«Έξυπνα» περικάρπια στο έλεος των χάκερ
07.04.2015
13:35
Η μέθοδος ελέγχου ταυτότητας που εφαρμόζεται σε διάφορα δημοφιλή μοντέλα επιτρέπει σε τρίτους να συνδέονται αόρατα με τη συσκευή, να εκτελούν εντολές και – σε ορισμένες περιπτώσεις – να αποσπούν δεδομένα, προειδοποιεί η Kaspersky Lab
Οι fitness συσκευές που φοριούνται τείνουν να γίνουν εξαιρετικά δημοφιλείς. Ωστόσο, επεξεργάζονται σημαντικά δεδομένα προσωπικού χαρακτήρα, τα οποία είναι σημαντικό να διατηρούνται ασφαλή.
Ο ερευνητής της Kaspersky Lab, Roman Unuchek, εξέτασε τον τρόπο αλληλεπίδρασης διάφορων περικαρπίων fitness με τα smartphones. Σύμφωνα με τα ευρήματα του, η μέθοδος ελέγχου ταυτότητας που εφαρμόζεται σε διάφορα δημοφιλή «έξυπνα» περικάρπια επιτρέπει σε τρίτους να συνδέονται αόρατα με τη συσκευή, να εκτελούν εντολές και – σε ορισμένες περιπτώσεις – να αποσπούν δεδομένα.
Στις συσκευές που ελέγχθηκαν από τον ερευνητή, τέτοιου είδους δεδομένα περιορίζονταν στον αριθμό των βημάτων που είχε διανύσει ο ιδιοκτήτης κατά τη διάρκεια της προηγούμενης ώρας. Ωστόσο, μελλοντικά, όταν θα εμφανιστούν στην αγορά τα fitness περικάρπια επόμενης γενιάς, τα οποία θα είναι σε θέση να συλλέγουν μεγαλύτερο όγκο πληροφοριών από ευρύτερες βάσεις δεδομένων, ο κίνδυνος διαρροής ευαίσθητων ιατρικών δεδομένων θα μπορούσε να αυξηθεί σημαντικά.
Η επιβλαβής σύνδεση γίνεται εφικτή λόγω του τρόπου που συνδέονται τα περικάρπια με τα smartphone. Σύμφωνα με την έρευνα, μια συσκευή με λογισμικό Android 4.3 ή νεότερο, με εγκατεστημένη μια ειδική μη εξουσιοδοτημένη εφαρμογή, μπορεί να συνδεθεί με περικάρπια ορισμένων κατασκευαστών. Για γίνει η σύνδεση εφικτή, οι χρήστες πρέπει να επιβεβαιώσουν τη σύζευξη με το πάτημα ενός κουμπιού στο έξυπνο περιβραχιόνιο τους.
Οι επιτιθέμενοι μπορούν εύκολα να προσπεράσουν αυτό το βήμα, επειδή τα περισσότερα fitness περιβραχιόνια δε διαθέτουν οθόνη. Όταν το περικάρπιο δονείται, ζητώντας από τον ιδιοκτήτη του να επιβεβαιώσει τη σύνδεση, το θύμα δεν έχει τρόπο να γνωρίζει αν επιβεβαιώνει τη σύνδεση με τη δική του συσκευή ή με τη συσκευή κάποιου άλλου.
«Το πείραμα αυτό εξαρτάται από διάφορες συνθήκες και γενικά, δείχνει ότι ένας επιτιθέμενος δεν είναι σε θέση να συλλέξει πραγματικά κρίσιμα δεδομένα, όπως κωδικούς πρόσβασης ή αριθμούς πιστωτικών καρτών. Ωστόσο, δείχνει ότι υπάρχει τρόπος οι επιτιθέμενοι να εκμεταλλευτούν κάποια τρωτά σημεία που δεν έχουν διορθωθεί από τους προγραμματιστές μιας συσκευής. Τα fitness trackers που διατίθενται σήμερα στο εμπόριο δεν είναι ακόμα αρκετά «έξυπνα», μπορώντας απλώς να μετρήσουν βήματα και να ακολουθούν τους κύκλους του ύπνου κι όχι πολλά παραπάνω από αυτά. Όμως, η επόμενη γενιά αυτών των συσκευών είναι σχεδόν έτοιμη και θα είναι σε θέση να συγκεντρώνει πολύ περισσότερες πληροφορίες σχετικά με τους χρήστες. Είναι, λοιπόν, σημαντικό να σκεφτούμε την ασφάλεια των συσκευών αυτών τώρα και να διασφαλιστεί ότι υπάρχει κατάλληλη προστασία στην αλληλεπίδραση τους με τα smartphone», δήλωσε Roman Unuchek, senior malware analyst της Kaspersky Lab.
