Οι παγίδες που υπάρχουν στα «έξυπνα» σπίτια – Σημαντικές ευπάθειες εντόπισαν ερευνητές

Ακόμη και τα έξυπνα σπίτια μπορεί να κρύβουν κρίσιμες ευπάθειες, όπως έδειξε έρευνα στη που έγινε στη συσκευή ελέγχου για ένα ενεργό «έξυπνο» οικιακό οικοσύστημα.

Σε αυτές περιλαμβάνονται bugs στην υποδομή του cloud και πιθανή απομακρυσμένη εκτέλεση κώδικα που θα επέτρεπε σε ένα τρίτο πρόσωπο να αποκτήσει πρόσβαση «super use» στη συσκευή ελέγχου και να χειριστεί την υποδομή του «έξυπνου» σπιτιού κατά τον τρόπο που επιθυμεί. H Kaspersky κοινοποίησε τα ευρήματα στον προμηθευτή, τη Fibaro, η οποία τα διευθέτησε άμεσα και αναβάθμισε τα πρωτόκολλα ασφάλειας.

Έχουν περάσει χρόνια από τότε που ερευνήθηκε για πρώτη φορά η ασφάλεια του Internet of Things (IoT), και όσο το ΙοΤ τοπίο συνεχίζει να επεκτείνεται και να εξελίσσεται, μία τέτοια έρευνα παραμένει σημαντική: νέα προϊόντα και λύσεις, νέες διαστάσεις απειλών αναδύονται, διακινδυνεύοντας την ασφάλεια των χρηστών.

Ένας εργαζόμενος στην παγκόσμια εταιρεία ψηφιακής ασφάλειας Kaspersky προκάλεσε τους ερευνητές της να εξετάσουν το «έξυπνο» οικιακό του σύστημα. Παραχώρησε στους ερευνητές πρόσβαση στη συσκευή ελέγχου του «έξυπνου» σπιτιού του. Επιλέχθηκε η συσκευή ελέγχου επειδή συνδέει και επιβλέπει τις συνολικές λειτουργίες του «έξυπνου» σπιτιού και μια επιτυχημένη παραβίαση θα επέτρεπε σε έναν ψηφιακό επιτιθέμενο να εισβάλει σε ένα ολόκληρο οικιακό οικοσύστημα αποσκοπώντας στο οτιδήποτε, από κατασκοπεία και κλοπή μέχρι φυσική δολιοφθορά.

Διαπίστωσαν ότι η υποδομή του cloud αποδείχθηκε ως η πιο αποτελεσματική για επίθεση: μία εξέταση των μεθόδων που χρησιμοποιήθηκαν για την επεξεργασία αιτημάτων από τη συσκευή, αποκάλυψε ευπάθεια στη διαδικασία εξουσιοδότησης και στην πιθανότητα εκτέλεσης απομακρυσμένου κώδικα.

Για να ολοκληρώσουν το πείραμα, οι ερευνητές της Kaspersky εφάρμοσαν μία δοκιμαστική επίθεση στη συσκευή ελέγχου. Γι’ αυτό, προετοίμασαν ένα συγκεκριμένο backup με ένα ξεχωριστά αναπτυγμένο σενάριο, προστατευμένο με έναν κωδικό. Έπειτα έστειλαν ένα email και ένα SMS στον ιδιοκτήτη της συσκευής μέσω του cloud, παρακινώντας τον να αναβαθμίσει το firmware της συσκευής ελέγχου. Όπως ζητήθηκε, το «θύμα» συμφώνησε και «κατέβασε» το «μολυσμένο» backup. Αυτό έδωσε τη δυνατότητα στους ερευνητές να αποκτήσουν δικαιώματα super user στη συσκευή ελέγχου του «έξυπνου» σπιτιού, επιτρέποντας τους να χειριστούν προς όφελός τους το συνδεδεμένο οικοσύστημα. Για να κάνουν εμφανή την επιτυχημένη εισβολή στο σύστημα, οι ερευνητές άλλαξαν τον ήχο στο ξυπνητήρι – την επόμενη ημέρα, ο εργαζόμενος της Kaspersky ξύπνησε από μία δυνατή drum & bass μουσική.

