Amazon Kindle i Amazon Echo: ESET pokazał kolejną słabość „internetu rzeczy”

Amazon Kindle i Amazon Echo: ESET pokazał kolejną słabość „internetu rzeczy”17.10.2019 16:15
Amazon Kindle i Amazon Echo: ESET pokazał kolejną słabość „internetu rzeczy”

Amazon Echo to urządzenie, na którym działa asystent głosowy Amazon Alexa. W ponad 100 mln domów urządzenie firmy Amazon odpowiada za odtwarzanie muzyki, oświetlenie, ogrzewanie, elektroniczne zamki i monitoring. Zadaniem Echo jest zapewnienie bezpieczeństwa, ale jego oprogramowanie narażało całą domową sieć. Ten sam problem dotyczył czytników e-booków Amazon Kindle.

Nie chodzi o Amazon Echo, ale o cały twój dom

Centralka Amazon Echo oraz czytniki Amazon Kindle narażają domowe Wi-Fi. Wykorzystując odkryte w 2017 luki, można podsłuchiwać i modyfikować ruch, zdobyć hasła oraz sterować podłączonym do niej sprzętem. Atak odbywa się w momencie, gdy podatne urządzenie – na przykład Amazon Echo – loguje się do sieci zabezpieczonej hasłem.

– W ostatnich latach setki milionów domów stały się „inteligentne” dzięki podłączonym do internetu asystentom i systemom automatyki. Mimo że niektórzy producenci robią wszystko, by ich urządzenia były dobrze zabezpieczone, często zdarzają się luki – powiedział Miloš Čermák, analityk z firmy ESET. – Odkryliśmy liczne luki w przynajmniej trzech urządzeniach firmy Amazon. Odpowiednio wykorzystane mogą stanowić ogromne zagrożenie bezpieczeństwa – dodał. Mówimy tu o urządzeniach, które znajdują się w ponad 100 mln domów i są dostępne także w Polsce.

Ze względów bezpieczeństwa obecność luki została utrzymana w tajemnicy aż do dziś.

Amazon Echo 1. generacji (czarny) i 2. generacji (srebrny)
Amazon Echo 1. generacji (czarny) i 2. generacji (srebrny)

KRACK wciąż jest groźny

Urządzenia firmy Amazon są podatne na ataki znane jako KRACK. Wykorzystują one wady w sieciach Wi-Fi zabezpieczonych hasłem. Konkretnie chodzi o powszechnie używany protokół WPA2 (nowszy WPA3 dopiero raczkuje).

Wady zostały odkryte w październiku 2017 roku przez analityków z Belgii. W większości systemów zostały szybko naprawione, ale nie we wszystkich. Czytniki e-booków Amazon Kindle i centralki Amazon Echo długo były uważane za bezpieczne, dlatego dostały poprawkę dopiero niedawno.

Analitycy z ESET Smart Home Research Team odkryli, że atak jest możliwy na urządzenia Amazonu 23 października 2018 roku. Amazon potwierdził obecność luk 8 stycznia 2019 i zapowiedział aktualizację.

Poprawka znajduje się już w nowych wersjach oprogramowania dla urządzeń Amazon Echo pierwszej generacji i Amazon Kindle 8 generacji. Jeśli masz któreś z nich, zadbaj o aktualizację.

Jak się bronić?

Urządzenia firmy Amazon na pewno nie są ostatnimi podatnymi na ataki z rodziny KRACK. By przeprowadzić taki atak na sieć Wi-Fi, cyberprzestępca musi znajdować się w jej zasięgu. To znacznie ogranicza praktyczne zastosowanie ataków.

Jean-Ian Boutin (na scenie) i Stefan Svorencik (z lewej). (Łukasz Trybulski/Superbiz.pl)
Jean-Ian Boutin (na scenie) i Stefan Svorencik (z lewej). (Łukasz Trybulski/Superbiz.pl)

Informacje o lukach w urządzeniach Amazonu zostały podane do wiadomości publicznej podczas konferencji ESET w Bratysławie. Przedstawił je Jean-Ian Boutin z kanadyjskiego laboratorium firmy. Gdy przeprowadzałam z nim wywiad, dał mi kilka rad, jak bronić się przed takimi atakami jak KRACK.

Przede wszystkim, jeśli to tylko możliwe, nie zostawiaj urządzeń włączonych, nie dawaj im dostępu do internetu albo przynajmniej wyłącz nieużywane funkcje. Stosuj dwustopniową autoryzację przy zakładaniu kont w różnych chmurach i regularnie aktualizuj urządzenia. Jeśli masz wybór, odwiedzaj strony z adresem https://, a nie http:// – informację o tym znajdziesz w pasku adresu przeglądarki.

