Guardicore objevil nový útočný vektor na hlasovém dálkovém ovladači Comcast XR11, který by útočníkům umožnil proměnit jej v zařízení pro poslech - potenciálně narušit vaše soukromí ve vašem obývacím pokoji.

Před nápravou Comcastu byl útok, přezdívaný WarezTheRemote, skutečnou bezpečnostní hrozbou: s více než 18 miliony jednotek rozmístěných po domácnostech v USA je XR11 jedním z nejrozšířenějších dálkových ovladačů, které existují.

Tým pronikl do RF komunikace mezi dálkovým a set-top boxem a naslouchal konverzacím se základním RF vysílačem.

WarezTheRemote použil útok man-in-the-middle k využití RF komunikace dálkového ovladače se set-top boxem a bezdrátovými upgrady firmwaru tím, že zatlačil škodlivý obraz firmwaru zpět na dálkové ovládání, které útočníci mohli použít k nepřetržitému nahrávání zvuk bez zásahu uživatele.

Útok nevyžadoval fyzický kontakt s cíleným dálkovým ovladačem ani žádnou interakci oběti. Bud Broomhead, generální ředitel společnosti Viakoo, poskytovatel automatizované kybernetické hygieny IoT se sídlem v Mountain View, říká: „Toto je další příklad toho, že zranitelnosti zařízení IoT zneužívají hanební kybernetičtí útočníci vedoucí k ransomwaru, odcizení dat nebo získání kontroly citlivého systému. Náprava zranitelností zařízení IoT a maximalizace jejich obranného postavení jsou klíčovými částmi prevence kaskádových kyberútoků. Oprava zahrnuje upgrade firmwaru zařízení IoT obsahující nejnovější bezpečnostní záplaty, počáteční zřizování a střídání certifikátů, jako je 802.1x, a přihlašování s vynucováním hesla, a to vše ve velkém měřítku v celém podniku. Po nápravě přichází repatriace zařízení IoT zpět do výroby jako plné, zabezpečené síťové občany, doplněné o audit trail pro dodržování předpisů a řízení.“

A přestože to zdůrazňuje, že výrobci zařízení IoT musí myslet na zabezpečení, aby zabránili poměrně základním útokům, jako je tento, je důležitější neztratit ze zřetele závažnější rizika, vysvětluje John Bambenek, poradce pro hrozby v Netenrich, San Jose , Společnost působící v Kalifornii v oblasti digitálních IT a bezpečnostních operací. "Zatímco podskupina lidí se musí obávat stalkera, který se skrývá v jejich křoví, riziko pro soukromí je množství dat, která tato zařízení IoT umožňují organizacím vysávat na spotřebitelích, a zda tyto celé datové soubory mohou být zachyceny a zneužity zločinci."

Jake Williams, spoluzakladatel a technický ředitel společnosti BreachQuest, lídr v oblasti reakce na incidenty se sídlem v Augustě, říká, že výzkum zdůrazňuje, proč je nezávislý bezpečnostní výzkum pro spotřebitele nezbytný.

Williams dodává: „Spotřebitelé si musí uvědomit, že vše, co má mikrofon, může být potenciálně přeměněno na odposlechové zařízení. Když Amazon uvolnil Echo, mnoho výzkumníků křičelo: „padá nebe“, ale tyto nejhorší obavy se samozřejmě nenaplnily. To pravděpodobně vedlo k určité spokojenosti veřejnosti. Amazon vynaložil značné prostředky na soukromí a zabezpečení, které většina produkujících zařízení s mikrofonními zařízeními nemá. Jak jsme již dříve viděli u bezpečnostních kamer založených na IP, velká část tohoto hardwaru je závod na dno.“

Další informace:

 

Autor původního článku: Neznámý
Překlad: Ondřej Strachota

Společnost QNAP oficiálně představuje myQNAPcloud Storage

Společnost QNAP představila myQNAPcloud Storage, nové hybridní cloudové úložiště, které uživatelům poskytuje 16 GB prostoru zdarma a bezpečné zálohování dat bez dalších poplatků za přenos. Toto řešení podporuje strategii 3-2-1 zálohování a...

Kybernetické trendy, na které si dát pozor v roce 2025

Budoucnost kybernetické bezpečnosti zůstává neustálým zájmem bezpečnostních odborníků a organizací. I když je organizace nyní chráněna, jaké nové hrozby a události by mohly organizaci vykolejit za několik dní, týdnů nebo měsíců? Koneckonců, rychlý...

Security news za prosinec

Objevte aktuální trendy v oblasti kybernetické bezpečnosti. Podívejte se, jak útočníci zneužívají nové techniky malwaru, obcházejí zabezpečení, a jaké zranitelnosti byly odhaleny ve známých platformách a produktech. Získejte přehled o nejnovějších...

Top 10 trendů kybernetické bezpečnosti, které lze očekávat v roce 2025

Prostředí kybernetické bezpečnosti do roku 2025 bylo stále složitější, poháněné sofistikovanými kybernetickými hrozbami, zvýšenou regulací a rychle se vyvíjejícími technologiemi. V roce 2025 budou organizace muset chránit citlivé informace pro své...

Security News za listopad

Comguard neustále zpracovává a hledá bezpečnostní hrozby vyskytující se v české republice, aby mohl poskytovat rychlé a věcné informace pro české společnosti.

Google opravuje dvě zranitelnosti Androidu zneužité při cílených útocích

Google varuje před omezeným, cíleným zneužitím dvou zranitelností vyřešených nejnovější aktualizací zabezpečení Androidu.