Hackeri sa môžu nabúrať aj do smart home zariadení. Niektoré boli dostupné aj na Slovensku

Bezpečnosť
0

Analytici bezpečnostnej spoločnosti ESET odhalili veľké množstvo vážnych bezpečnostných zraniteľností v troch rôznych ovládacích centrách pre smart domácnosti. Ide o Fibaro Home Center Lite, eLAN-RF-003 a HomeMatic Central Control Unit (CCU2), ktoré slúžia na vzdialené ovládanie teploty, osvetlenia, bezpečnostných kamier a spínania elektrospotrebičov v byte alebo vo firme. Všetky tri produkty boli alebo stále sú k dispozícii aj na Slovensku.

Zľava: Ovládacie centrá pre smart domácnosti Fibaro Home Center Lite, eLAN-RF-003 a HomeMatic Central Control Unit (CCU2).

Niektoré z chýb mohli útočníci zneužiť na man-in-the-middle útoky, odpočúvanie obetí, vytvorenie backdooru alebo k získaniu administrátorských oprávnení do zariadenia. V najhoršom možnom prípade mohli zraniteľnosti viesť k získaniu kontroly nad ovládacím centrom a k zariadeniam, ktoré k nemu boli pripojené. „Zistili sme, že zraniteľnosti takzvaných IoT zariadení predstavujú prevládajúci problém. Náš výskum dokazuje, že chybné nastavenia, absentujúce šifrovanie alebo autentifikácia nie sú problémom len lacných alebo nekvalitných zariadení ale objavujú sa aj vo veľmi kvalitnom hardvéri,“ vysvetľuje Ondrej Kubovič, špecialista na digitálnu bezpečnosť zo spoločnosti ESET.

Analytici spoločnosti ohlásili všetky zraniteľnosti výrobcom týchto zariadení. Väčšinu odhalených chýb výrobcovia opravili, niektoré však v prípade starších generácií testovaných zariadení zostávajú funkčné. Aj z tohto dôvodu spoločnosť ESET odporúča majiteľom týchto zariadení stiahnuť si najnovšie aktualizácie na tieto ovládacie centrá. Opravy bezpečnostných chýb sa totiž na zariadeniach prejavia až po aktualizácii ich firmvéru. Používatelia iných smart home riadiacich jednotiek by však mali taktiež pravidelne aktualizovať firmér svojich zariadení, prípadne by mali zistiť, či výrobca aktualizácie vôbec poskytuje.

Fibaro Home Center Lite obsahovalo mix závažných zraniteľností. Jedna kombinácia chýb umožňovala dokonca útočníkom vytvoriť SSH backdoor a získať tak plnú kontrolu nad zariadením. Smart home krabička eLAN-RF-003 nevyžadovala dostatočnú autentifikáciu - na manipuláciu s pripojenými domácimi alebo firemnými zariadeniami nevyžadovala prihlásenie používateľa. Ovládacie centrum Homematic CCU2 obsahovalo chyby umožňujúce RCE útok, teda vzdialené spustenie kódu, vrátane malvéru, na diaľku. Táto chyba umožňovala útočníkom získať plný prístup k ovládaciemu centru i ku všetkým zariadeniam, ktoré k nemu boli pripojené.

„Všetky naše testy dokazujú, že smart technológie nie sú z pohľadu IT bezpečnosti bezchybné. Ich majitelia by na to mali myslieť a o zabezpečenie svojich systémov by sa mali zaujímať. Bohužiaľ, na výrobcov je vyvíjaný veľký tlak, aby inovovali čo najrýchlejšie. Často preto nemajú na kvalitné zabezpečenie a testovanie dostatok času. Stojíme tak na prahu veľkej výzvy,“ uzatvára Kubovič.

Viac informácií o tom, ako bezpečne nastaviť a vybrať smart home zariadenia nájdete na stránke spoločnosti ESET bezpecnenanete.sk. Kompletnú analýzu zraniteľností troch smart home riadiacich centier nájdete na stránke WeLiveSecurity.com.

ESET

Všetky autorove články
ESET internet web online Digital dáta bezpečnosť

Pridať komentár

Mohlo by vás zaujímať

Mohlo by vás zaujímať