Kaspersky, akıllı ev kontrol cihazında çok sayıda açık keşfetti

- Etkin olarak kullanılan bir akıllı ev ekosistemi için geliştirilen kontrol cihazını inceleyen Kaspersky araştırmacıları çok sayıda kritik açık buldu - Kaspersky ICS CERT Güvenlik Araştırmacısı Pavel Cheremushkin: - “Akıllı ev kon

Ekonomi 2.07.2019 12:59:03 0
Kaspersky, akıllı ev kontrol cihazında çok sayıda açık keşfetti
Tarih: 01.01.0001 00:00 Güncelleme: 02.07.2019 12:59

İSTANBUL(AA) - Etkin olarak kullanılan bir akıllı ev ekosistemi için geliştirilen kontrol cihazını inceleyen Kaspersky araştırmacıları çok sayıda kritik açık keşfetti.

Kaspersky'den yapılan açıklamaya göre, bir Kaspersky çalışanı evine kurduğu akıllı sistemin incelenmesi için şirketin araştırmacılarından yardım istedi. Bu amaçla, araştırmacılara akıllı ev sisteminin kontrol cihazına erişimini verdi. Kontrol cihazının seçilmesinin nedeni akıllı ev sistemindeki tüm işlemleri birbirine bağlaması ve gözetlemesiydi. Bu cihaza yapılacak başarılı bir saldırı, ev ekosisteminin tamamına erişilmesini sağlıyor. Bu da casusluktan fiziksel sabotaja kadar birçok farklı amaca hizmet edebiliyor.

Araştırmanın ilk bilgi toplama evresinde araştırmacılar birçok potansiyel saldırı vektörü keşfettiler. Ev otomasyon sistemlerinde sıkça kullanılan Z-Wave kablosuz iletişim protokolü, yönetim panelinin web arayüzü ve bulut altyapısı üzerinden saldırı gerçekleştirilebiliyordu. Araştırmacılar saldırı için en etkili yöntemin bulut altyapısını kullanmak olduğunu gördüler. Cihaza işlem talebi göndermekte kullanılan yöntemler incelendiğinde, yetki verme sürecinde açıklar olduğu ve bunun da uzaktan kod çalıştırma ihtimali verdiği sonucuna varıldı.

Bu yöntemler kullanıldığında dışarıdan bir kişi Fibaro ev merkezlerinden buluta yüklenen tüm yedeklere erişip zararlı yazılım içeren yedekleri buluta yükleyebiliyordu. Ardından bu yedekleri, sistemde hiçbir yetkileri olmamasına rağmen istediği bir kontrol cihazına da indirebiliyordu.

Kaspersky araştırmacıları, deneyi tamamlamak için kontrol cihazına bir test saldırısı düzenledi. Bunun için ayrı olarak geliştirilmiş parola korumalı bir kod içeren özel bir yedek dosya hazırlandı. Araştırmacılar ardından da cihazın sahibine bulut üzerinden bir e-posta ve SMS göndererek kontrol cihazı yazılımının güncellenmesi gerektiğini söyledi. “Kurban” da talep üzerine zararlı yazılım içeren yedeği indirdi. Bu sayede araştırmacılar, akıllı ev kontrol cihazında süper kullanıcı haklarına sahip oldu ve bağlantılı tüm sistem üzerinde değişiklik yapma imkanına kavuştu. Araştırmacılar, sisteme girmeyi başardıklarını göstermek için de alarm sesini değiştirdi. Araştırmayı isteyen Kaspersky çalışanı ertesi sabah yüksek seviyeli davul sesiyle uyandı.

Açıklamada görüşlerine yer verilen Kaspersky ICS CERT Güvenlik Araştırmacısı Pavel Cheremushkin, arkadaşlarının evinin araştırma öncesine göre çok daha güvenli olduğunu belirterek, “Akıllı ev kontrol cihazına erişen gerçek saldırganlar bizim gibi yalnızca alarm sesini değiştirerek şaka yapmakla kalmazlar. İncelediğimiz cihazın ana görevlerinden biri tüm “akıllı cihazları” entegre etmek ve ev sahibinin bunların tümünü tek bir merkezden yönetmesini sağlamaktı. Yaptığımız değerlendirmenin en önemli ayrıntısı ise aktif olarak kullanılan bir sistemin hedef alınması oldu. Önceden, araştırmaların çoğu laboratuvar ortamlarında gerçekleşiyordu. Bu araştırma, IoT güvenliği konusunda farkındalık artsa da çözülmesi gereken sorunlar olduğunu gösteriyor. Daha da önemlisi, incelediğimiz bu cihazlar seri bir şekilde üretiliyor ve birçok akıllı ev ağında kullanılıyor. Sorunlara karşı gösterdiği sorumlu tavır nedeniyle Fibaro’ya teşekkür ediyoruz. Kendilerinin siber güvenlik konusuna odaklandıklarını biliyoruz." ifadelerini kullandı.

