Специалисти алармират за остарели IoT устройства с критични уязвимости

Най-четени

Емил Василев
Емил Василев
Емил Василев редовно превежда сложни научни теми на достъпен език — от въпроси като „Какво е имало преди Големия взрив?" до практическото приложение на биотехнологиите в лечението на болести. Тази комбинация от технологична и научна журналистика го прави един от най-разностранните автори в екипа на Kaldata.

Умните устройства в мрежата вече не са помощници, а потенциални врагове. С всеки нов термостат или телевизор, свързан с интернет, в инфраструктурата се появява нова дупка. За това напомня новата заплаха, открита в широко използваните WiFi термостати Network Thermostat X-Series. Уязвимостта е призната за критична: по скалата CVSS тя е получила 9,8 от 10 точки. Ако такова устройство е свързано с интернет, то е незащитено. Но дори и зад защитната стена, то може да се използва като точка за вход в корпоративна или индустриална мрежа.

Както съобщи специалистът по киберсигурност Совик Кандар от MicroSec, вграденият уеб сървър в тези термостати не изисква удостоверяване. Нападателят трябва само да се намира в една мрежа или да получи достъп чрез Port Forwarding, за да нулира данните за вход и да поеме пълен контрол над устройството. Сценарият е напълно реален – особено в условия, когато IoT-устройствата почти не получават актуализации и често остават без надзор.

Това далеч не е първата атака срещу термостати. Миналата година подобна заплаха представляваха устройствата на Bosch: те позволяваха да се зарежда произволен фърмуер и напълно да се компрометира управлението. Проблемът е в общата архитектура на IoT. Такива устройства не са защитени по подразбиране, а разпространението им в критично важни зони (от офиси до производствени предприятия) ги прави удобен трамплин за атаки.

Но това не е всичко. В същия доклад представител на MicroSec разкри още една опасна уязвимост — този път в системите за видеонаблюдение LG Innotek.

Остарелият модел LNV5110R все още се използва активно в търговски обекти, въпреки че вече е изтеглен от поддръжка. Уязвимостта позволява отдалечено изпълнение на произволен код на ниво администратор: достатъчно е да се зареди специален HTTP POST-запит в енергонезависимата памет на камерата. Това отваря пътя към тотален контрол над системата за наблюдение, с възможност за инсталиране на троянски коне, скрито видеонаблюдение или достъп до други сегменти на мрежата. Но според Кандар, дори те не са най-слабата точка.

Той твърди, че смарт телевизорите са основната ахилесова пета на всяка съвременна инфраструктура.

Почти всички модели с Android имат отворено отстраняване на грешки през ADB-порт, който не е защитен нито с парола, нито дори с предупреждение. Такива телевизори има навсякъде – от конферентни зали до болнични стаи, от летища до сървърни помещения. Управлението може да бъде осъществено дистанционно – и това вече не е теория: доказателствата за концепцията са публикувани в YouTube. Чрез телевизора е възможно не само да се получи достъп до екрана, но и да се започне мащабна атака по цялата локална мрежа.

IoT устройствата не са просто рискове, а активни вектори на атака, незабележими и обичайни. Много от тях първоначално се доверяват на системата, рядко получават актуализации, а тяхното проникване не буди подозрения, докато не стане твърде късно.

Компанията Bitdefender, която също участва в мониторинга на заплахите, препоръчва да се изолират напълно всички IoT устройства от основната мрежа, като се ограничи достъпът им чрез VLAN или отделен рутер. Особено важно е да се изключи всеки пряк достъп до интернет. Дори VPN, които често се използват за защитен достъп могат да станат уязвими, ако не се актуализират и не са конфигурирани правилно. Както отбелязва CISA, сигурността на VPN се определя не толкова от криптирането, колкото от състоянието на свързаното оборудване.

Досега CISA не е регистрирала опити за експлоатация на нови уязвимости в „дивата природа“, но това е въпрос на време. Агенцията призовава спешно да се ограничи мрежовата видимост на всички индустриални и IoT устройства, да се изключи достъпът отвън и да се използват защитени методи за комуникация само в случай на крайна необходимост. Това не са препоръки — това са инструкции за оцеляване.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

6 Коментара
стари
нови оценка

Нови ревюта

Подобни новини