Η Kaspersky εντοπίζει 24 ευπάθειες σε κινεζικά βιομετρικά συστήματα πρόσβασης

Related

Διάστημα: Πότε θα πατήσει το Artemis στη Σελήνη; Όλα εξαρτώνται από τον Μπέζος και τον Μασκ

Η αποστολή Artemis II επέστρεψε στη Γη έχοντας ολοκληρώσει την πρώτη πτήση γύρω από τη Σελήνη εδώ και μισό αιώνα. Για τα επόμενα βήματα, όμως, η NASA εξαρτάται από τις διαστημικές εταιρείες του Ιλον Μασκ και του Τζεφ Μπέζος. Ο λόγος είναι ότι η κάψουλα Orion που χρησιμοποιήθηκε στην τελευταία αποστολή δεν είναι σχεδιασμένη για

Tesla: Πρώτη άδεια για «πλήρως αυτόνομη οδήγηση» σε ευρωπαϊκή χώρα

Η Ολλανδία  έγινε την Παρασκευή η πρώτη ευρωπαϊκή χώρα που ανάβει πράσινο φως στο «Full Self Driving» της Tesla, τη λειτουργία αυτόνομης οδήγησης υπό την επίβλεψη του οδηγού, μια εξέλιξη που ίσως ανοίγει τον δρόμο και για την υπόλοιπη ΕΕ. Η ευρεία υιοθέτηση του FSD παίζει κεντρικό ρόλο στη στρατηγική της Tesla –η πορεία της

Αύγουστος 2027: Η μεγαλύτερη ηλιακή έκλειψη του αιώνα – Η μέρα θα γίνει νύχτα

Ένα σπάνιο αστρονομικό φαινόμενο πρόκειται να γίνει ορατό από τον πλανήτη Γη, προσφέροντας ένα μοναδικό θέαμα. Για περίπου έξι λεπτά η μέρα θα μετατραπεί σε νύχτα. Θα συμβεί αυτό που οι αστρονόμοι αποκαλούν «έκλειψη του αιώνα»… Η σπάνια αυτή ευθυγράμμιση θα καλύψει με σκοτάδι περιοχές της Βόρειας Αφρικής, της Μέσης Ανατολής και της νότιας Ισπανίας

Όταν το internet γίνεται γιατρός: Η επικίνδυνη άνοδος της αυτοδιάγνωσης

ΜΕΛΙΝΑ ΠΑΠΑΓΕΩΡΓΙΟΥ 12/04/2026, 13:00 SHARE Από το ChatGPT μέχρι τους «health influencers», όλο και περισσότεροι στρέφονται στο διαδίκτυο για ιατρικές απαντήσεις. Όμως η υπερπληροφόρηση και η παραπληροφόρηση δεν οδηγούν πάντα σε λύσεις — συχνά κάνουν το αντίθετο. Η αυτοδιάγνωση μέσω Google, AI και social media αυξάνεται ραγδαία Health influencers και παραπληροφόρηση επηρεάζουν αποφάσεις υγείας Nocebo

Phishing: Τα «έξυπνα» μηνύματα που αδειάζουν λογαριασμούς – Πώς να προστατευτείτε

Η εικόνα είναι πλέον γνώριμη για χιλιάδες πολίτες στην Ελλάδα. Ένα μήνυμα στο κινητό που φαίνεται να προέρχεται από την τράπεζα, μια ειδοποίηση για «ύποπτη δραστηριότητα», ένα link που υπόσχεται άμεση επίλυση. Ή ένα τηλεφώνημα από «εκπρόσωπο» που ζητά επιβεβαίωση στοιχείων. Από κάποιον που παριστάνει εκπρόσωπο του λογιστικού γραφείου με το οποίο συνεργάζεσαι. Μέσα σε

«Ύποπτη δραστηριότητα»: Το μήνυμα που αδειάζει λογαριασμούς

Το phishing στην Ελλάδα έχει εξελιχθεί από μια απλή διαδικτυακή απάτη σε μια καθημερινή, ψυχολογικά στοχευμένη απειλή που μπορεί μέσα σε λίγα λεπτά να οδηγήσει ακόμη και έμπειρους χρήστες σε οικονομική απώλεια. Δεν είναι πια “πρόχειρο scam”: Τα μηνύματα είναι άρτια, προσωποποιημένα και συχνά αδύνατο να ξεχωρίσουν από τα αυθεντικά. Το παιχνίδι παίζεται στην ψυχολογία:

