Výzkum Avastu: Více než 32 tisíc chytrých domácností a firem riskuje únik dat

Výzkum Avastu: Více než 32 tisíc chytrých domácností a firem riskuje únik dat

Nový výzkum společnosti Avast (LSE: AVST) ukázal, že více než 49 000 serverů MQTT (Message Queuing Telemetry Transport) je veřejně viditelných na internetu kvůli nesprávné konfiguraci MQTT serveru. Více než 32 000 serverů není chráněno heslem a vystavuje se tak riziku úniku dat. V Česku se konkrétně jedná o 158 domácností a firem.

„Je hrozivě snadné získat přístup a kontrolu nad chytrým domovem člověka, protože stále existuje mnoho nedostatečně zabezpečených protokolů, které se datují do dávných let, kdy bezpečnost nebyla hlavní prioritou,“ uvedl Martin Hron, bezpečnostní výzkumník Avastu. „Lidé by měli věnovat větší pozornost bezpečnosti připojených zařízení a služeb, které ovládají osobní a privátní části jejich domovů, a hlavně nepodcenit jejich správnou konfiguraci.“

Protokol MQTT slouží k propojení a ovládání chytrých domácích zařízení pomocí tzv. smart home hubu. Při implementaci protokolu MQTT nastaví server sami spotřebitelé. Server se obvykle nachází v počítači nebo v mini počítači, jako je například Raspberry Pi, ke kterému se mohou zařízení připojit a komunikovat s ním.

Zatímco protokol MQTT je sám o sobě bezpečný, závažné bezpečnostní problémy mohou nastat, pokud je MQTT nesprávně implementován a nakonfigurován. Kyberútočníci by mohli získat plný přístup k domácnosti, manipulovat se zábavními systémy, hlasovými asistenty a domácími zařízeními a vědět, kdy jsou jejich majitelé doma a zda jsou dveře a okna otevřená či zavřená. Za určitých podmínek mohou útočníci dokonce sledovat polohu uživatele, což může být vážným bezpečnostním ohrožením soukromí.

Bezpečnostní expert Martin Hron popisuje pět způsobů, jak hackeři mohou zneužít špatně nakonfigurované servery MQTT:

1. Otevřené a nechráněné servery MQTT lze nalézt pomocí vyhledávače Shodan IoT a po připojení mohou hackeři číst zprávy přenášené pomocí protokolu MQTT. Výzkum Avastu ukazuje, že hackeři mohou například číst stav chytrých senzorů oken a dveří a zjistit, kdy se světla rozsvěcují a zhasínají. V tomto konkrétním případě Avast zjistil, že externí uživatelé mohou ovládat připojená zařízení nebo alespoň podvrhnout data pomocí protokolu MQTT v zastoupení jiného zařízení. Tímto způsobem by například útočník mohl poslat zprávy do smarthome hubua otevřít garážová vrata.

2. Avast zjistil, že i když je server MQTT chráněn, chytrá domácnost může být i přesto napadena, když dashboard i kontrolní panel chytré domácnosti běží na stejné IP adrese jako server MQTT. Mnozí uživatelé používají výchozí konfigurace softwaru smart home hubu a často nejsou chráněny heslem, což znamená, že hacker může získat plný přístup k řídícímu panelu a ovládat všechna zařízení připojená přes “smart hub”.

3. I když je server MQTT a řídící panel chráněný, Avast zjistil, že v případě softwaroveho smart home hubu Home Assistant, je otevřená a nezabezpečená služba sdílení protokolem SMB a bez jakékoliv autentizace snadno přístupná pro hackery. SMB je protokol používaný pro sdílení souborů v interních sítích, především na platformě Windows. Avast objevil veřejně sdílené adresáře se všemi soubory Home Assistant včetně konfiguračních. V exponovaných souborech Avast objevil jeden, ve kterém jsou ukládána hesla a klíče v prostém textu. Hesla uložená v konfiguračním souboru mohou hackerovi dovolit získat plnou kontrolu nad chytrou domácností uživatele a dalšími souvisejícími službami.

