נט2יו - איכות ברשת משנת 2004
  חשמל זורם בכפות ידיך – והנתונים נקצרים מהמנורה החכמה
5/2/2020 3:18

נורה חכמה של Philips Hue. צילום אילוסטרציה: BigStockhttps://www.pc.co.il/wp-content/upload ... k-223804867-1-300x210.jpg 300w" sizes="(max-width: 600px) 100vw, 600px" />


חולשות אבטחה חמורות בפרוטוקול הנורות החכמות של פיליפס. את החולשות איתרו חוקרי הגנת הסייבר של צ'ק פוינט.


החולשות איפשרו החדרת נוזקות לעסקים, רשויות ובתים המשתמשים בנורות אלו, על ידי השתלטות מרחוק על הנורות וניצול החיבור שלהן מצד אחד לרשת הרדיו - ומן הצד השני אל רשת המחשבים. החולשות שנמצאו לטענת חוקרי ענקית האבטחה הישראלית "ממחישות את הסכנות הקיימות במוצרי האינטרנט של הדברים, אשר נועדו להתחבר לרשת האינטרנט אך נעדרים, במרבית המקרים, הגנה מספקת".


המחקר התמקד בנורות החכמות מדגם Philips Hue – מובילת השוק העולמי בתחום. החולשות (CVE-2020-6007) מתמקדות בפרוטוקול –ZigBee -  פרוטוקול אלחוטי המשמש לשליטה בנורות ואשר נמצא בשימוש בקשת רחבה של מוצרי IoT.


החוקרים, בסיוע מכון צ'ק פוינט לאבטחת מידע באוניברסיטת תל אביב (CPIIS), תקפו את הבקר (Philips Hue Bridge), אשר מנהל את הנורות ומחובר במקביל גם לרשת הרדיו וגם לרשת המחשבים הביתית, או הארגונית. בשלב ראשון של תהליך התקיפה מתבצעת השתלטות על נורה ושינוי של צבע ועוצמת התאורה שלה. זאת, במטרה לגרום לצרכן לחשוב שישנה בעיה בתפקוד הנורה. בשלב זה, הנורה מופיעה כ-"לא זמינה" באפליקציית השליטה. אז, הצרכן ינסה להגדירה מחדש על ידי מחיקת הנורה מהאפליקציה - והתחלת פעולת חיפוש, שתאתר את הנורה ותוביל להתקנתה מחדש. בשלב זה החוקרים ניצלו חולשת מימוש בפרוטוקול השליטה בנורות שבבקר, על מנת להשיג שליטה בבקר עצמו ודרכו - להשיג גישה אל הרשת המחוברת אליו. בצורה זו, תוקף יכול להחדיר את הנוזקה הרצויה על ידו, דרך הנורה, אל הבקר השולט בה ואל רשת המחשבים אליה מחובר הבקר.


פיליפס ו-Signify, בעלת המותג Philips Hue - אישרו את קיומן של החולשות והוציאו להן עדכון תוכנה המעודכן באופן אוטומטי (Firmware 1935144040). חוקרי ענקית האבטחה הישראלית ממליצים לכל המשתמשים לוודא כי המוצר שברשותם אכן מעודכן בעדכון האחרון, דרך אפליקציות ניהול הנורות.


[caption id="attachment_309737" align="alignnone" width="600"]יניב בלמס, מנהל מחלקת מחקר הסייבר של צ'ק פוינט. צילום: יח"צ יניב בלמס, מנהל מחלקת מחקר הסייבר של צ'ק פוינט. צילום: יח"צ[/caption]


"הסכנות הטמונות במוצרי IoT מדוברות זה כמה שנים"


יניב בלמס, מנהל מחלקת מחקר הסייבר של צ'ק פוינט, אמר כי "הסכנות הטמונות במוצרי IoT מדוברות זה כמה שנים. המחקר שלנו מוכיח עד כמה הסיכון ממשי, גם כשמדובר במוצרים 'פשוטים', דוגמת נורות, שכן המוצרים הללו מחוברים לרשת מרכזית שנמצאת בסיכון - בהיעדר אבטחה מתאימה".


בלמס הוסיף כי: "ארגונים וצרכנים שמשתמשים במוצרים שכאלה נדרשים לוודא שהמוצרים מעודכנים בעדכון האבטחה המתקדם ביותר שיוצא, וכן לבדוק לאלו רשתות בדיוק המוצרים הללו מחוברים".