Project Prometheus: Ο Τζεφ Μπέζος προσλαμβάνει τον συνιδρυτή της xAI από την OpenAI

Μια εταιρεία που ανήκει στον Τζεφ Μπέζος απέσπασε έναν συνιδρυτή της xAI από μια θέση στην OpenAI, καθώς η νεοφυής επιχείρηση του δισεκατομμυριούχου της τεχνολογίας προσλαμβάνει γρήγορα προσωπικό για να κυνηγήσει την φιλοδοξία του να δημιουργήσει συστήματα τεχνητής νοημοσύνης που μπορούν να μεταμορφώσουν τον βιομηχανικό τομέα. Ο Κάιλ Κόσιτς εντάχθηκε στο Project Prometheus, μια κωδική

Απάτες: Πώς μπορείτε να προστατευτείτε από παραπλανητικά SMS

Aπό το MyAADE, τα ΕΛΤΑ, τις κλήσεις της τροχαίας έως το Fuel Pass, απανωτές είναι οι προσπάθειες των επιτηδείων να εξαπατήσουν τους πολίτες ώστε να υποκλέψουν προσωπικά στοιχεία ή στοιχεία καρτών. Το Phishing συνιστά ενέργεια εξαπάτησης των χρηστών του διαδικτύου, κατά την οποία ο αποστολέας υποδύεται μία αξιόπιστη οντότητα, οργανισμό ή πρόσωπο που καλεί τον

Τράπεζα της Αγγλίας: Συναγερμός για το Mythos της Anthropic

Η Τράπεζα της Αγγλίας σχεδιάζει να συζητήσει τον αντίκτυπο του νέου μοντέλου τεχνητής νοημοσύνης της Anthropic PBC με χρηματοπιστωτικά ιδρύματα, καθώς οι ρυθμιστικές αρχές του Ηνωμένου Βασιλείου ενώνουν τις δυνάμεις τους με τους ομολόγους τους στις ΗΠΑ και αλλού στην έκκληση για συναγερμό σχετικά με τους κινδύνους που θέτει το εργαλείο. Το μοντέλο Mythos της

Σαμ Άλτμαν: Στόχος επίθεσης με μολότοφ το σπίτι του CEO της OpenAI – «Έχω κάνει πολλά λάθη»

FORTUNE GREECE 11/04/2026, 16:32 SHARE Ο επικεφαλής της OpenAI συνδέει την επίθεση στο σπίτιτ του με πρόσφατο δημοσίευμα και προειδοποιεί για τη δύναμη των αφηγήσεων. Στόχος επίθεσης με μολότοφ έγινε το σπίτι του Σαμ Άλτμαν στο Σαν Φρανσίσκο την Παρασκευή 10/4. Οι αρχές συνέλαβαν ένα άτομο, ενώ δεν σημειώθηκαν τραυματισμοί. Ο CEO της OpenAI λίγες

Anthropic: Το Mythos πιέζει τις μετοχές τεχνολογίας – Ανησυχία για την κυβερνοασφάλεια

FORTUNE GREECE 11/04/2026, 14:28 SHARE The Anthropic AI logo is displayed on a mobile phone with a visual digital background in this photo illustration in Brussels, Belgium, on December 7, 2025. (Photo by Jonathan Raa/NurPhoto) (Photo by Jonathan Raa / NurPhoto via AFP) Photo: AFP Αναταράξεις στις αγορές προκάλεσε το νέο μοντέλο τεχνητής νοημοσύνης της

Τεχνητή νοημοσύνη και ψυχική υγεία: Ο ρόλος της τεχνολογίας στην αναζήτηση βοήθειας

Τεχνητή νοημοσύνη και ψυχική υγεία: Ο ρόλος της τεχνολογίας στην αναζήτηση βοήθειας FORTUNE GREECE 11/04/2026, 13:44 SHARE Η είσοδος της τεχνητής νοημοσύνης στον χώρο της ψυχικής υγείας μετασχηματίζει τον τρόπο με τον οποίο οι άνθρωποι αναζητούν υποστήριξη, φέρνοντας νέες δυνατότητες αλλά και κρίσιμα ερωτήματα για τα όρια της τεχνολογίας σε έναν βαθιά ανθρώπινο τομέα. Η

Share

Η Kaspersky έχει εντοπίσει πολλά ελαττώματα στο υβριδικό βιομετρικό τερματικό που παράγεται από τον διεθνή κατασκευαστή ZKTeco.

