Jak podatna na hakowanie jest twoja bezprzewodowa klawiatura i mysz?

Według nowego raportu firmy Bastille zajmującej się bezpieczeństwem Internetu, niektóre komputerowe klucze sprzętowe, które są dostarczane z bezprzewodowymi klawiaturami i myszami, mogą oferować hakerom dość prosty sposób na zdalny dostęp i przejęcie kontroli nad komputerem.





Z siedzibą w Atlancie Bastylia twierdzi, że ustalono, że wiele bezprzewodowych klawiatur i myszy innych niż Bluetooth od siedmiu firm — w tym Logitech, Dell i Lenovo — ma wadę konstrukcyjną, która ułatwia hakerom sparowanie z kluczem sprzętowym z odległości nawet około 90 metrów używane przez te urządzenia, aby umożliwić Ci interakcję z komputerem. Haker może robić takie rzeczy, jak kontrolowanie komputera lub dodawanie złośliwego oprogramowania do komputera.

Wada wskazuje na jeszcze jeden potencjalny problem związany ze stale rosnącą liczbą podłączonych urządzeń, chociaż wydaje się, że działa w krótkim zasięgu i nadal wydaje się być problemem hipotetycznym.

W testach firma znalazła kilkanaście urządzeń podatnych na usterkę, które wymienia online . Większość z nich korzysta z linii urządzeń nadawczo-odbiorczych firmy Nordic Semiconductor, które obsługują szyfrowanie 128-bitowe, mówi Marc Newlin, inżynier Bastille, który znalazł problem, ale zastosowanie go należy do producenta klawiatur i myszy.



Bastille, który śledzi złośliwe działania Internetu rzeczy za pomocą czujników do śledzenia sygnatur elektromagnetycznych urządzeń podłączonych do Internetu, ustalił, że chociaż dane przesyłane przez klawiatury bezprzewodowe są zwykle zaszyfrowane, żadna z testowanych myszy nie szyfrowała swoich kliknięć. Ponadto, podczas gdy większość testowanych przez firmę klawiatur szyfruje dane przed wysłaniem ich do klucza sprzętowego, klucze sprzętowe nie zawsze wymagały zaszyfrowania danych. Obie te rzeczy umożliwiłyby hakerowi oszukanie klucza sprzętowego na komputerze ofiary, tak aby myślał, że jego zdalne kliknięcia i naciśnięcia klawiszy są uzasadnione.

Newlin mówi, że skoro każda bezprzewodowa klawiatura lub mysz ma unikalny adres częstotliwości radiowej, haker po prostu użyje niedrogi klucz USB powąchać pakiety danych przesyłane, powiedzmy, między myszą a kluczem sprzętowym podłączonym do jej komputera, aby znaleźć ten adres. Wtedy haker mógłby przesyłać pakiety naciśnięć klawiszy do klucza sprzętowego, jakby był pełnoprawnym użytkownikiem komputera.

Założyciel i dyrektor ds. technologii w Bastille, Chris Rouland, mówi, że startup poinformował firmy o urządzeniach, które okazały się podatne na ataki, i w większości zwracały uwagę na problem. Niektóre produkty można zwiększyć za pomocą prostej aktualizacji oprogramowania klucza sprzętowego, ale większości z nich nie da się załatać, mówi, więc klucze musiałyby zostać wymienione.



W oświadczeniu starszy dyrektor ds. Inżynierii Logitech, Asif Ahsan, powiedział, że firma wymyśliła aktualizacja oprogramowania naprawić problem. Jednak podatność wykryta przez Bastille byłaby skomplikowana do odtworzenia, ponieważ wymaga fizycznej bliskości ofiary, powiedział, co sprawia, że ​​jest to trudna i mało prawdopodobna ścieżka ataku.

Według naszej wiedzy, żaden konsument nigdy nie skontaktował się z nami w takiej sprawie – dodał.

Tymczasem rzeczniczka Della powiedziała, że ​​oprogramowanie w jednym z dwóch dotkniętych problemem klawiatury i myszy może zostać załatane. Inny będzie wymagał od klientów skontaktowania się z pomocą techniczną firmy w celu znalezienia odpowiedniego zamiennika.



W opublikowanym we wtorek doradztwie dotyczącym bezpieczeństwa Lenovo poinformowało, że problem dotyczący klawiatury bezprzewodowej zostanie rozwiązany w nowych urządzeniach, ale klienci z istniejącą wersją urządzenia mogą skontaktować się z obsługą klienta Lenovo w celu wymiany.

ukryć