Fibaro Ürün Yöneticisi Krzysztof Banasiak da IoT altyapısının birbiriyle uyumlu çalışan çok katmanlı ve karmaşık bir sistem gerektirdiğini kaydederek, "Çok fazla uygulama ve altyapı çalışması yapılıyor. Kaspersky’e yaptığı araştırma ve çabası için teşekkür ediyoruz. Bu araştırma, ürünlerimizin ve hizmetlerimizin güvenliği üzerinde çalışmamıza yardımcı oldu. Birlikte potansiyel açıkları kapattık. Fibaro kullanıcılarına güncellemeleri kurmalarını ve e-postalarının Fibaro web sitesindeki duyurularla uyumlu olup olmadığını kontrol etmelerini önemle tavsiye ediyoruz. Yeni güncelleme sisteme yeni işlevler eklemesinin yanı sıra siber suçluların özel verileri çalmasını da zorlaştırıyor” değerlendirmelerinde bulundu.

Anahtar Kelimeler:
Haberi Sesli Oku

İŞ İLANLARI

Van'da İş Arayanlar İçin Fırsat: Günlük 1.375 TL Ücretle 20 Personel Alımı Başladı!


Van İş İlanları

TCDD'den Van İlinde İstihdam Fırsatı: 780 Personel Alımı İçin Başvurular Başlıyor!


Van İş İlanları

AFAD Van'dan İstihdam Hamlesi: 33 Daimi Arama ve Kurtarma Teknisyeni Alınacak!


Van İş İlanları

SPOR HABERLERİ

Maden’de 81 yıllık hasret sona erdi


Van Spor

Elazığlı güreşçilerden Türkiye Yarı Finalleri’nde büyük başarı


Van Spor

Ergan Dağı’nda kurumlar arası kar voleybolu turnuvası tamamlandı


Van Spor

Yeşilyurtspor’dan göğüs sponsoruna ziyaret


Van Spor

Finalin adı Aşkale oldu: Kupa Aşkale’nin


Van Spor

Kars 36 Spor U16 takımı şampiyon oldu, Türkiye Finalleri’ne katılacak


Van Spor

Palandöken’de FIS SBX Snowboard Dünya Kupası zirvesi


Van Spor

Yusuf Ziya Bey Anadolu Lisesi Türkiye finallerinde


Van Spor

Erzurum Üniversiteli Gençler Spor Kulübü iki yıl üst üste şampiyon


Van Spor

Elazığspor’dan kadın taraftarlara jest


Van Spor

Snowboard Cross World Cup sona erdi


Van Spor

Erzincanlı yıldız güreşçilerden Rize’de üç şampiyonluk


Van Spor

Sekmen’den şampiyona kutlama


Van Spor

TFF 2. Lig: Muş Spor Kulübü: 0 - Bursaspor: 1


Van Spor

Kars’ta Yeşilay Haftası’na özel satranç turnuvası yoğun ilgi gördü


Van Spor

Dev Derbide Zafer Galatasaray'ın: Beşiktaş 0-1 Mağlup Oldu


Van Spor

Erzurumspor FK-Manisaspor FK maçının ardından


Van Spor

TFF 3. Lig: 12 Bingölspor: 1 - Erciyes 38 FSK: 1


Van Spor

TFF 3. Lig: Malatya Yeşilyurtspor: 2 - Niğde Belediye Spor: 1


Van Spor

Trendyol 1. Lig: Erzurumspor FK: 8 - Manisa FK: 1


Van Spor

Başkan Sekmen’e Erzurum temalı forma


Van Spor

SON DAKİKA HABERLERİ