Jean-Ian Boutin uświadomił mi też, że dwa routery w domu to wcale nie jest głupi pomysł. Więcej o tym napiszę w przyszłym tygodniu.

Chcesz być bezpieczny w sieci? Przed wieloma zagrożeniami ochroni cię BitDefender.

Szanowna Użytkowniczko! Szanowny Użytkowniku!
×
Aby dalej móc dostarczać coraz lepsze materiały redakcyjne i udostępniać coraz lepsze usługi, potrzebujemy zgody na dopasowanie treści marketingowych do Twojego zachowania. Twoje dane są u nas bezpieczne, a zgodę możesz wycofać w każdej chwili na podstronie polityka prywatności.

Kliknij "PRZECHODZĘ DO SERWISU" lub na symbol "X" w górnym rogu tej planszy, jeżeli zgadzasz się na przetwarzanie przez Wirtualną Polskę i naszych Zaufanych Partnerów Twoich danych osobowych, zbieranych w ramach korzystania przez Ciebie z usług, portali i serwisów internetowych Wirtualnej Polski (w tym danych zapisywanych w plikach cookies) w celach marketingowych realizowanych na zlecenie naszych Zaufanych Partnerów. Jeśli nie zgadzasz się na przetwarzanie Twoich danych osobowych skorzystaj z ustawień w polityce prywatności. Zgoda jest dobrowolna i możesz ją w dowolnym momencie wycofać zmieniając ustawienia w polityce prywatności (w której znajdziesz odpowiedzi na wszystkie pytania związane z przetwarzaniem Twoich danych osobowych).

Od 25 maja 2018 roku obowiązuje Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 (określane jako "RODO"). W związku z tym chcielibyśmy poinformować o przetwarzaniu Twoich danych oraz zasadach, na jakich odbywa się to po dniu 25 maja 2018 roku.

Kto będzie administratorem Twoich danych?

Administratorami Twoich danych będzie Wirtualna Polska Media Spółka Akcyjna z siedzibą w Warszawie, oraz pozostałe spółki z grupy Wirtualna Polska, jak również nasi Zaufani Partnerzy, z którymi stale współpracujemy. Szczegółowe informacje dotyczące administratorów znajdują się w polityce prywatności.

O jakich danych mówimy?

Chodzi o dane osobowe, które są zbierane w ramach korzystania przez Ciebie z naszych usług, portali i serwisów internetowych udostępnianych przez Wirtualną Polskę, w tym zapisywanych w plikach cookies, które są instalowane na naszych stronach przez Wirtualną Polskę oraz naszych Zaufanych Partnerów.

Dlaczego chcemy przetwarzać Twoje dane?

Przetwarzamy je dostarczać coraz lepsze materiały redakcyjne, dopasować ich tematykę do Twoich zainteresowań, tworzyć portale i serwisy internetowe, z których będziesz korzystać z przyjemnością, zapewniać większe bezpieczeństwo usług, udoskonalać nasze usługi i maksymalnie dopasować je do Twoich zainteresowań, pokazywać reklamy dopasowane do Twoich potrzeb. Szczegółowe informacje dotyczące celów przetwarzania Twoich danych znajdują się w polityce prywatności.

Komu możemy przekazać dane?

Twoje dane możemy przekazywać podmiotom przetwarzającym je na nasze zlecenie oraz podmiotom uprawnionym do uzyskania danych na podstawie obowiązującego prawa – oczywiście tylko, gdy wystąpią z żądaniem w oparciu o stosowną podstawę prawną.

Jakie masz prawa w stosunku do Twoich danych?

Masz prawo żądania dostępu, sprostowania, usunięcia lub ograniczenia przetwarzania danych. Możesz wycofać zgodę na przetwarzanie, zgłosić sprzeciw oraz skorzystać z innych praw wymienionych szczegółowo w polityce prywatności.

Jakie są podstawy prawne przetwarzania Twoich danych?

Podstawą prawną przetwarzania Twoich danych w celu świadczenia usług jest niezbędność do wykonania umów o ich świadczenie (tymi umowami są zazwyczaj regulaminy). Podstawą prawną przetwarzania danych w celu pomiarów statystycznych i marketingu własnego administratorów jest tzw. uzasadniony interes administratora. Przetwarzanie Twoich danych w celach marketingowych realizowanych przez Wirtualną Polskę na zlecenie Zaufanych Partnerów i bezpośrednio przez Zaufanych Partnerów będzie odbywać się na podstawie Twojej dobrowolnej zgody.