"במציאות הנוכחית, של איומי הדור החמישי, כל מוצר שמתחבר לרשת יכול לשמש משתטח תקיפה על הרשת" אמר והוסיף כי "צ'ק פוינט היא חברת הגנת הסייבר הראשונה בעולם המחזיקה בפתרון אבטחה שמקשיח את התוכנה במוצרי IoT, ובכך מגן עליהם מחולשות שכאלו. זאת, בעקבות רכישת סימפליפיי בדצמבר האחרון".


צ'ק פוינט שיתפה בערוץ היוטיוב שלה סרטון שמדגים את הסכנות והממצא.


הפוסט חשמל זורם בכפות ידיך – והנתונים נקצרים מהמנורה החכמה הופיע ראשון באנשים ומחשבים - פורטל חדשות היי-טק, מיחשוב, טלקום, טכנולוגיות







האחריות על התגובות למאמרים השונים חלה על שולחיהן. הנהלת האתר אינה אחראית על תוכנן.
שליחת תגובה
חוקי שליחת תגובות*
תגובות חברי האתר מאושרות אוטומטית
כותרת*
_CM_USER*
_CM_EMAIL*
_CM_URL*
הודעה*
קוד אבטחה*

 הערה: התכנים המוצגים בעמוד זה ...

התכנים המופיעים במדור זה מועברים אוטומטית מבלוגים ואתרי מידע ברשת, כל הזכויות על התכנים: כולל טקסטים, תמונות, סרטים וכל מדיה נוספת, הנם של יוצרי החומר המקורי בלבד. אתר נט2יו אינו טוען לבעלות או לזכויות יוצרים על התכנים, אלא רק מצביע עליהם בצורה נוחה ומרוכזת, וכן מקשר אל האתר המקורי, עם המאמרים המלאים. אם למרות האמור לעיל, נתקלת בחשש להפרת זכויות יוצרים, או שתוכן מסויים באתר אינו לרוחך, אנא דווח לנו באמצעות טופס יצירת הקשר ונורידו בהקדם האפשרי מהאתר.
×

הצהרת נגישות

אתר זה מונגש לאנשים עם מוגבלויות על פי Web Content Accessibility Guidelines 2 ברמה AA.
האתר נמצא תמידית בתהליכי הנגשה: אנו עושים כל שביכולתנו שהאתר יהיה נגיש לאנשים עם מוגבלות.
אם בכל זאת נתקלתם בבעיית נגישות אנא שלחו לנו הערתכם במייל (אל תשכחו בבקשה לציין את כתובת האתר).

אודות ההנגשה באתר:

  • אמצעי הניווט וההתמצאות באתר פשוטים ונוחים לשימוש.
  • תכני האתר כתובים בשפה פשוטה וברורה ומאורגנים היטב באמצעות כותרות ורשימות.
  • מבנה קבוע ואחיד לנושאים, תתי הנושאים והדפים באתר.
  • האתר מותאם לצפייה בסוגי הדפדפנים השונים (כמו כרום, פיירפוקס ואופרה)
  • האתר מותאם לסביבות עבודה ברזולוציות שונות.
  • לאובייקטים הגרפיים באתר יש חלופה טקסטואלית (alt).
  • האתר מאפשר שינוי גודל הגופן על ידי שימוש במקש CTRL וגלגלת העכבר וכן בלחיצה על הכפתור המתאים בערכת ההנגשה הנגללת בצד האתר ונפתחת בלחיצה על הסמלון של כסא הגלגלים.
  • הקישורים באתר ברורים ומכילים הסבר להיכן הם מקשרים.
    לחיצה על הכפתור המתאים בערכת ההנגשה שבצד האתר, מסמנת את כל קישורי האתר בקו תחתון.
  • אנימציות ותכנים מהבהבים: הכפתור המתאים לכך בערכת ההנגשה שבצד האתר , מאפשר להסתיר בלחיצה אחת את כל התכנים באתר הכוללים היבהובים או תכנים המכילים תנועה מהירה (אנימציות, טקסט נע).
  • למתקשי ראיה: מתקשי הראיה שבנינו יכולים להעזר בשני כפתורים הנמצאים בערכת ההנגשה בצדו הימני של האתר, האחד מסב את האתר כולו לגוונים של שחור ולבן, השני מעביר את האתר כולו למצב של ניגודיות גבוהה.