Η Kaspersky εντοπίζει 24 ευπάθειες σε κινεζικά βιομετρικά συστήματα πρόσβασης

Related

Αποκαλύφθηκαν οι ακριβείς χωρητικότητες μπαταρίας της σειράς iPhone 16

Δεν θέλει η Apple να διαφημίζει τις ακριβείς χωρητικότητες μπαταριών για τα iPhone της και έτσι πρέπει πάντα να βασιζόμαστε σε άλλες πηγές για να λάβουμε αυτές τις πληροφορίες, όπως πιστοποιήσεις ρυθμιστικών φορέων, teardown, τέτοια πράγματα. Το ίδιο ισχύει και για την πρόσφατα ανακοινωθείσα μοντέλα της σειράς iPhone 16, αλλά τώρα έχουμε επιτέλους τους ακριβείς αριθμούς…

Επιστροφή στα θρανία μόνο στο Vodafone TV

O Σεπτέμβρης έφτασε και το Vodafone TV επιστρέφει «στα θρανία» με τις πιο πολυαναμενόμενες πρεμιέρες της χρονιάς. «Τα Μυαλά που Κουβαλάς 2», από τα studios της Disney και της Pixar, η πιο επιτυχημένη ταινία κινουμένων σχεδίων στην ιστορία του σινεμά και με περισσότερα από 650.000 εισιτήρια στις ελληνικές αίθουσες από τις 25/9 και οι «Ιστορίες…

Fortinet Security Day 2024 στην Αθήνα: Μια αξιοσημείωτη επιτυχία με πάνω από 900 εξειδικευμένους επισκέπτες.

Το Fortinet Security Day 2024, που πραγματοποιήθηκε στις 16 Σεπτεμβρίου, στο εμβληματικό Κέντρο Πολιτισμού Ίδρυμα Σταύρος Νιάρχος, σημείωσε τεράστια επιτυχία, συγκεντρώνοντας πάνω από 900 επαγγελματίες τεχνολογίας, συνεργάτες του κλάδου και ειδικούς της κυβερνοασφάλειας. Η φετινή διοργάνωση, μία από τις πλέον σημαντικές στο ημερολόγιο της κυβερνοασφάλειας, προσέφερε μια δυναμική πλατφόρμα για συζήτηση, η οποία αφορούσε στο…

Τα νέα iPhone 16 και AirPods 4 έφτασαν στα καταστήματα Vodafone και στο Vodafone eShop

Η νέα σειρά iPhone 16 και τα υπερηχητικά AirPods 4 είναι πλέον διαθέσιμα στο Vodafone eShop και στα καταστήματα Vodafone, με ευέλικτους τρόπους απόκτησης μέσω του προγράμματος Vodafone Flex ώστε όλοι να μπορούν να αποκτήσουν την μοναδική εμπειρία τεχνολογίας της Apple. Πιο συγκεκριμένα, το γεμάτο χρώμα iPhone 16 είναι διαθέσιμο από 40,76€/μήνα με το πρόγραμμα…

Από βδομάδα σε βδομάδα κυκλοφορεί παγκοσμίως το νέο Xiaomi Mix Flip

Περήφανη για την δημιουργία της, η Xiaomi τον Ιούλιο μας έδειχνε για πρώτη φορά το μοντέλο Mix Flip και μια εβδομάδα μετά, ένας διευθυντής της εταιρείας από την Κίνα, ανέφερε ότι το πτυσσόμενο έχει προγραμματιστεί για παγκόσμια κυκλοφορία. Τώρα υπάρχει επιβεβαίωση αυτού κατευθείαν από την CEO της Xiaomi. Ο Lei Jun δημοσίευσε στο X ότι το…

iPhone 16 & iPhone 16 Pro: Διαθέσιμα σε COSMOTE & ΓΕΡΜΑΝΟ

Τα εντυπωσιακά iPhone 16, iPhone 16 Plus, iPhone 16 Pro & iPhone 16 Pro Max, είναι πλέον διαθέσιμα στα καταστήματα COSMOTE και ΓΕΡΜΑΝΟΣ, καθώς και online στα e-shop τους. Διαθέσιμα είναι και τα νέα ρολόγια Apple Watch Series 10 & Apple Watch Ultra 2, αλλά και τα ακουστικά AirPods 4, που υπόσχονται κορυφαίο ήχο. Η τιμή τους ξεκινά από 979€[1] για το iPhone 16 στα 128GB (ή από 20,40€/μήνα σε 48 άτοκες δόσεις[2]), από 1.139€ για το iPhone 16 Plus στα 128GB…

