V dôsledku toho táto nová technológia často obsahuje IoT zariadenie riziká. A nedávny test Z 11 vysoko hodnotených (päťhviezdičkových a výber redakcie) inteligentných zvončekov sa zistilo, že každý z nich neprešiel aspoň jedným bezpečnostným testom, ale často aj oveľa viacerými.

Victure WiFi videozvonček s kamerou


inteligentný zvonček Vic

Populárny zvonček Victure (vľavo) stojí 60 dolárov a je bestsellerom číslo jeden na Amazone (4.5 z 5 na základe viac ako 400 recenzií používateľov). Testovaný model Victure VD300 odosiela názov vašej Wi-Fi siete. a heslo k serverom v Číne nešifrovanéKaždý hacker, ktorému sa podarí zachytiť tieto údaje, by sa mohol pripojiť k vašej domácej sieti a získať prístup k iným zariadeniam v nej.

Ďalšie UNBRANDED Zvonček na Amazone, ktorý vyzeral identicky ako tento model od Victure, mal úplne rovnaké zraniteľnosti. Nie je možné povedať, koľko „klonovaných“ zvončekov s podobnými alebo odlišnými rámami používa rovnaký základný, nebezpečný softvér a hardvér.

Bezdrôtový videozvonček Ctronics CT-WDB02


inteligentný zvonček Amazon

Videozvonček od značky Ctronics, ktorý stál približne 70 dolárov, mal kritickú zraniteľnosť, ktorá mohla kyberzločincom umožniť ukradnúť sieťové heslo a použiť ho na hacknutie nielen zvončekov a routera, ale aj akýchkoľvek iných inteligentných zariadení internetu vecí v domácnosti (napríklad termostatu, kamery alebo dokonca notebooku). Zvonček Victure testovaný vyššie mal tiež rovnaké zraniteľnosti.

Táto značka Ctronics má tiež identicky vyzerajúce neznačkové modely, aby uspokojila tých, ktorí by chceli minúť o niečo menej za svoj inteligentný zvonček.

Neznačkové vs. značkové („Ring“) inteligentné zvončeky


neznačkový inteligentný zvonček

Táto štúdia našla tento neznačkový model na eBay a hoci vyzerá podobne ako zvonček Ring, nie je ním. Chyba v tomto zvončeku ho môže ľahko vrátiť do fázy „párovania“. To ho odpojí od siete a môže umožniť zločincovi získať nad ním kontrolu a ukradnúť zvonček, alebo mu jednoducho zabrániť v nahrávaní počas vlámania sa do domu. Keď bol predajca tohto produktu kontaktovaný ohľadom týchto chýb, jednoducho odstránil inzerát z eBay. Tieto neznačkové napodobeniny zvončeka Ring sú však stále dostupné na niektorých miestach. ako Walmart, za iba 38 dolárov v porovnaní s inteligentným zvončekom Ring, ktorý stojí 99 až 199 dolárov! Ako je však uvedené v tomto článku o bezpečnosti, zvončeky Ring po stránke bezpečnosti si neviedli oveľa lepšieKupujúci týchto technológií si musia byť vedomí týchto rizík a CyberHoot radí pravidelne ich aktualizovať a kupovať mainstreamové technológie (tiež známe ako Ring), pretože je pravdepodobnejšie, že budú plne podporované, pravidelne opravované a dôkladnejšie testované.

Ďalšie bezpečnostné riziká „inteligentných“ zvončekov

  • Krack – Jedno zariadenie, zakúpené na eBay bez jasnej značky, s ktorou bolo spojené, bolo zraniteľné voči kritickému zneužitiu s názvom KRACK (Útoky na preinštalovanie kľúčov). Ide o zraniteľnosť v procese overovania Wi-Fi, ktorá by útočníkovi umožnila prelomiť zabezpečenie WPA-2 na niekoho domácej Wi-Fi sieti a získať tak prístup k jeho sieti.
  • Nedostatok šifrovania údajov – Akékoľvek zariadenie vo vašej sieti má prístup k vášmu Wi-Fi účtu a heslu a niektoré zvončeky boli omylom odoslal tieto údaje nešifrované na čínske serveryTo znamená, že hackeri by mohli získať prístup k týmto údajom a použiť ich na infiltráciu iných zariadení pripojených k vašej sieti vrátane smartfónov, tabletov a notebookov.
  • Nadmerný zber údajov – Koľko toho o vás naozaj potrebuje vedieť váš zvonček? V niektorých prípadoch až príliš veľa, napríklad presnú polohu zariadenia, ktorá by sa potom mohla sprístupniť online podnikavým hackerom.
  • Zásady pre slabé heslá – Tieto modely vás nevyzývajú na zmenu hesla a majú základné predvolené heslo, ktorého prelomenie by hackerovi trvalo niekoľko sekúnd. Tiež sa príliš ľahko obnovujú na predvolené heslo, čo znamená, že hackeri by mohli ľahko získať prístup k vášmu heslo siete WiFi a heslo konfigurácie vášho zariadenia.