4. Majitelé chytrých domácností mohou používat nástroje a aplikace pro vytvoření řídícího panelu pro chytré domácnosti založené na MQTT, který ovládá jejich připojená zařízení. Speciální aplikace, MQTT Dash, umožňuje uživatelům vytvářet vlastní řídící panel pro ovládání chytrých zařízení pomocí MQTT. Uživatelé mají možnost zveřejnit nastavení, která nastavili pomocí řídícího panelu na server MQTT, takže mohou snadno replikovat nastavení na tolik zařízení, kolik chtějí. Pokud je použitý server MQTT nezabezpečený, hacker může snadno zkopírovat řídící panel uživatele, což prakticky znamená plnou kontrolu na chytrou domácností.

5. Avast zjistil, že MQTT v určitých případech umožňuje hackerům sledovat polohu uživatelů, téměř v reálném čase. Mnoho serverů MQTT je připojeno k mobilní aplikaci s názvem OwnTracks. Služba OwnTracks umožňuje uživatelům sdílet svou polohu s ostatními, ale může být rovněž využívána majiteli chytrých domácností, aby chytrá zařízení věděla, kdy se uživatel blíží k domovu a aktivovala se (např. chytrá osvětlení). Aby bylo možné nakonfigurovat funkci sdílení polohy, uživatelé musí aplikaci připojit k serveru MQTT a vystavit tento server MQTT na internetu. Během procesu uživatelé nemají povinnost nastavit přihlašovací údaje, což znamená, že se k serveru MQTT může připojit kdokoliv. Hackeři mohou číst zprávy, které obsahují informace o stavu baterie, umístění telefonu uživatele včetně zeměpisné polohy, nadmořské výšky a časového razítka kdy byla poloha zaznamenána.

Plná verze výzkumu je popsána na anglickém blogu: https://blog.avast.com/mqtt-vulnerabilities-hacking-smart-homes

Zdroj informací

Avast Software s.r.o. a NejBusiness.cz

Datum

22. srpna 2018

Diskuse

Žádný komentář dosud nebyl vložen

Sociální sítě NejBusiness.cz

Doporučujeme

Přihlášení

Přihlášení
E-mail:
Heslo:

Zajímavosti a tiskové zprávy

25. března 2024

Direct pojišťovna překonala další dva milníky. Má 3,5 miliardy v portfoliu a půl milionu klientů

Direct pojišťovna potvrzuje svou dlouhodobou pozici mezi nejrychleji rostoucími pojišťovnami na trhu....

13. března 2024

Komerční banka bude vyplácet zjištěné pohledávky věřitelů Sberbank CZ

Od 18. března 2024 do 15. dubna 2024 bude Komerční banka vyplácet zjištěné pohledávky věřitelů Sberbank CZ...

13. března 2024

DKV Mobility rozšiřuje síť dobíjecích stanic

Společnost DKV Mobility, přední evropská B2B platforma pro platby a řešení na cestách, rozšířila svou...

12. března 2024

BILLA svoji novou identitu promítá nejen do svých prodejen

Po představení své nové obchodní strategie, zaměřené na podporu zdraví, správného stravování a na...

12. března 2024

SAP představuje novinky ve správě firemních dat s generativní AI

Společnost SAP oznámila novinky zaměřené na správu firemních dat. Nejvíce inovací včetně využití...

11. března 2024

Dell inovuje modely notebooků Latitude pro práci s umělou inteligencí

Společnost Dell uvádí na trh zcela novou řadu Latitude s podporou umělé inteligence. Notebooky vybavené...

8. března 2024

Kancelářská budova AFI City 1 dosáhla s příchodem nových nájemců plné obsazenosti

Mozaika nájemců ve vysočanském věžáku AFI City 1 je již kompletně dokončená. Mezi nové přírůstky mimo jiné...

8. března 2024

Na Slovensku uvedli do provozu největší smart bateriové úložiště nahrazující fosilní zdroje

V průmyslovém parku v Banské Bystrici bylo úspěšně uvedeno do provozu největší smart bateriové úložiště na...

3. března 2024

Zaměstnanci Penny si znovu přilepší

Obchodní řetězec PENNY pokračuje ve zvyšování mezd, ty od 1. března stouply bezmála sedmi tisícovkám...

2. března 2024

AČCKA: Cestující autem tvoří 13 % rezervací u CK/CA

Na letní dovolenou do zahraničí cestují čeští turisté nejčastěji autem (48 %), dále letecky (41 %),...

Reklama

Page generated in 1.3398 seconds.
Redakční systém teal.cz naprogramoval Vítězslav Dostál