«Σε αντίθεση με εμάς, ένας πραγματικός επιτιθέμενος με πρόσβαση στο home center θα ήταν απίθανο να περιοριστεί σε μία απλή φάρσα με ένα ξυπνητήρι. Μία από τις βασικές λειτουργίες της συσκευής που μελετήσαμε είναι η ενσωμάτωση όλων των “έξυπνων πραγμάτων”, έτσι ώστε ο ιδιοκτήτης του σπιτιού να μπορεί να τα διαχειρίζεται από ένα μοναδικό home center. Μία σημαντική λεπτομέρεια είναι πως η αξιολόγηση μας επικεντρώθηκε σε ένα ενεργά χρησιμοποιημένο σύστημα – προηγουμένως, το μεγαλύτερο κομμάτι της έρευνας πραγματοποιήθηκε σε συνθήκες εργαστηρίου. Ακόμη πιο σημαντικό, οι συσκευές που μελετήσαμε έχουν παραχθεί μαζικά και αναπτύσσονται σε λειτουργικά “έξυπνα” οικιακά δίκτυα. Ευχαριστούμε τη Fibaro για την υπεύθυνη της στάση απέναντι στα ζητήματα που προέκυψαν, όπως ξέρουμε εστιάζουν στην ψηφιακή ασφάλεια, και για το γεγονός ότι κατέστησαν το σπίτι του συναδέλφου μας ακόμη πιο ασφαλές από ό,τι ήταν πριν την έρευνα», δήλωσε ο Pavel Cheremushkin, ερευνητής ασφάλειας στο Kaspersky ICS CERT.

«Η IoT υποδομή απαιτεί ένα πολύπλοκο σύστημα το οποίο θα δουλεύει άπταιστα σε πολλά επίπεδα. Περιλαμβάνει αρκετή εφαρμοστική και αρχιτεκτονική δουλειά. Εκτιμούμε την έρευνα και την προσπάθεια της Kaspersky. Μας βοήθησε να δουλέψουμε στην ασφάλεια των προϊόντων και των υπηρεσιών μας. Μαζί αντιμετωπίσαμε πιθανές αδυναμίες. Συνιστούμε θερμά στους χρήστες της FIBARO να εγκαθιστούν τις αναβαθμίσεις και να ελέγχουν πάντα αν τα emails είναι σε συμφωνία με τις ανακοινώσεις στην ιστοσελίδα της FIBARO. Οι αναβαθμίσεις αυξάνουν τη λειτουργικότητα του συστήματος, ενώ επίσης καθιστούν δυσκολότερη την προσπάθεια των hackers να αποσπάσουν προσωπικά δεδομένα», δήλωσε ο CPO της FIBARO, Krzysztof Banasiak.

Για να κρατήσετε ασφαλείς τις συσκευές σας, δίνονται οι εξής συμβουλές:

  • Όταν αποφασίζετε ποιο μέρος της ζωής σας θέλετε να κάνετε λίγο πιο «έξυπνο», αναλογιστείτε τα ρίσκα ασφάλειας.
  • Προτού αγοράσετε μία IoT συσκευή, αναζητήστε στο Internet νέα σχετικά με κάποια πιθανή ευπάθειά της.
  • Μαζί με τα συνηθισμένα bugs που μπορούν να φέρουν τα νέα προϊόντα, οι συσκευές που έχουν κυκλοφορήσει πρόσφατα μπορεί να έχουν θέματα ασφάλειας που δεν έχουν ανακαλυφθεί ακόμη από τους ερευνητές. Με αυτό κατά νου, η καλύτερη επιλογή είναι να αγοράζετε προϊόντα που έχουν ήδη δεχθεί αρκετές αναβαθμίσεις στο λογισμικό τους αντί για αυτά που έχουν κυκλοφορήσει πρόσφατα στην αγορά.
  • Βεβαιωθείτε ότι όλες οι συσκευές σας είναι ενημερωμένες με τις πιο πρόσφατες αναβαθμίσεις ασφαλείας και firmware.
  • Χρησιμοποιείστε το Kaspersky Security Cloud, το οποίο προστατεύει τον διαδικτυακό λογαριασμό του χρήστη και τα οικιακά Wi-Fi δίκτυα του, εξασφαλίζοντας πως το ιδιωτικό δίκτυο παραμένει ιδιωτικό: θα ειδοποιήσει τον χρήστη σε περίπτωση που ανεπιθύμητοι καλεσμένοι προσπαθούν να συνδεθούν σε αυτό, θα προστατεύει τις οικιακές IoT συσκευές, θα ειδοποιήσει αυτόματα για απειλές ασφαλείας με εξειδικευμένη συμβουλή όταν είναι απαραίτητο να ληφθεί δράση.

«Καμπανάκι» κινδύνου: Η τεχνητή νοημοσύνη «όπλο» στα χέρια χάκερ, τρομοκρατών, κυβερνήσεων

Η τεχνητή νοημοσύνη έχει πια φθάσει σε ένα σημείο ανάπτυξης που είναι δυνατό να την εκμεταλλευθούν κακόβουλα και προς όφελός τους αυταρχικά κράτη, τρομοκράτες και χάκερ. Αυτό προειδοποιούν σε μια νέα έκθεση-καμπανάκι κινδύνου 26 ειδικοί σε θέματα ασφάλειας νέων τεχνολογιών.

Το εφιαλτικό σενάριο να γίνει η τεχνητή νοημοσύνη «όπλο» στα χέρια λάθος ανθρώπων δεν είναι κάτι που κανείς δεν σκέφτηκε. Όμως η έκθεση που είδε το φως της δημοσιότητας προκαλεί… τρόμο!

Προβλέπει μέσα στα επόμενα πέντε έως δέκα χρόνια, μεταξύ άλλων:
την ταχεία αύξηση του κυβερνο-εγκλήματος με τη βοήθεια της τεχνητής νοημοσύνης τη χειραγώγηση των αυτόνομων drones και των αυτόνομων οχημάτων (που μπορεί να μετατρέπονται σε πυραύλους και σε φονικά όπλα κατά αθώων) τη διείσδυση και την πρόκληση βλαβών σε ζωτικά δίκτυα υποδομών, καθώς και την ευρεία εξάπλωση της κατευθυνόμενης προπαγάνδας με ποικίλους στόχους (από τον επηρεασμό των εκλογών έως την ειδησεογραφική παραπληροφόρηση) μέσω π.χ. της χρήσης αυτόνομων προγραμμάτων λογισμικού (bots) στο διαδίκτυο και της δημιουργίας ψευδών βίντεο (fake videos).

«Βάλτε… φρένο στην τεχνητή νοημοσύνη»

Η έκθεση κάνει λόγο για «νέα ισχυρά εργαλεία χειραγώγησης της κοινής
γνώμης σε αδιανόητη στο παρελθόν κλίμακα», σε συνδυασμό με άνευ
προηγουμένου δυνατότητες παρακολούθησης των πολιτών και παραβίασης της
ιδιωτικότητας και των προσωπικών δεδομένων τους.

Οι ειδικοί καλούν τις κυβερνήσεις και τις εταιρίες όλου του
κόσμου να συνειδητοποιήσουν τον κίνδυνο που πλέον αποτελούν οι μυριάδες
εφαρμογές της τεχνητής νοημοσύνης και να κάνουν κάτι γι’ αυτό.
Επισημαίνουν ότι η τεχνητή νοημοσύνη αποτελεί άλλη μια τυπική
τεχνολογία-Ιανό με «διπλή χρήση», τόσο για καλό όσο και για κακό, εφόσον
βρεθεί στα λάθος χέρια.

Τι προτείνουν

Η 100σελιδη έκθεση, στην οποία συμμετείχαν ειδικοί από το Ινστιτούτο
για το Μέλλον της Ανθρωπότητας του Πανεπιστημίου της Οξφόρδης, του
Κέντρου για την Μελέτη του Υπαρξιακού Κινδύνου του Πανεπιστημίου του
Κέιμπριτζ, του Κέντρου για τη Νέα Αμερικανική Ασφάλεια, του Ιδρύματος
Electronic Frontier και άλλων οργανισμών, προβλέπει αυτοματοποιημένες
πλέον επιθέσεις από χάκερ (στον «αυτόματο πιλότο»), την χρήση λογισμικού
σύνθεσης φωνής για λόγους εξαπάτησης, την αποστολή απατηλών
ηλεκτρονικών μηνυμάτων-παγίδων που θα περιέχουν φαινομενικά αξιόπιστες
προσωπικές πληροφορίες αντλημένες από τα μέσα κοινωνικής δικτύωσης κ.α.

Οι ειδικοί προτείνουν νέους νόμους, στενότερη συνεργασία μεταξύ
πολιτικών και τεχνοκρατών και μεγαλύτερη παρέμβαση της κοινωνίας των
πολιτών στο ζήτημα.

Top