Hakowanie inteligentnego domu laserem
Laser

Giganci internetu dzień po dniu starają się, aby nasze domy były bardziej «inteligentne», a raczej bardziej zależne od ich platform. Półki i sklepy online są pełne produktów «Smart», które mogą wywołać prawdziwy kryzys bezpieczeństwa, jeśli zawiodą. W ten sposób docieramy do Destina z kanału Smarter Every Day, który postanowił połączyć siły z badaczem z Uniwersytetu Michigan, aby wprowadzić fałszywe komendy do głównych asystentów cyfrowych... za pomocą lasera.

Najprawdopodobniej masz już dostęp do asystenta na swoim urządzeniu mobilnym. Amazon Echo Flex kosztuje zaledwie 20 euro, a jeśli chcesz Echo Dot, to 10 euro więcej. Chodzi mi o to, że włączenie systemu asystencji cyfrowej do naszych domów nie jest takie kosztowne. Oczywiście cena systemu wzrasta wraz z funkcjami, ale jeśli planujesz słuchać muzyki lub odebrać połączenie... już możesz to zrobić.

Teraz, że te produkty są prezentowane jako opcje «inteligentne» i ich ceny spadają, nie oznacza, że są bezpieczniejsze. Choć wiele osób znacznie poprawiło jakość swojego życia dzięki nim, musimy również rozważyć wszelkie istniejące podatności. Dokładnie to zrobił Destin z Smarter Every Day. Poszukał pomocy u Benjamina Cyra, jednego z badaczy stojących za projektem Light Commands, i obaj poszli kupić kilka inteligentnych urządzeń, aby wstrzyknąć im fałszywe komendy czystym laserem:

Light Commands wykorzystuje podatność w mikrofonach MEMS (skrót od Systemów Mikro-Elektro-Mechanicznych), która pozwala wysyłać kompletnie niesłyszalne i niewidzialne komendy do głównych asystentów cyfrowych na rynku. Dostęp do tej podatności zależy od wielu czynników, w tym marki, modelu i pozycji urządzenia, ale w początkowych testach udało im się zaatakować urządzenia z odległości 70 metrów.

Eksperyment Destina i Benjamina został przeprowadzony na znacznie mniejszą skalę, ale to nie czyni go mniej interesującym. Wręcz przeciwnie: pierwszym krokiem było «przekonanie» asystenta Google do podniesienia termostatu o osiem stopni i obniżenia go o pięć. W drugim teście zaatakowali Echo Dot (trzeciej generacji) i nakazali, aby światło w korytarzu stało się zielone, ale zinterpretował fałszywą komendę jako niebieskie.

https://old.neoteo.com/el-laser-asesino-de-camaras/

Trzecia faza zabrała ich na zewnątrz. Destin zainstalował inteligentny zamek marki August, który ma poważną podatność: nie ma limitu prób ponownego wprowadzenia kodu PIN. Innymi słowy, atakujący mógłby użyć zwykłej brute force, aby otworzyć drzwi. Zajęłoby to dużo czasu... ale zadziałałoby.

Choć łatwo jest się obronić przed tym atakiem (staraj się, aby mikrofon nie miał linii widzenia na zewnątrz), to również stanowi ostrzeżenie. Te «inteligentne» urządzenia nie zawsze priorytetyzują bezpieczeństwo, a przed wyborem jednego (oddając część kontroli nad naszym domem) musimy dokładnie przestudiować ten aspekt. W przeciwnym razie... «analogowy i głupi» zawsze jest opcją.

(Przyp. red.: Producent August potwierdził, że nowa aktualizacja oprogramowania ogranicza teraz liczbę prób do czterech.)

Oficjalna strona Light Commands: Kliknij tutaj