«Любое умное устройство в вашей сети — это небольшой компьютер»: Сергей Полунин об уязвимости в роботах-пылесосах Shark
Как сообщают в GBHackers, миллионы роботов-пылесосов Shark, имеющих подключение к интернету, уязвимы для критической ошибки удалённого выполнения кода (RCE). Она позволяет злоумышленникам дистанционно управлять устройствами, получать доступ к камерам, картам помещений и красть Wi-Fi-пароли.
Независимый исследователь обнаружил, что причина в излишне широких политиках AWS IoT Core MQTT и встроенной функции выполнения команд в прошивке.
Уязвимости подвержены модели Shark RV2320EDUS и AV1102ARUS, но, скорее всего, она затрагивает все подключенные к интернету пылесосы Shark с конфигурацией provisioning. По словам исследователя, один сертификат открывает доступ к телеметрии и командам множества устройств.
Зная серийный номер цели, злоумышленник может публиковать сообщения в её Shadow-тему. Наиболее опасна функция Exec_Command: демон appd выполняет команды из MQTT-сообщений через shell с высокими привилегиями. Исследователь успешно использовал учётные данные от одного пылесоса для выполнения кода на другом, купленном отдельно. Взломанное устройство с камерой позволяет шпионить и управлять моторами, а в прошивке также найдены карты помещений и Wi-Fi-пароли в открытом виде, что даёт доступ к домашней сети.
SharkNinja были уведомлены об этом, и компания подтвердила получение, но не дала сроков исправления.
Сергей Полунин, руководитель группы защиты инфраструктурных ИТ-решений компании «Газинформсервис», отмечает: умные устройства в наших домах давно стали обыденностью.
«Никто не впадает в состояние транса при виде посудомоечной машины или услышав фразу “пока меня не было дома, пылесос занялся уборкой”. Однако, подключая такие устройства к домашней сети, мы не задумываемся о том, что фактически приносим в свой дом троянского коня. Любое умное устройство в вашей сети — это небольшой компьютер со всеми сопутствующими свойствами — операционная система, программного обеспечение и, конечно же, потенциальные уязвимости. И если процесс обновления и закрытия уязвимостей на привычных устройствах вроде смартфона и ноутбука налажен и протекает зачастую без нашего участия, то с умными устройствами всё не так просто», — подчеркнул эксперт компании «Газинформсервис».
При этом, по словам Сергея Полунина, пользователю тяжело самостоятельно защититься от уязвимостей: «С точки зрения пользователя устройства ситуация сложная: мы не можем самостоятельно вносить изменения в программный код, да и вряд ли у обывателя есть компетенции сделать это».
В то же время с точки зрения разработчика поле деятельности весьма широкое. Киберэксперт Сергей Полунин отмечает несколько решений: «Во-первых, разработчик может организовать процесс разработки таким образом, чтобы появление подобных критических уязвимостей стало крайне маловероятным. Во-вторых, он может в автоматическом режиме тестировать собственные программные продукты и даже инфраструктуру с помощью решений вроде BAS SimuStrike. Ну и в-третьих, чтобы предотвратить атаки на самого производителя, можно подключить ИТ-инфраструктуру к SOC и сфокусироваться именно на разработке устройств и программ, поручив защиту периметра профильным специалистам».
Эксперт Полунин: «Ломают популярное, это непреложная истина мира ИБ»
Злоумышленники атаковали сотни брандмауэров FortiGate, устанавливая на них кастомные снифферы для перехвата учётных данных. Руководитель группы защиты инфраструктурных ИТ-решений компании «Газинформсервис» Сергей Полунин отметил, что участившиеся атаки на продукцию Fortinet объясняются простым правилом кибербезопасности: ломают то, что популярно.
«Если полистать новости последних месяцев, то может показаться, что оборудование Fortinet – это буквально официальная точка входа для многих APT-групп. И пока одни компании по остаточному признаку обновляют прошивки в своем оборудовании, то другие ведут учет украденных учетных данных. Каждый раз все удивляются происходящему, и даже может сложиться впечатление, что Fortinet – какие-то особо уязвимые устройства. Напротив, их МЭ регулярно входят во всевозможные топы рейтингов, но у популярности есть цена – внимание хакеров. Ломают популярное, это непреложная истина мира ИБ», – подчеркнул Сергей Полунин.
Он добавил, что даже самый надёжный межсетевой экран не может работать в режиме «поставил и забыл». Компаниям необходимо своевременное обслуживание, регулярный аудит, установка обновлений и постоянный мониторинг. «Многие компании подключают свои ресурсы, в том числе МЭ, к внешнему мониторингу с помощью SOC, такого как GSOC, чтобы оперативно выявлять все проблемы и не становиться «героями» новостей», – отметил эксперт.
Напомним, в рамках кампании FortiBleed злоумышленники устанавливали на скомпрометированные устройства специальный сниффер, перехватывающий учётные данные и хеши паролей по 24 протоколам, включая Kerberos, LDAP и RDP. Полученные доступы, предположительно, перепродавались другим хакерским группам. Основными целями атак становились небольшие компании и ИТ-провайдеры в США и Индии.
Эксперт Полунин: кибервойна или медийный блеф – защищать инфраструктуру нужно в любом случае
Stryker, американская транснациональная корпорация в сфере медицинских технологий, сообщила о восстановлении своих систем после масштабного инцидента в сфере кибербезопасности. Ответственность за нападение взяла на себя группировка Handala, которую связывают с иранскими интересами.
Хакеры из Handala заявили о хищении терабайтов конфиденциальных данных и шифровании корпоративных систем. В своём заявлении группировка подчеркнула политический подтекст действий.
Сергей Полунин, руководитель группы защиты инфраструктурных ИТ-решений компании «Газинформсервис», отмечает: этот случай — очередной эпизод в противостоянии в киберпространстве, где крупные западные корпорации становятся целями политически мотивированных групп. Эксперт выразил сомнение в истинных масштабах ущерба, понесённого Stryker, учитывая репутацию атакующей стороны.
«Неотъемлемая часть современной геополитической ситуации — кибервойны. Хакеры в погонах по обе стороны баррикад пытаются нанести ущерб противнику, причём зачастую репутационный. Важно понимать: кибервоздействие не бывает успешным просто потому, что на вашей стороне опытные и мотивированные специалисты. На той стороне должна существовать уязвимость, которая и позволит проявить себя. Поэтому мы и получаем новости вроде этой, где Handala отчитывается об инциденте с американским производителем медоборудования. Связь весьма призрачна, тем более что Handala уже не раз ловили на преувеличении своих успехов. Это и понятно: ущерб в 99% случаев виртуальный, а значит, значение имеет лишь убедительность пресс-релизов — как тех, кто атакует, так и тех, кто защищается», — отмечает Сергей Полунин.
Несмотря на то что многие подобные киберинциденты носят скорее информационный характер, техническая угроза может оставаться реальной.
«Хорошая новость в том, что для отражения хакерских действий — будь то государственные, гражданские или просто энтузиасты — придумано множество технических решений. Если вы не готовы разворачивать их у себя, их можно приобрести как услугу. Например, подключиться к GSOC: специалисты будут 24/7 мониторить состояние вашей инфраструктуры, отражать атаки и давать рекомендации по дальнейшему повышению устойчивости», — подчеркнул эксперт.