Ako zostať v bezpečí

  • Pozrite sa na značku – Ak ste o značke ešte nepočuli alebo žiadna značka neexistuje, mali by ste byť skeptickí. Držte sa mainstreamovej značky, ako je napríklad Amazon Ring Smart Door bell, pretože za ňou stojí Amazon a jeho rozsiahly výskum a vývoj.
  • Skontrolujte recenzie – Ako ukázala správa, recenziám sa nedá vždy dôverovať. Vyhľadajte a prečítajte si negatívne recenzie, vyhľadajte v týchto recenziách slovo zraniteľnosť alebo bezpečnostné riziko, alebo ešte lepšie, vygooglite si zariadenie a sami sa rozhodnite, či výhoda stojí za riziko.
  • Zmena predvoleného hesla – Toto platí pre akékoľvek zariadenie pripojené k internetu (t. j. zariadenie IoT). Vždy zmeňte predvolené heslá zariadenia. Najťažšie je prelomiť zložité a jedinečné heslá s dĺžkou 14 a viac znakov. heslá/prístupové frázyUložte si tieto heslá do Správcu hesiel.
  • Buďte v obraze – Aktualizácie softvéru sú bežné a niekedy pridávajú nové funkcie (niekto Sonos 2.0???), ale častejšie riešia problémy so zabezpečením a iné problémy. Skontrolujte, či sa váš zvonček automaticky aktualizuje, a ak je k dispozícii, túto funkciu povoľte. Ešte lepšie je nekupovať zariadenie, ktoré sa automaticky neaktualizuje.
  • Založiť dvojfaktorovej autentizácie – Táto možnosť nie je vždy dostupná, ale ak je k dispozícii, nezabudnite ju povoliť. Pridáva ďalšiu vrstvu zabezpečenia odoslaním jedinečného kódu do telefónu, ktorý sa používa na prístup k zariadeniu, okrem hesla. Pre hackera je veľmi ťažké získať prístup k týmto jedinečným kódom, preto je dôležité nastaviť 2FA na akomkoľvek účte alebo zariadení, na ktorom je to možné.

Ak máte akékoľvek pochybnosti, nechajte si peniaze vo vrecku. Pokiaľ ide o bezpečnostné zariadenia pre domácnosť, neriskujte zhoršenie svojej bezpečnosti len preto, že chcete ten nový elegantný prístroj.

Zdroje

Canitec

Aké?

NakedSecurity – Sophos

Ďalšie čítanie

Dajte si pozor na podvody typu „Čierny piatok“

Bezpečnostná chyba v inteligentných zvončekoch môže otvoriť dvere hackerom

Zabezpečte si svoje podnikanie s CyberHoot ešte dnes!!!


Zaregistrujte sa

Najnovšie Blogy

Zostaňte v obraze s najnovšími informáciami bezpečnostné informácie

Objavte a zdieľajte najnovšie trendy, tipy a osvedčené postupy v oblasti kybernetickej bezpečnosti – spolu s novými hrozbami, na ktoré si treba dať pozor.

Ransomware ako model umelej inteligencie vytvorený bez námahy

Ransomware ako model umelej inteligencie vytvorený bez námahy

Výskumníci hľadali falošný nástroj na zvýšenie rozlíšenia fotografií a našli niečo zvláštnejšie: súpravu ransomvéru, model umelej inteligencie...

Čítaj viac
CyberHoot je úplne bez hesla: Pre administrátorov prichádza natívna podpora hesiel

CyberHoot je úplne bez hesla: Pre administrátorov prichádza natívna podpora hesiel

CyberHoot na svojom blogu už štyri roky tvrdí to isté: heslá sú hlavným slabým článkom. Používajú sa opakovane,...

Čítaj viac
Nestreľte si vlastný gól: Prekabáťte podvody na Majstrovstvách sveta 2026

Nestreľte si vlastný gól: Prekabáťte podvody na Majstrovstvách sveta 2026

Majstrovstvá sveta vo futbale FIFA 2026 sa začali 11. júna v Spojených štátoch, Kanade a Mexiku. Šesť miliónov fanúšikov...

Čítaj viac