Blog

Bezpečnostní chyby v populárním centru inteligentních domů …

Kdy není inteligentní dům tak chytrý? Kdy může být napaden.

To je přesně to, co výzkumníci v oblasti bezpečnosti Chase Dardaman a Jason Wheeler udělali s jedním z inteligentních center společnosti Zipato. V nové studii zveřejněné v úterý a sdílené s TechCrunch našli Dardaman a Wheeler tři zranitelná místa, která by mohla být zneužita k otevření předních dveří pomocí inteligentního zámku jejich spojením.

Technologie inteligentních domů se za poslední rok dostala pod stále větší kontrolu. I když je to pro některé vhodné, bezpečnostní experti již dlouho varovali, že přidání připojení k internetu k zařízení zvyšuje povrch útoku, což činí zařízení méně bezpečnými než jejich tradiční protějšky. Inteligentní domácí rozbočovače, které ovládají inteligentní zařízení domácnosti, jako jsou vodoměry a dokonce i zámek předních dveří, lze zneužít, aby umožnily majitelům domů vstoupit do domu nájemce, kdykoli chtějí.

Bezpečnostní expert v lednu. Lesley Carhart psala o rozhodnutí jejího majitele instalovat inteligentní zámky a vyzvala ji, aby hledala nový domov. Ostatní nájemníci a nájemci čelili podobnému tlaku ze strany pronajímatelů a dokonce žalovali o zachování práva používat fyzický klíč.

Dardaman a Wheeler se začali zabývat ZipaMicro, populárním rozbočovačem inteligentních domů vyvinutým chorvatskou firmou Zipato před několika měsíci, ale zveřejnili svá zjištění až po odstranění nedostatků.

Vědci zjistili, že pro root mohou z paměťové karty zařízení odebrat soukromý klíč SSH rozbočovače (uživatelský účet s nejvyšší úrovní přístupu). Wheeler uvedl, že kdokoli se soukromým klíčem může přistupovat k zařízení bez nutnosti hesla.

Zadruhé zjistil, že soukromý klíč SSH byl šifrován ve všech rozbočovačích prodávaných zákazníkům a každá domácnost se stejným nainstalovaným rozbočovačem byla ohrožena.

Pomocí tohoto soukromého klíče stáhli vědci soubor obsahující pevně zakódovaná hesla používaná pro přístup k rozbočovači ze zařízení. Zjistili, že inteligentní centrum používá autentizační systém „hash pass“, který nevyžaduje, aby uživatel znal heslo prostého textu, ale pouze šifrovanou verzi. Výzkumníci mohou zařízení přimět k tomu, aby věřili, že zařízení vlastní, tím, že si zašifrované heslo a přenesou do inteligentního centra.

Útočník musel do zámku odeslat pouze příkaz k otevření nebo zavření. Pomocí několika řádků kódu vytvořili vědci skript, který uzamkne a odemkne inteligentní zámek připojený k zranitelnému inteligentnímu rozbočovači.

Kód pro ověření koncepce, který hackerům umožňuje otevřít inteligentní zámek. (Obrázek: Chase Dardaman, Jason Wheeler)

Ještě horší je, že Dardaman uvedl, že jakýkoli byt, který registruje hlavní účet pro všechny byty v jeho budově, umožní „otevřít jakékoli dveře“ ze stejného hash hesla.

Vědci uznali, že jejich nálezy nebyly dokonalým klíčem v domácnosti každého. Aby mohl útočník zneužít nedostatky, musí být ve stejné síti Wi-Fi jako zranitelný inteligentní rozbočovač. Dardaman uvedl, že jakékoli centrum přímo připojené k internetu lze použít na dálku. Pomocí vyhledávače Shodan pro veřejná zařízení a databáze našli vědci pět takových zranitelných zařízení.

Zipato říká, že ve 20 000 domácnostech je 112 000 zařízení, ale přesný počet zranitelných center není znám.

Zeptali jsme se SmartRent, zákazníka Zipato a jednoho z největších poskytovatelů inteligentní domácí automatizace, že uvedli, že zranitelnou technologií bylo ovlivněno méně než 5% zákazníků vlastníků bytů. Mluvčí již počet vyjádřit nebude. Společnost SmartRent uvedla, že od poloviny února měla více než 20 000 instalací, jen několik týdnů před oznámením vědců.

Zipato opravil chyby zabezpečení do několika týdnů od obdržení prohlášení vědců.

Generální ředitel společnosti Zipato Sebastian Popovic řekl TechCrunch, že každý inteligentní rozbočovač nyní přichází s jedinečným vlastním klíčem SSH a dalšími vylepšeními zabezpečení. Zipato rovněž pozastavilo sídlo společnosti ZipaMicro ve prospěch jednoho ze svých nových produktů.

Je nepravděpodobné, že by technologie inteligentních domácností v dohledné době zmizela. Údaje z výzkumné firmy IDC odhadují, že v roce 2019 se prodá více než 832 milionů inteligentních domácích zařízení, stejně jako státy a země útočí na slabé zabezpečení zařízení připojených k internetu.

To také povede k dalšímu zkoumání hackerů a bezpečnostních výzkumníků v oblasti technologií pro inteligentní domácnosti.

“Chceme ukázat, že pro tento typ technologie a bytových domů existuje riziko, dokonce i jednotliví spotřebitelé by měli vědět, že nejsou bezpečnější než tradiční dveřní zámek,” řekl Dardaman.

Botón volver arriba
Cerrar

Bloqueador de anuncios detectado

¡Considere apoyarnos desactivando su bloqueador de anuncios!