Categories: NOTÍCIAS EM GERAL

A vulnerabilidade crítica de câmera de segurança IoT permite que os invasores assistam remotamente ao vivo – e tenham acesso às redes

Vulnerabilidades de segurança em milhões de dispositivos da Internet das Coisas (IoT), incluindo câmeras de segurança conectadas, monitores de bebê inteligentes e outros equipamentos de gravação de vídeo digital, podem permitir que invasores cibernéticos comprometam dispositivos remotamente, permitindo que assistam e ouçam feeds ao vivo, bem como comprometer credenciais para preparar o terreno para novos ataques.

As vulnerabilidades em  dispositivos IoT  que usam a rede ThroughTek Kalay foram divulgadas pela empresa de segurança cibernética Mandiant em coordenação com a Agência de Segurança de Infraestrutura e Segurança Cibernética (CISA) e a ThroughTek.  

É rastreado como  CVE-2021-28372  e carrega uma pontuação do Common Vulnerability Scoring System (CVSS) de 9,6 – classificando-o como uma vulnerabilidade crítica. Atualizar para a versão mais recente do protocolo Kalay (3.1.10) é altamente recomendado para proteger dispositivos e redes de ataques.  

Embora a Mandiant não tenha sido capaz de compilar uma lista abrangente de todos os dispositivos afetados, os próprios números do ThroughTek sugerem que 83 milhões de dispositivos conectados estão conectados através da rede Kalay. 

Pesquisas anteriores da Nozomi Networks  também encontraram vulnerabilidades no ThroughTek, mas as novas vulnerabilidades divulgadas pela Mandiant são separadas e permitem que invasores executem códigos remotos em dispositivos. 

Os pesquisadores conseguiram combinar as bibliotecas de dissimulação do ThroughTek por meio de aplicativos oficiais da Google Play Store e da Apple App Store com o desenvolvimento de uma implementação totalmente funcional do protocolo Kalay da ThroughTek. Isso permitiu que ações importantes fossem executadas, incluindo descoberta de dispositivo, registro de dispositivo, conexões de cliente remoto, autenticação e processamento de dados de áudio e vídeo (AV). 

Ao escrever uma interface para criar e manipular solicitações e respostas Kalay, os pesquisadores podem identificar vulnerabilidades de lógica e fluxo no protocolo Kalay – mais notavelmente, a capacidade de identificar e registrar dispositivos de uma forma que permite que os invasores os comprometam.

Os invasores conseguem isso obtendo um identificador atribuído exclusivamente a um dispositivo cliente habilitado para Kalay, que pode ser descoberto por meio de APIs da web, como aplicativos móveis. Depois de obter o UID de um dispositivo, eles podem registrá-lo, o que faz com que os servidores Kalay sobrescrevam o dispositivo existente, direcionando as tentativas de conexão ao dispositivo para o caminho do invasor. 

Ao fazer isso, os invasores podem obter o nome de usuário e a senha necessários para acessar o dispositivo, que podem então usar para acessá-lo remotamente – completo com a capacidade de monitorar dados de áudio e vídeo em tempo real. 

“Depois que um invasor obteve UIDs, ele pode redirecionar as conexões do cliente para si mesmo e obter materiais de autenticação para o dispositivo. A partir daí, um invasor pode assistir ao vídeo do dispositivo, ouvir o áudio do dispositivo e, potencialmente, comprometer ainda mais o dispositivo, dependendo da funcionalidade do dispositivo”, Erik Barzdukas, gerente de serviços proativos da Mandiant Consulting, disse à ZDNet. 

Isso não é apenas uma violação massiva de privacidade para os usuários, especialmente se as câmeras e monitores estiverem instalados em suas próprias casas, mas os dispositivos comprometidos em configurações corporativas podem permitir que invasores bisbilhotem discussões e reuniões confidenciais, potencialmente fornecendo-lhes meios adicionais de comprometimento redes.

Também existe a possibilidade de os dispositivos serem recrutados para um botnet e usados ​​para conduzir  ataques DDoS . 

“Esta vulnerabilidade pode permitir a execução remota de código no dispositivo da vítima, que pode ser usado de forma mal-intencionada de várias maneiras, como a criação de um botnet a partir dos dispositivos vulneráveis ​​ou outros dispositivos de ataque na mesma rede do dispositivo da vítima “, disse Barzdukas.

Explorar  CVE-2021-28372  é complexo e exigiria tempo e esforço de um invasor. Mas isso não torna isso impossível, e a vulnerabilidade ainda é considerada crítica pela CISA.  

A Mandiant está trabalhando com fornecedores que usam o protocolo Kalay para ajudar a proteger os dispositivos da vulnerabilidade e recomenda que, independentemente do fabricante, os usuários de IoT  apliquem regularmente patches  e atualizações aos dispositivos para garantir que estejam protegidos contra vulnerabilidades conhecidas. 

“Independentemente de você possuir um dos dispositivos afetados, a Mandiant recomenda fortemente que os consumidores e empresas com dispositivos inteligentes mantenham seus dispositivos e aplicativos atualizados”, disse Barzdukas. 

“Os consumidores e as empresas precisam reservar um tempo – pelo menos uma vez por mês – para verificar se seus dispositivos inteligentes têm alguma atualização para instalar”, acrescentou. 

ZDNet tentou contatar ThroughTek, mas não recebeu uma resposta no momento da publicação. No entanto, a divulgação de segurança da Mandiant agradece à ThroughTek – e à CISA – “tanto por sua cooperação e suporte com o lançamento deste aviso quanto pelo compromisso de proteger dispositivos IoT globalmente”. 

Fonte: https://www.zdnet.com/

Ninja

Na cena de cybersecurity a mais de 25 anos, Ninja trabalha como evangelizador de segurança da informação no Brasil. Preocupado com a conscientização de segurança cibernética, a ideia inicial é conseguir expor um pouco para o publico Brasileiro do que acontece no mundo.

Recent Posts

Vazamento na KDDI atinge 14,22 milhões de credenciais e seis ISPs do Japão após exploração de software de terceiros

Operadora japonesa confirma que invasão a sistema de e-mail compartilhado expôs até 14,22 milhões de…

19 minutos ago

Phishing direcionado contra Xsolis expõe dados médicos e Social Security de 1,4 milhão de pessoas nos EUA

Vazamento na fornecedora de IA para hospitais Xsolis atinge 1.396.519 indivíduos e inclui Social Security,…

20 minutos ago

Falha ‘Cordyceps’ em pipelines CI/CD do GitHub expõe mais de 300 repositórios a ataques de supply chain

Pesquisadores da Novee Security mapearam mais de 300 repositórios de alto impacto, em organizações como…

21 minutos ago

Suposto ataque cibernético dispara alertas falsos da Defesa Civil em cinco estados e tira sistema federal do ar

Sistema Defesa Civil Alerta é suspenso após 12 alertas falsos com a palavra "misantropia" serem…

1 dia ago

Dois membros do Scattered Spider se declaram culpados pelo ataque cibernético à Transport for London

Thalha Jubair e Owen Flowers confessaram envolvimento no ataque de 2024 contra a TfL, que…

1 dia ago

Pacotes maliciosos no npm se passam por utilitários PostCSS e instalam RAT em Windows

JFrog descobre três pacotes npm publicados pelo usuário "abdrizak" que fingem ser utilitários PostCSS, instalam…

1 dia ago