Pazartesi, Haziran 17, 2024
Ana SayfaTeknoloji HaberleriBu "akıllı" cihazdan yararlanarak dünyanın herhangi bir yerindeki garaj kapılarını açın

Bu “akıllı” cihazdan yararlanarak dünyanın herhangi bir yerindeki garaj kapılarını açın

Garajı açmak için cep telefonunu kullanan arabanın içindeki kadın.  Garajın kilidini açarken akıllı telefona şifre giren kadın.

Getty Resimleri

Pazar lideri bir garaj kapısı denetleyicisi, ciddi güvenlik ve gizlilik açıklarıyla o kadar dolu ki, bunları keşfeden araştırmacı, birini kullanan herkese, bunlar düzeltilene kadar derhal bağlantısını kesmelerini tavsiye ediyor.

Garaj kapılarını açıp kapamak ve ev güvenlik alarmlarını ve akıllı elektrik prizlerini kontrol etmek için kullanılan her 80 dolarlık cihaz, Nexx sunucularıyla iletişim kurmak için aynı bulması kolay evrensel parolayı kullanır. Denetleyiciler ayrıca şifrelenmemiş e-posta adresini, cihaz kimliğini, adı ve her birine karşılık gelen soyadının baş harfini ve bir kapıyı açmak veya kapatmak veya bir akıllı prizi açıp kapatmak veya böyle bir komutu daha sonra programlamak için gereken mesajla birlikte yayınlar. zaman.

Tüm Nexx cihazlarını hemen fişten çekin

Sonuç: Orta düzeyde teknik altyapıya sahip herkes, belirli bir e-posta adresi, cihaz kimliği veya adı için Nexx sunucularını arayabilir ve ardından ilgili denetleyiciye komutlar verebilir. (Ev güvenlik alarmları için Nexx denetleyicileri, benzer güvenlik açıkları sınıfına karşı hassastır.) Komutlar, bir kapının açılmasına, akıllı fişe bağlı bir cihazın kapatılmasına veya bir alarmın devre dışı bırakılmasına izin verir. Daha da kötüsü, son üç aydır Teksas merkezli Nexx personeli, güvenlik açıklarıyla ilgili uyarı veren çok sayıda özel mesaja yanıt vermedi.

Güvenlik açıklarını keşfeden araştırmacı Salı günü yayınlanan bir gönderide, “Nexx, benden, İç Güvenlik Bakanlığından ve medyadan gelen iletişim girişimlerini sürekli olarak görmezden geldi” diye yazdı. “Cihaz sahipleri derhal tüm Nexx cihazlarının fişini çekmeli ve şirketten sorunu çözmelerini isteyen bir destek bileti oluşturmalıdır.”

Araştırmacı, konut ve ticari mülklerde bulunan 40.000’den fazla cihazın etkilendiğini ve 20.000’den fazla kişinin aktif Nexx hesabına sahip olduğunu tahmin ediyor.

Nexx kontrolörleri, insanların telefonlarını veya sesli asistanlarını kullanarak garaj kapılarını komut üzerine veya günün programlanan saatlerinde açıp kapatmasına olanak tanır. Cihazlar, ev güvenlik alarmlarını ve cihazları uzaktan açıp kapatmak için kullanılan akıllı fişleri kontrol etmek için de kullanılabilir. Bu sistemin merkezi, Nexx tarafından işletilen ve hem telefon hem de sesli asistanın ve garaj kapısı açıcının bağlandığı sunuculardır. Yeni bir cihazı kaydettirmek için beş adımlı süreç şöyle görünür:

  1. Kullanıcı, yeni Nexx cihazını Nexx Cloud’a kaydetmek için Nexx Home mobil uygulamasını kullanır.
  2. Sahne arkasında Nexx Cloud, cihazın Nexx Cloud ile güvenli iletişim için kullanması için bir parola verir.
  3. Şifre, kullanıcının telefonuna iletilir ve Bluetooth veya Wi-Fi kullanılarak Nexx cihazına gönderilir.
  4. Nexx cihazı, sağlanan şifreyi kullanarak Nexx Cloud ile bağımsız bir bağlantı kurar.
  5. Kullanıcı artık Nexx Mobil Uygulamasını kullanarak garaj kapısını uzaktan çalıştırabilir.