Προσθέτοντας τυχαία δεδομένα χρήστη στη βάση δεδομένων ή χρησιμοποιώντας έναν ψεύτικο κωδικό QR, ένας κακόβουλος φορέας μπορεί εύκολα να παρακάμψει τη διαδικασία επαλήθευσης και να αποκτήσει μη εξουσιοδοτημένη πρόσβαση. Οι επιτιθέμενοι μπορούν επίσης να κλέψουν και να διαρρεύσουν βιομετρικά δεδομένα, να χειριστούν συσκευές εξ αποστάσεως και να αναπτύξουν κερκόπορτες. Οι εγκαταστάσεις υψηλής ασφάλειας παγκοσμίως κινδυνεύουν εάν χρησιμοποιούν αυτήν την ευάλωτη συσκευή. 

Τα ελαττώματα ανακαλύφθηκαν κατά τη διάρκεια της έρευνας των ειδικών του Kaspersky Security Assessment σχετικά με το λογισμικό και το hardware των white-label συσκευών της ZKTeco. Όλα τα ευρήματα κοινοποιήθηκαν προληπτικά στον κατασκευαστή πριν από τη δημόσια αποκάλυψη.

Οι εν λόγω βιομετρικοί αναγνώστες χρησιμοποιούνται ευρέως σε διάφορους τομείς – από πυρηνικά ή χημικά εργοστάσια έως γραφεία και νοσοκομεία. Αυτές οι συσκευές υποστηρίζουν αναγνώριση προσώπου και έλεγχο ταυτότητας κωδικού QR, μαζί με τη δυνατότητα αποθήκευσης χιλιάδων προτύπων προσώπου. Ωστόσο, τα τρωτά σημεία που ανακαλύφθηκαν πρόσφατα τα εκθέτουν σε διάφορες επιθέσεις. Η Kaspersky ομαδοποίησε τα ελαττώματα με βάση τις απαιτούμενες ενημερώσεις κώδικα και τα καταχώρησε σε συγκεκριμένα CVE (Common Vulnerabilities and Exposures). 

Φυσική παράκαμψη μέσω ψεύτικου κωδικού QR

Η ευπάθεια CVE-2023-3938 επιτρέπει στους εγκληματίες του κυβερνοχώρου να εκτελούν μια κυβερνοεπίθεση γνωστή ως έγχυση SQL, η οποία περιλαμβάνει την εισαγωγή κακόβουλου κώδικα σε συμβολοσειρές που αποστέλλονται στη βάση δεδομένων ενός τερματικού. Οι επιτιθέμενοι μπορούν να εισάγουν συγκεκριμένα δεδομένα στον κωδικό QR που χρησιμοποιείται για την πρόσβαση σε ζώνες περιορισμένης πρόσβασης. Κατά συνέπεια, μπορούν να αποκτήσουν μη εξουσιοδοτημένη πρόσβαση στον τερματικό σταθμό και φυσική πρόσβαση στις ζώνες περιορισμένης πρόσβασης.

Όταν ο τερματικός επεξεργάζεται ένα αίτημα που περιέχει αυτόν τον τύπο κακόβουλου κωδικού QR, η βάση δεδομένων αναγνωρίζει εσφαλμένα ότι προέρχεται από τον πιο πρόσφατα εξουσιοδοτημένο νόμιμο χρήστη. Εάν ο ψεύτικος κωδικός QR περιέχει υπερβολικό όγκο κακόβουλων δεδομένων, αντί να παραχωρήσει πρόσβαση, γίνεται επανεκκίνηση της συσκευής.