iPhone 16 & iPhone 16 Pro: Διαθέσιμα σε COSMOTE & ΓΕΡΜΑΝΟ

Τα εντυπωσιακά iPhone 16, iPhone 16 Plus, iPhone 16 Pro & iPhone 16 Pro Max, είναι πλέον διαθέσιμα στα καταστήματα COSMOTE και ΓΕΡΜΑΝΟΣ, καθώς και online στα e-shop τους. Διαθέσιμα είναι και τα νέα ρολόγια Apple Watch Series 10 & Apple Watch Ultra 2, αλλά και τα ακουστικά AirPods 4, που υπόσχονται κορυφαίο ήχο. Η τιμή τους ξεκινά από 979€[1] για το iPhone 16 στα 128GB (ή από 20,40€/μήνα σε 48 άτοκες δόσεις[2]), από 1.139€ για το iPhone 16 Plus στα 128GB…

iPhone 16 & iPhone 16 Pro: Διαθέσιμα σε COSMOTE & ΓΕΡΜΑΝΟ

Τα εντυπωσιακά iPhone 16, iPhone 16 Plus, iPhone 16 Pro & iPhone 16 Pro Max, είναι πλέον διαθέσιμα στα καταστήματα COSMOTE και ΓΕΡΜΑΝΟΣ, καθώς και online στα e-shop τους. Διαθέσιμα είναι και τα νέα ρολόγια Apple Watch Series 10 & Apple Watch Ultra 2, αλλά και τα ακουστικά AirPods 4, που υπόσχονται κορυφαίο ήχο. Η τιμή τους ξεκινά από 979€ για το iPhone 16 στα 128GB (ή από 20,40€/μήνα σε 48 άτοκες δόσεις), από 1.139€ για το iPhone 16 Plus στα…

Πώς η τεχνολογία χτίζει σταθερές σχέσεις εμπιστοσύνης για τις επιχειρήσεις

Δεν μπορείς να τη δεις ή να την αγγίξεις. Σίγουρα όμως νιώθεις πότε είναι παρούσα και σίγουρα αντιλαμβάνεσαι την απουσία της. Από τις ανθρώπινες σχέσεις μέχρι τη σχέση Κράτους-πολίτη, αλλά και τις σχέσεις καταναλωτή-επιχείρησης, η εμπιστοσύνη είναι η αόρατη δύναμη που οδηγεί σε ψυχική ηρεμία, μεγαλύτερη ευημερία και ταχύτερη ανάπτυξη. Ειδικά σε ό,τι αφορά στις…

COSMOTE TV: Ποδοσφαιρικό υπερθέαμα με τα ντέρμπι Ίντερ-Μίλαν και Γιουβέντους-Νάπολι

Η δράση στα κανάλια COSMOTE SPORT πλαισιώνεται από την 5η αγωνιστική της Stoiximan Super League και ακόμα ένα τριήμερο δράσης από το πρωτάθλημα MotoGP Κορυφαία ποδοσφαιρικά «ραντεβού» έρχονται την εβδομάδα 20-26/9 στην COSMOTE TV. Το Σάββατο 21/9 η Γιουβέντους θα υποδεχθεί τη Νάπολι (19.00, COSMOTE SPORT 2HD), ενώ την Κυριακή 22/9 θα διεξαχθεί το «Derby…

COSMOTE TV: Ποδοσφαιρικό υπερθέαμα με κορυφαία ντέρμπι

Η COSMOTE TV κλείνει κορυφαία ποδοσφαιρικά ραντεβού την εβδομάδα 20 έως 26 Σεπτεμβρίου. Συγκεκριμένα, το Σάββατο 21 Σεπτεμβρίου η Γιουβέντους θα υποδεχθεί τη Νάπολι (19:00, COSMOTE SPORT 2HD), ενώ την Κυριακή 22 Σεπτεμβρίου θα διεξαχθεί το «Derby della Madonnina» μεταξύ Ίντερ και Μίλαν (21:45, COSMOTE SPORT 2HD & COSMOTE SPORT 4K) για την 5η αγωνιστική της…

Επίδειξη δυνατοτήτων από τη Samsung για το τι προσφέρει η τεχνητή νοημοσύνη σε συσκευές Galaxy

