Na de blootgestelde routers, de open camera's en het beruchte "onveilige internet der dingen", is het nu tijd om over smart-tv's te praten. Beveiligingsonderzoeker Rafael Scheel heeft een aanval ontwikkeld die gebruikmaakt van de DVB-T-standaard voor digitale televisie, die wordt gebruikt in Europa, Afrika, Azië en Oceanië. De aanval maakt misbruik van kwetsbaarheden in Flash en de ingebouwde browsers, waardoor root-toegang wordt verkregen zonder het apparaat aan te raken. Het ergste? Er is ook persistentie en het kan dienen als brug om andere apparaten in het lokale netwerk aan te vallen, of de smart-tv in een bewakingssysteem veranderen.

Smart-tv's hacken met het digitale televisiesignaal
Smart-tv

Heb je een smart-tv op internet aangesloten? Technisch gezien is dat wat de fabrikant wil, want zo kunnen er nieuwe diensten worden aangeboden en updates worden ontvangen. Maar er is een kleine kanttekening: de beveiliging is geen prioriteit. Vanuit een bepaald oogpunt is een smart-tv gewoon een computer met een webbrowser, en als de updates niet frequent zijn, kunnen er bugs blijven bestaan, zoals ook bij de Nintendo Switch is gebeurd.

De aanval via DVB-T

Alles wat een aanvaller nodig heeft om de controle over een smart-tv over te nemen is een goedkope digitale televisiezender (gemiddeld honderd dollar), gebaseerd op de populaire DVB-T-standaard. Als de televisie een moment afstemt op een signaal met kwaadaardige code, verbinding heeft met het netwerk, de ingebouwde browser of de beschikbare Flash-versie een oude kwetsbaarheid heeft (wat zeer waarschijnlijk is) en compatibel is met de hybride uitzendstandaard HbbTV, dan kan hij worden blootgesteld. Volgens Rafael Scheel, de maker van de exploit, gebruikt ongeveer 90 procent van de smart-tv's DVB-T en HbbTV. Bovendien is de uitzending eenrichtingsverkeer, dus het is extreem moeilijk om de aanvaller te traceren.

(N. v.d. R.: De demo begint om 31:15.)

Kwetsbaarheden en mogelijkheden

De eerste kwetsbaarheden die met HbbTV in verband werden gebracht, werden in 2014 gerapporteerd, maar het consortium dat de standaard reguleert negeerde ze omdat de dreiging niet ernstig leek. Wat zou een kwaadwillende actor met deze aanval kunnen doen? De smart-tv veranderen in een zombie voor DDoS-aanvallen, gebruikers bespioneren, nabijgelegen wifi-netwerken aanvallen (zolang de televisie binnen het bereik is), persoonlijke gegevens van het apparaat extraheren, advertenties injecteren... de lijst gaat maar door.

Aanbevolen beschermingen

Sommige beschermingsmaatregelen die Scheel voorstelt zijn het afdwingen van certificaatcontrole op websites die met HbbTV worden bezocht, het creëren van een register van goedgekeurde HbbTV-portalen en het verklaren van alle inhoud die via DVB-T binnenkomt als 'onveilig'. In extreme gevallen... het niet verbinden van de smart-tv met internet. Onveilige protocollen en webbrowsers in huishoudelijke apparaten, een geweldig idee.

Bron: Ars Technica