«Εκτός από την αντικατάσταση του κωδικού QR, υπάρχει ένας άλλος ενδιαφέρων φορέας φυσικής επίθεσης. Εάν κάποιος με κακόβουλη πρόθεση αποκτήσει πρόσβαση στη βάση δεδομένων της συσκευής, μπορεί να εκμεταλλευτεί άλλες ευπάθειες για να κατεβάσει τη φωτογραφία ενός νόμιμου χρήστη, να την εκτυπώσει και να τη χρησιμοποιήσει για να εξαπατήσει την κάμερα της συσκευής για να αποκτήσει πρόσβαση σε μια ασφαλισμένη περιοχή. Αυτή η μέθοδος, φυσικά, έχει ορισμένους περιορισμούς. Απαιτεί εκτυπωμένη φωτογραφία και η ανίχνευση θερμότητας πρέπει να είναι απενεργοποιημένη. Ωστόσο, εξακολουθεί να αποτελεί σημαντική δυνητική απειλή», δήλωσε ο Georgy Kiguradze, Senior Application Security Specialist της Kaspersky.

Κλοπή βιομετρικών δεδομένων, ανάπτυξη κερκόπορτας και άλλοι κίνδυνοι

Τα CVE-2023-3940 είναι ελαττώματα σε ένα στοιχείο λογισμικού που επιτρέπουν την αυθαίρετη ανάγνωση αρχείων. Η εκμετάλλευση αυτών των ευπαθειών παρέχει σε έναν πιθανό εισβολέα πρόσβαση σε οποιοδήποτε αρχείο του συστήματος και του επιτρέπει να το εξαγάγει. Αυτό περιλαμβάνει ευαίσθητα βιομετρικά δεδομένα χρήστη και κατακερματισμούς κωδικών πρόσβασης για περαιτέρω παραβίαση των εταιρικών διαπιστευτηρίων. Ομοίως, το CVE-2023-3942 παρέχει έναν άλλο τρόπο ανάκτησης ευαίσθητων πληροφοριών χρήστη και συστήματος από τις βάσεις δεδομένων των συσκευών βιομετρίας – μέσω επιθέσεων έγχυσης SQL. 

Οι φορείς απειλής μπορούν όχι μόνο να έχουν πρόσβαση και να κλέβουν, αλλά και να τροποποιούν εξ αποστάσεως τη βάση δεδομένων ενός βιομετρικού αναγνώστη εκμεταλλευόμενοι το CVE-2023-3941. Αυτή η ομάδα ευπαθειών προέρχεται από ακατάλληλη επαλήθευση της εισόδου χρήστη σε πολλά στοιχεία του συστήματος. Η εκμετάλλευσή του επιτρέπει στους επιτιθέμενους να ανεβάζουν τα δικά τους δεδομένα, όπως φωτογραφίες, προσθέτοντας έτσι μη εξουσιοδοτημένα άτομα στη βάση δεδομένων. Αυτό θα μπορούσε να τους επιτρέψει να παρακάμψουν κρυφά τουρνικέ ή πόρτες. Ένα άλλο κρίσιμο χαρακτηριστικό αυτής της ευπάθειας επιτρέπει στους δράστες να αντικαταστήσουν εκτελέσιμα αρχεία, δημιουργώντας ενδεχομένως μια κερκόπορτα.

Η επιτυχής εκμετάλλευση δύο άλλων ομάδων νέων ελαττωμάτων – CVE-2023-3939 και CVE-2023-3943 – επιτρέπει την εκτέλεση αυθαίρετων εντολών ή κώδικα στη συσκευή, παρέχοντας στον εισβολέα πλήρη έλεγχο με το υψηλότερο επίπεδο προνομίων. Αυτό επιτρέπει στον φορέα απειλής να χειραγωγήσει τη λειτουργία της συσκευής, αξιοποιώντας την για να ξεκινήσει επιθέσεις σε άλλους κόμβους δικτύου και να επεκτείνει το αδίκημα σε μια ευρύτερη εταιρική υποδομή.