Σαν πιστοί αναγνώστες των τεχνολογικών εξελίξεων, νωρίτερα είδαμε την Samsung να βρίσκεται στην πρώτη γραμμή των εφαρμογών AI σε κινητά με την κυκλοφορία του Galaxy AI. Από τότε βλέπουμε πως σχεδόν κάθε εταιρεία smartphones ανακοινώνει τις δικές της σουίτες AI, αλλά οι κάτοχοι πρόσφατων συσκευών Galaxy S και Z μπορούν ήδη να τις βάλουν σε λειτουργία!Τα Galaxy…

Αθλητικές μεταδόσεις: Όλες οι αναμετρήσεις της Παρασκευής (20/9)

Η δράση δεν σταματάει και μετά από ένα τριήμερο Champions League, την Παρασκευή (20/9) το πρόγραμμα συνεχίζεται με αναμετρήσεις για τα μεγάλα ευρωπαϊκά πρωταθλήματα.Ξεχωρίζει το παιχνίδι της Νις με την Σεντ Ετιέν, όπως και η εκτός έδρας δοκιμασία της Σεβίλλης κόντρα στην Αλαβές.Αναλυτικά το σημερινό πρόγραμμα με τις αθλητικές μεταδόσεις:09:55 COSMOTE SPORT 5 HD Moto3 2024 Emilia-Romagna Grand Prix -Ελεύθερες Δοκιμές10:00 COSMOTE…

Πιο μπροστά σε πωλήσεις η Xiaomi έναντι της Apple όσον αφορά τον μήνα Αύγουστο

“Κρύος ιδρώτας” περιλούζει τα πρόσωπα ανθρώπων της Apple, καθώς η Xiaomi διεκδίκησε τη δεύτερη θέση στον παγκόσμιο μηνιαίο όγκο πωλήσεων κατά τα δεδομένα που συνέλεξε η Counterpoint Research για τον Αύγουστο. Η κινεζική μάρκα ξεπέρασε την Apple που ήρθε στην τρίτη θέση, ενώ η Samsung διατήρησε την πρώτη θέση. Τα στοιχεία αποστολών της Xiaomi τον Αύγουστο παρέμειναν…

ESET Research: Η CosmicBeetle συμμαχεί με άλλες συμμορίες ransomware, βάζοντας στο στόχαστρο επιχειρήσεις σε Ευρώπη και Ασία.

Οι ερευνητές της ESET χαρτογράφησαν τις πρόσφατες δραστηριότητες της εγκληματικής ομάδας CosmicBeetle και βρήκαν ότι η ομάδα χρησιμοποιεί ένα νέο κακόβουλο λογισμικό, το ScRansom καθώς και ότι συνεργάζεται με άλλες συμμορίες ransomware. Η CosmicBeetle έχει διασπείρει ransomware σε μικρές και μεσαίες επιχειρήσεις (ΜΜΕ), κυρίως στην Ευρώπη και την Ασία. Η έρευνα της ESET παρατήρησε ότι…

Share

Η Kaspersky έχει εντοπίσει πολλά ελαττώματα στο υβριδικό βιομετρικό τερματικό που παράγεται από τον διεθνή κατασκευαστή ZKTeco.

Προσθέτοντας τυχαία δεδομένα χρήστη στη βάση δεδομένων ή χρησιμοποιώντας έναν ψεύτικο κωδικό QR, ένας κακόβουλος φορέας μπορεί εύκολα να παρακάμψει τη διαδικασία επαλήθευσης και να αποκτήσει μη εξουσιοδοτημένη πρόσβαση. Οι επιτιθέμενοι μπορούν επίσης να κλέψουν και να διαρρεύσουν βιομετρικά δεδομένα, να χειριστούν συσκευές εξ αποστάσεως και να αναπτύξουν κερκόπορτες. Οι εγκαταστάσεις υψηλής ασφάλειας παγκοσμίως κινδυνεύουν εάν χρησιμοποιούν αυτήν την ευάλωτη συσκευή. 

Τα ελαττώματα ανακαλύφθηκαν κατά τη διάρκεια της έρευνας των ειδικών του Kaspersky Security Assessment σχετικά με το λογισμικό και το hardware των white-label συσκευών της ZKTeco. Όλα τα ευρήματα κοινοποιήθηκαν προληπτικά στον κατασκευαστή πριν από τη δημόσια αποκάλυψη.

