Оператори служб оренди, наприклад, електровеліпедів або зарядних пристроїв для електромобілів нехтують безпекою, використовуючи архітектуру інтернету речей. Це робиться для зручності користувачів, але інфраструктура виявляється вразливою перед кібератаками.
Джерело изображения: JUICE / unsplash.com
Уразливість подібних сервісів перед типовими кібератаками продемонстрував на профільній конференції китайський експерт Хетянь Ші (Hetian Shi). Сервіси оренди, що використовують технології інтернету речей, уразливі на рівні архітектури, встановив він: орендне обладнання комплектується портами, підключившись до яких зловмисник, який володіє відповідними навичками, може знаходити вразливості.
У прошивках пристроїв та серверних службах можуть використовуватися загальні ключі аутентифікації; слабким захистом відрізняються і клієнтські програми орендних сервісів. Обійшовши захист програми, хакер може, наприклад, створювати фантомних клієнтів, яких постачальники послуг не зможуть відрізнити від дійсних — фантомні клієнти дозволяють користуватись орендною технікою безкоштовно. Під загрозою виявляється і особиста інформація клієнтів цих служб, тому що доступ до серверної частини виявляється відносно нескладним завданням.
Свої слова Хетянь Ши підкріпив ефектною демонстрацією. Він створив універсальний засіб злому орендних сервісів IDScope і показав, як він працює з iOS-додатком однієї з популярних у Китаї мереж зарядних станцій для електромобілів. Він попросив аудиторію обрати місто — вибір упав на Шанхай, — після чого вказав на одну із станцій у центрі міста, встановив у додатку її ідентифікатор та ввів його у свій скрипт. Через секунду або дві відповідний зарядному пристрою зелений значок («Вільно») змінився на сірий («Відключено»).
Слабкий захист у реалізації сервісів на архітектурі інтернету речей дозволяє не тільки зламувати обладнання, а й виробляти на такі сервіси DDoS-атаки, виводячи цим з ладу цілі міські мережі зарядних пристроїв для електромобілів. Дослідник також протестував 11 додатків європейських постачальників послуг та виявив у них аналогічні проблеми, зробивши висновок, що подібні вразливості характерні для цих сервісів у всьому світі.
За матеріалами: 3dnews.ru
