Хакеры взломали перегоревшую «умную» лампочку

Лампы Xiaomi хранят пароли без шифрования.

Исследователь в области информационной безопасности выяснил, что многие из популярных умных ламп сохраняют пароли от точек доступа Wi-Fi в незащищенном текстовом виде.

В серии экспериментов удалось получить пароль даже из лампы от Xiaomi, сообщает интернет-издание Хроника.инфо со ссылкой на Новое время.

Было обнаружено, что лампы, произведенные Xiaomi, LIFX и Tuya, хранили SSID WiFi и ключ шифрования в виде простого текста, кроме того, восстановление указанной информации с ламп было на самом деле довольно простым.

«Так что в следующий раз, когда одна из этих дешевых умных лампочек начнет мигать, лучше возьмите молоток, прежде чем выбросить ее в мусорное ведро. Вы никогда не знаете, кому понадобиться знание о вашей сети и чем это может закончиться», — отмечает автор эксперимента под псевдонимом LimitedResults.

Независимо от производителя лампы, процесс установки одного из этих устройств в вашу сеть более или менее одинаков. Приложение на вашем смартфоне подключается к лампочке и предоставляет ей сетевой SSID и ключ шифрования. Затем лампочка отсоединяется от телефона и снова подключается к вашей домашней сети с новой информацией. Это процесс, с которым мы все, вероятно, знакомы, и в этом нет ничего плохого.

Проблема возникает, когда лампочка должна хранить предоставленную информацию о подключении. Вместо того, чтобы шифровать данные каким-либо образом, SSID и ключ шифрования хранятся в виде простого текста на модуле WiFi лампы. Восстановление этой информации — это всего лишь процесс поиска правильных следов на печатной плате колбы и выгрузка содержимого чипа на компьютер для анализа.

Читайте также: Xiaomi Mi Mix 4 приписывают дисплей разрешением 4К

Эксперт отмечает, что прошивки ламп также содержали и уникальные идентификаторы оборудования, которые используют облачные платформы, к которым подключаются лампочки, и по крайней мере в одном случае были найдены корневой сертификат и закрытый ключ RSA.

Комментирование и размещение ссылок запрещено.

Обсуждение закрыто.