Οι εν λόγω βιομετρικοί αναγνώστες χρησιμοποιούνται ευρέως σε διάφορους τομείς – από πυρηνικά ή χημικά εργοστάσια έως γραφεία και νοσοκομεία. Αυτές οι συσκευές υποστηρίζουν αναγνώριση προσώπου και έλεγχο ταυτότητας κωδικού QR, μαζί με τη δυνατότητα αποθήκευσης χιλιάδων προτύπων προσώπου. Ωστόσο, τα τρωτά σημεία που ανακαλύφθηκαν πρόσφατα τα εκθέτουν σε διάφορες επιθέσεις. Η Kaspersky ομαδοποίησε τα ελαττώματα με βάση τις απαιτούμενες ενημερώσεις κώδικα και τα καταχώρησε σε συγκεκριμένα CVE (Common Vulnerabilities and Exposures). 

Φυσική παράκαμψη μέσω ψεύτικου κωδικού QR

Η ευπάθεια CVE-2023-3938 επιτρέπει στους εγκληματίες του κυβερνοχώρου να εκτελούν μια κυβερνοεπίθεση γνωστή ως έγχυση SQL, η οποία περιλαμβάνει την εισαγωγή κακόβουλου κώδικα σε συμβολοσειρές που αποστέλλονται στη βάση δεδομένων ενός τερματικού. Οι επιτιθέμενοι μπορούν να εισάγουν συγκεκριμένα δεδομένα στον κωδικό QR που χρησιμοποιείται για την πρόσβαση σε ζώνες περιορισμένης πρόσβασης. Κατά συνέπεια, μπορούν να αποκτήσουν μη εξουσιοδοτημένη πρόσβαση στον τερματικό σταθμό και φυσική πρόσβαση στις ζώνες περιορισμένης πρόσβασης.

Όταν ο τερματικός επεξεργάζεται ένα αίτημα που περιέχει αυτόν τον τύπο κακόβουλου κωδικού QR, η βάση δεδομένων αναγνωρίζει εσφαλμένα ότι προέρχεται από τον πιο πρόσφατα εξουσιοδοτημένο νόμιμο χρήστη. Εάν ο ψεύτικος κωδικός QR περιέχει υπερβολικό όγκο κακόβουλων δεδομένων, αντί να παραχωρήσει πρόσβαση, γίνεται επανεκκίνηση της συσκευής.

«Εκτός από την αντικατάσταση του κωδικού QR, υπάρχει ένας άλλος ενδιαφέρων φορέας φυσικής επίθεσης. Εάν κάποιος με κακόβουλη πρόθεση αποκτήσει πρόσβαση στη βάση δεδομένων της συσκευής, μπορεί να εκμεταλλευτεί άλλες ευπάθειες για να κατεβάσει τη φωτογραφία ενός νόμιμου χρήστη, να την εκτυπώσει και να τη χρησιμοποιήσει για να εξαπατήσει την κάμερα της συσκευής για να αποκτήσει πρόσβαση σε μια ασφαλισμένη περιοχή. Αυτή η μέθοδος, φυσικά, έχει ορισμένους περιορισμούς. Απαιτεί εκτυπωμένη φωτογραφία και η ανίχνευση θερμότητας πρέπει να είναι απενεργοποιημένη. Ωστόσο, εξακολουθεί να αποτελεί σημαντική δυνητική απειλή», δήλωσε ο Georgy Kiguradze, Senior Application Security Specialist της Kaspersky.

Κλοπή βιομετρικών δεδομένων, ανάπτυξη κερκόπορτας και άλλοι κίνδυνοι

Τα CVE-2023-3940 είναι ελαττώματα σε ένα στοιχείο λογισμικού που επιτρέπουν την αυθαίρετη ανάγνωση αρχείων. Η εκμετάλλευση αυτών των ευπαθειών παρέχει σε έναν πιθανό εισβολέα πρόσβαση σε οποιοδήποτε αρχείο του συστήματος και του επιτρέπει να το εξαγάγει. Αυτό περιλαμβάνει ευαίσθητα βιομετρικά δεδομένα χρήστη και κατακερματισμούς κωδικών πρόσβασης για περαιτέρω παραβίαση των εταιρικών διαπιστευτηρίων. Ομοίως, το CVE-2023-3942 παρέχει έναν άλλο τρόπο ανάκτησης ευαίσθητων πληροφοριών χρήστη και συστήματος από τις βάσεις δεδομένων των συσκευών βιομετρίας – μέσω επιθέσεων έγχυσης SQL. 