Bu, sürecin bir örneğidir:

Sam Sabetan

Bulması kolay evrensel bir parola

Tüm bunların çalışmasını sağlamak için denetleyiciler, MQTT olarak bilinen hafif bir protokol kullanır. Message Queuing Telemetri Aktarımı’nın kısaltması olarak, cihazlar ve bulut hizmetleri arasında verimli ve güvenilir iletişimi desteklemek için düşük bant genişliğine sahip, yüksek gecikme süreli veya başka şekilde dengesiz ağlarda kullanılır. Bunu yapmak için Nexx, abone olunan cihazlar (telefon, sesli asistan ve garaj kapısı açıcı) ile merkezi bir aracı (Nexx bulutu) arasında tek bir mesajın gönderildiği bir abone olmak için yayımla modelini kullanır.

Araştırmacı Sam Sabetan, cihazların Nexx bulutuyla iletişim kurmak için aynı parolayı kullandığını tespit etti. Dahası, bu parolaya, cihazla birlikte gönderilen bellenimi veya bir cihaz ile Nexx bulutu arasındaki ileri geri iletişimi analiz ederek kolayca ulaşılabilir.

Araştırmacı, “Yetkisiz kullanıcılar paylaşılan parolayı alarak tüm ekosisteme erişebileceğinden, tüm cihazlar için evrensel bir parola kullanmak önemli bir güvenlik açığı sunar” diye yazdı. “Böyle yaparak, garaj kapılarını izinleri olmadan kontrol ederek Nexx’in müşterilerinin yalnızca mahremiyetini değil, aynı zamanda güvenliğini de tehlikeye atabilirler.”

Sabetan, sunucuya erişmek için bu şifreyi kullandığında, yalnızca cihazı ile bulut arasındaki iletişimi değil, diğer Nexx cihazları ve bulut arasındaki iletişimi de kısa sürede buldu. Bu, diğer kullanıcıların e-posta adreslerini, soyadlarını, adlarının baş harflerini ve cihaz kimliklerini inceleyerek bu mesajlarda paylaşılan benzersiz bilgilere dayalı olarak müşterileri belirleyebileceği anlamına geliyordu.

Ama daha da kötüye gidiyor. Sabetan, diğer kullanıcıların kapılarını açmaları için verdikleri mesajları kopyalayabilir ve dünyanın herhangi bir yerinden istedikleri zaman tekrar oynatabilir. Bu, nerede olursa olsun herhangi bir Nexx cihazını kontrol etmek için basit bir kes ve yapıştır işleminin yeterli olduğu anlamına geliyordu.

Saldırıyı gösteren bir konsept kanıtı videosu aşağıdadır:

NexxHome Akıllı Garaj Güvenlik Açığı – CVE-2023-1748.

Bu olay, IoT’deki S’nin – Nesnelerin İnterneti şemsiye teriminin kısaltması – güvenliği temsil ettiği şeklindeki eskimiş klişeyi akla getiriyor. Pek çok IoT cihazı kolaylık sağlarken, ürkütücü sayıda cihaz minimum güvenlik korumasıyla tasarlanmıştır. Sabit kodlanmış kimlik bilgileri, yetkilendirme atlamaları ve hatalı kimlik doğrulama doğrulaması gibi sayısız kusurun yanı sıra, bilinen güvenlik açıkları ve güncellenememe ile birlikte eski aygıt yazılımı tipiktir.

Bir Nexx cihazı kullanan herkes cihazı devre dışı bırakmayı ve başka bir cihazla değiştirmeyi ciddi olarak düşünmelidir, ancak alternatiflerin daha güvenli olacağına dair bir garanti olmadığından bu tavsiyenin faydası sınırlıdır.

Bu kadar çok cihaz risk altındayken, ABD Siber Güvenlik ve Altyapı Güvenliği Dairesi, kullanıcıların aşağıdakiler de dahil olmak üzere savunma önlemleri almasını öneren bir tavsiye belgesi yayınladı:

  • Tüm kontrol sistemi cihazları ve/veya sistemleri için ağ maruziyetini en aza indirin ve bunların İnternet’ten erişilebilir olmadığından emin olun.
  • Kontrol sistemi ağlarını ve uzak cihazları güvenlik duvarlarının arkasına yerleştirmek ve bunları iş ağlarından izole etmek.
  • Uzaktan erişim gerektiğinde, sanal özel ağlar (VPN’ler) gibi güvenli yöntemler kullanın, VPN’lerin güvenlik açıkları olabileceğini ve mevcut en güncel sürüme güncellenmesi gerektiğini kabul edin. Ayrıca, VPN’nin yalnızca bağlı cihazları kadar güvenli olduğunu kabul edin.

Tabii ki, Nexx denetleyicileri kullanılırken bu önlemlerin uygulanması imkansız, bu da bizi IoT’nin genel güvensizliğine ve Sabetan’ın bir düzeltme gelene kadar veya gelene kadar ürünü basitçe terk etme tavsiyesine geri getiriyor.

RELATED ARTICLES

Popüler Konular