«Ο αντίκτυπος των τρωτών σημείων που ανακαλύφθηκαν είναι ανησυχητικά ευρύς. Αρχικά, οι επιτιθέμενοι μπορούν να πουλήσουν κλεμμένα βιομετρικά δεδομένα στο dark web, υποβάλλοντας τα επηρεαζόμενα άτομα σε αυξημένους κινδύνους deepfake και εξελιγμένων επιθέσεων κοινωνικής μηχανικής. Επιπλέον, η δυνατότητα τροποποίησης της βάσης δεδομένων οπλοποιεί τον αρχικό σκοπό των συσκευών ελέγχου πρόσβασης, ενδεχομένως παρέχοντας πρόσβαση σε κακόβουλους φορείς σε περιοχές περιορισμένης πρόσβασης. Τέλος, ορισμένα τρωτά σημεία επιτρέπουν την τοποθέτηση μιας κερκόπορτας για να διεισδύσει κρυφά σε άλλα επιχειρηματικά δίκτυα, διευκολύνοντας την ανάπτυξη εξελιγμένων επιθέσεων, συμπεριλαμβανομένης της κυβερνοκατασκοπείας ή του σαμποτάζ. Όλοι αυτοί οι παράγοντες υπογραμμίζουν τον επείγοντα χαρακτήρα της επιδιόρθωσης αυτών των τρωτών σημείων και του διεξοδικού ελέγχου των ρυθμίσεων ασφαλείας της συσκευής για όσους χρησιμοποιούν τις συσκευές σε εταιρικούς τομείς», εξηγεί ο Georgy Kiguradze.

Κατά τη στιγμή της δημοσίευσης των πληροφοριών ευπάθειας, η Kaspersky δεν διαθέτει προσβάσιμα δεδομένα σχετικά με το αν έχουν εκδοθεί οι ενημερώσεις κώδικα.

Για να αποτρέψετε σχετικές ψηφιακές επιθέσεις, εκτός από την εγκατάσταση της ενημερωμένης έκδοσης κώδικα, η Kaspersky συμβουλεύει να ακολουθήσετε τα επόμενα βήματα:

  • Απομονώστε τη χρήση βιομετρικών αναγνωστών σε ξεχωριστό τμήμα δικτύου.
  • Χρησιμοποιήστε ισχυρούς κωδικούς πρόσβασης διαχειριστή, αλλάζοντας τους προεπιλεγμένους κωδικούς.
  • Ελέγξτε και ενισχύστε τις ρυθμίσεις ασφαλείας της συσκευής, ενισχύοντας τις αδύναμες προεπιλογές. Εξετάστε το ενδεχόμενο να ενεργοποιήσετε ή να προσθέσετε ανίχνευση θερμότητας για να αποφύγετε την εξουσιοδότηση χρησιμοποιώντας μια τυχαία φωτογραφία. 
  • Ελαχιστοποιήστε τη χρήση της λειτουργικότητας QR-code, εάν είναι εφικτό.
  • Ενημερώνετε τακτικά το υλικολογισμικό.

Για περισσότερες πληροφορίες επισκεφτείτε το Securelist.com.

Όταν το internet γίνεται γιατρός: Η επικίνδυνη άνοδος της αυτοδιάγνωσης

ΜΕΛΙΝΑ ΠΑΠΑΓΕΩΡΓΙΟΥ 12/04/2026, 13:00 SHARE Από το ChatGPT μέχρι τους «health influencers», όλο και περισσότεροι στρέφονται στο διαδίκτυο για ιατρικές απαντήσεις. Όμως η υπερπληροφόρηση και η παραπληροφόρηση δεν οδηγούν πάντα σε λύσεις — συχνά κάνουν το αντίθετο. Η αυτοδιάγνωση μέσω Google, AI και social media αυξάνεται ραγδαία Health influencers και παραπληροφόρηση επηρεάζουν αποφάσεις υγείας Nocebo

«Ύποπτη δραστηριότητα»: Το μήνυμα που αδειάζει λογαριασμούς

Το phishing στην Ελλάδα έχει εξελιχθεί από μια απλή διαδικτυακή απάτη σε μια καθημερινή, ψυχολογικά στοχευμένη απειλή που μπορεί μέσα σε λίγα λεπτά να οδηγήσει ακόμη και έμπειρους χρήστες σε οικονομική απώλεια. Δεν είναι πια “πρόχειρο scam”: Τα μηνύματα είναι άρτια, προσωποποιημένα και συχνά αδύνατο να ξεχωρίσουν από τα αυθεντικά. Το παιχνίδι παίζεται στην ψυχολογία: