Oprez: Pametni usisivači mogu da vas špijuniraju

Vesti, 20.07.2018, 08:00 AM

Oprez: Pametni usisivači mogu da vas špijuniraju

Ako mašate o pametnom usisivaču, možda vam posle ove priče takav uređaj više neće delovati kao dobra ideja.

Istraživači iz kompanije Positive Technologies objavili su detalje o dve ranjivosti koje utiču na Dongguan Diqee 360 pametne usisivače.

Ove ranjivosti omogućavaju napadaču da pokrene zlonamerni kod na uređaju sa privilegijama superusera i da preuzme kontrolu nad usisivačem.

"Kao i svi drugi IoT uređaji, ovi roboti usisivači mogli bi biti organizovani u bot mrežu za DDoS napade", kaže Li En Galovej iz Positive Technologies.

"Ali to nije čak ni najgori scenario, bar za vlasnike", dodaje ona. "S obzirom da usisivač ima Wi-Fi, web kameru sa noćnim vidom i navigaciju kontrolisanu pomoću pametnog telefona, napadač bi tajno mogao špijunati vlasnika."

Dve ranjivosti nose oznake CVE-2018-10987 i CVE-2018-10988. Prva se može iskoristiti daljinski, dok je za eksploataciju druge potreban fizički pristup uređaju.

Prvi bag može iskoristiti samo autentifikovani napadač, ali iz Positive Technologies kažu da svi Diqee 360 uređaji dolaze sa podrazumevanom lozinkom 888888 za administratorski nalog, koju veoma mali broj korisnika menja.

Druga ranjivost, ona koja zahteva fizički pristup, može se iskoristiti da bi se zamenio firmware uređaja malicioznom verzijom i zahteva samo da se microSD kartica ubaci u usisivač.

Istraživači upozoravaju da ove ranjivosti mogu uticati i na druge Dongguan uređaje koji koriste isti ranjivi kod. Ovo može uključivati kamere za nadzor i pametna zvona za vrata koje prodaje ista kompanija.

"Positive Technologies su poštovale praksu odgovornog otkrivanja i upozorile kompaniju na ove ranjivosti, dajući joj vreme da ispravi greške", izjavio je portparol kompanije, koji je napomenuo da oni nemaju nikakve informacije o tome da li su ranjivosti do sada ispravljene.

Ovo je drugi put da istraživači pronađu grešku u firmwareu pametnog usisivača koja omogućava napadaču da preuzme uređaj i špijunira svog vlasnika. Istraživači Check Pointa otkrili su sličnu grešku koja utiče na LG pametne kućne aparate. Na video snimku objavljenom prošle godine, Check Point je demonstrirao kako funkcioniše ovaj bag i pokazao kako su ga iskoristili da preuzmu kontrolu nad pametnim usisvačem opremljenim fotoaparatom i špijunirali njegovog vlasnika.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Microsoft povukao Huawei uređaje iz svoje online prodavnice

Microsoft  povukao Huawei uređaje iz svoje online prodavnice

Microsoft je još jedna od američkih kompanija za koju se očekuje da će prekinuti svoje veze sa Huaweijem nakon što je prošle nedelje američki ... Dalje

Procurela baza podataka sa informacijama o milionima korisnika Instagrama

Procurela baza podataka sa informacijama o milionima korisnika Instagrama

Istraživač Anurag Sen otkrio je ogromnu bazu podataka koja sadrži privatne kontakt informacije, uključujući brojeve telefona i email adrese oko ... Dalje

Za 11 godina stari laptop zaražen čuvenim malverima na aukciji ponuđeno skoro 1,3 miliona dolara

Za 11 godina stari laptop zaražen čuvenim malverima na aukciji ponuđeno skoro 1,3 miliona dolara

Laptop koji je namerno zaražen sa šest ozloglašenih malvera, uključujući čuvene malvere WannaCry i ILoveIou, prodaje se na aukciji u SAD kao um... Dalje

Sankcije protiv kompanije Huawei suspendovane na 90 dana, osnivač kompanije kaže da ih SAD potcenjuju

Sankcije protiv kompanije Huawei suspendovane na 90 dana, osnivač kompanije kaže da ih SAD potcenjuju

Osnivač kompanije Huawei, Ren Žengfej, komentarišući najnoviji potez američke administracije usmeren protiv kineske kompanije, rekao je da SAD "p... Dalje

Google priznao da je od 2005. deo lozinki korisnika G Suite čuvao u običnom tekstu

Google priznao da je od 2005. deo lozinki korisnika G Suite čuvao u običnom tekstu

Facebook nije jedina velika tehnološka kompanija koja čuva lozinke u obliku običnog teksta. Google je upozorio korisnike G Suite da je zbog "grešk... Dalje