Ο ερευνητής της Kaspersky Lab, Roman Unuchek, εξέτασε τον τρόπο αλληλεπίδρασης διάφορων περικαρπίων fitness με τα smartphones. Σύμφωνα με τα ευρήματα του, η μέθοδος ελέγχου ταυτότητας που εφαρμόζεται σε διάφορα δημοφιλή «έξυπνα» περικάρπια επιτρέπει σε τρίτους να συνδέονται αόρατα με τη συσκευή, να εκτελούν εντολές και – σε ορισμένες περιπτώσεις – να αποσπούν δεδομένα.
Στις συσκευές που ελέγχθηκαν από τον ερευνητή, τέτοιου είδους δεδομένα περιορίζονταν στον αριθμό των βημάτων που είχε διανύσει ο ιδιοκτήτης κατά τη διάρκεια της προηγούμενης ώρας. Ωστόσο, μελλοντικά, όταν θα εμφανιστούν στην αγορά τα fitness περικάρπια επόμενης γενιάς, τα οποία θα είναι σε θέση να συλλέγουν μεγαλύτερο όγκο πληροφοριών από ευρύτερες βάσεις δεδομένων, ο κίνδυνος διαρροής ευαίσθητων ιατρικών δεδομένων θα μπορούσε να αυξηθεί σημαντικά.
Η επιβλαβής σύνδεση γίνεται εφικτή λόγω του τρόπου που συνδέονται τα περικάρπια με τα smartphone. Σύμφωνα με την έρευνα, μια συσκευή με λογισμικό Android 4.3 ή νεότερο, με εγκατεστημένη μια ειδική μη εξουσιοδοτημένη εφαρμογή, μπορεί να συνδεθεί με περικάρπια ορισμένων κατασκευαστών. Για γίνει η σύνδεση εφικτή, οι χρήστες πρέπει να επιβεβαιώσουν τη σύζευξη με το πάτημα ενός κουμπιού στο έξυπνο περιβραχιόνιο τους.
Οι επιτιθέμενοι μπορούν εύκολα να προσπεράσουν αυτό το βήμα, επειδή τα περισσότερα fitness περιβραχιόνια δε διαθέτουν οθόνη. Όταν το περικάρπιο δονείται, ζητώντας από τον ιδιοκτήτη του να επιβεβαιώσει τη σύνδεση, το θύμα δεν έχει τρόπο να γνωρίζει αν επιβεβαιώνει τη σύνδεση με τη δική του συσκευή ή με τη συσκευή κάποιου άλλου.
«Το πείραμα αυτό εξαρτάται από διάφορες συνθήκες και γενικά, δείχνει ότι ένας επιτιθέμενος δεν είναι σε θέση να συλλέξει πραγματικά κρίσιμα δεδομένα, όπως κωδικούς πρόσβασης ή αριθμούς πιστωτικών καρτών. Ωστόσο, δείχνει ότι υπάρχει τρόπος οι επιτιθέμενοι να εκμεταλλευτούν κάποια τρωτά σημεία που δεν έχουν διορθωθεί από τους προγραμματιστές μιας συσκευής. Τα fitness trackers που διατίθενται σήμερα στο εμπόριο δεν είναι ακόμα αρκετά «έξυπνα», μπορώντας απλώς να μετρήσουν βήματα και να ακολουθούν τους κύκλους του ύπνου κι όχι πολλά παραπάνω από αυτά. Όμως, η επόμενη γενιά αυτών των συσκευών είναι σχεδόν έτοιμη και θα είναι σε θέση να συγκεντρώνει πολύ περισσότερες πληροφορίες σχετικά με τους χρήστες. Είναι, λοιπόν, σημαντικό να σκεφτούμε την ασφάλεια των συσκευών αυτών τώρα και να διασφαλιστεί ότι υπάρχει κατάλληλη προστασία στην αλληλεπίδραση τους με τα smartphone», δήλωσε Roman Unuchek, senior malware analyst της Kaspersky Lab.
Οι ειδικοί της Kaspersky Lab συμβουλεύουν τους χρήστες των «έξυπνων» περιβραχιόνιων που ανησυχούν για την ασφάλεια της συσκευής τους, να ελέγξουν – σε συνεργασία με τους παρόχους των συσκευών – αν μια τέτοια δυνητική επίθεση, θα μπορούσε να συμβεί και στο προϊόν τους.
Ακολουθήστε το protothema.gr στο Google News και μάθετε πρώτοι όλες τις ειδήσεις
Δείτε όλες τις τελευταίες Ειδήσεις από την Ελλάδα και τον Κόσμο, τη στιγμή που συμβαίνουν, στο Protothema.gr
Δείτε όλες τις τελευταίες Ειδήσεις από την Ελλάδα και τον Κόσμο, τη στιγμή που συμβαίνουν, στο Protothema.gr