Οι φορείς απειλής μπορούν όχι μόνο να έχουν πρόσβαση και να κλέβουν, αλλά και να τροποποιούν εξ αποστάσεως τη βάση δεδομένων ενός βιομετρικού αναγνώστη εκμεταλλευόμενοι το CVE-2023-3941. Αυτή η ομάδα ευπαθειών προέρχεται από ακατάλληλη επαλήθευση της εισόδου χρήστη σε πολλά στοιχεία του συστήματος. Η εκμετάλλευσή του επιτρέπει στους επιτιθέμενους να ανεβάζουν τα δικά τους δεδομένα, όπως φωτογραφίες, προσθέτοντας έτσι μη εξουσιοδοτημένα άτομα στη βάση δεδομένων. Αυτό θα μπορούσε να τους επιτρέψει να παρακάμψουν κρυφά τουρνικέ ή πόρτες. Ένα άλλο κρίσιμο χαρακτηριστικό αυτής της ευπάθειας επιτρέπει στους δράστες να αντικαταστήσουν εκτελέσιμα αρχεία, δημιουργώντας ενδεχομένως μια κερκόπορτα.

Η επιτυχής εκμετάλλευση δύο άλλων ομάδων νέων ελαττωμάτων – CVE-2023-3939 και CVE-2023-3943 – επιτρέπει την εκτέλεση αυθαίρετων εντολών ή κώδικα στη συσκευή, παρέχοντας στον εισβολέα πλήρη έλεγχο με το υψηλότερο επίπεδο προνομίων. Αυτό επιτρέπει στον φορέα απειλής να χειραγωγήσει τη λειτουργία της συσκευής, αξιοποιώντας την για να ξεκινήσει επιθέσεις σε άλλους κόμβους δικτύου και να επεκτείνει το αδίκημα σε μια ευρύτερη εταιρική υποδομή.

«Ο αντίκτυπος των τρωτών σημείων που ανακαλύφθηκαν είναι ανησυχητικά ευρύς. Αρχικά, οι επιτιθέμενοι μπορούν να πουλήσουν κλεμμένα βιομετρικά δεδομένα στο dark web, υποβάλλοντας τα επηρεαζόμενα άτομα σε αυξημένους κινδύνους deepfake και εξελιγμένων επιθέσεων κοινωνικής μηχανικής. Επιπλέον, η δυνατότητα τροποποίησης της βάσης δεδομένων οπλοποιεί τον αρχικό σκοπό των συσκευών ελέγχου πρόσβασης, ενδεχομένως παρέχοντας πρόσβαση σε κακόβουλους φορείς σε περιοχές περιορισμένης πρόσβασης. Τέλος, ορισμένα τρωτά σημεία επιτρέπουν την τοποθέτηση μιας κερκόπορτας για να διεισδύσει κρυφά σε άλλα επιχειρηματικά δίκτυα, διευκολύνοντας την ανάπτυξη εξελιγμένων επιθέσεων, συμπεριλαμβανομένης της κυβερνοκατασκοπείας ή του σαμποτάζ. Όλοι αυτοί οι παράγοντες υπογραμμίζουν τον επείγοντα χαρακτήρα της επιδιόρθωσης αυτών των τρωτών σημείων και του διεξοδικού ελέγχου των ρυθμίσεων ασφαλείας της συσκευής για όσους χρησιμοποιούν τις συσκευές σε εταιρικούς τομείς», εξηγεί ο Georgy Kiguradze.

Κατά τη στιγμή της δημοσίευσης των πληροφοριών ευπάθειας, η Kaspersky δεν διαθέτει προσβάσιμα δεδομένα σχετικά με το αν έχουν εκδοθεί οι ενημερώσεις κώδικα.

Για να αποτρέψετε σχετικές ψηφιακές επιθέσεις, εκτός από την εγκατάσταση της ενημερωμένης έκδοσης κώδικα, η Kaspersky συμβουλεύει να ακολουθήσετε τα επόμενα βήματα:

  • Απομονώστε τη χρήση βιομετρικών αναγνωστών σε ξεχωριστό τμήμα δικτύου.
  • Χρησιμοποιήστε ισχυρούς κωδικούς πρόσβασης διαχειριστή, αλλάζοντας τους προεπιλεγμένους κωδικούς.
  • Ελέγξτε και ενισχύστε τις ρυθμίσεις ασφαλείας της συσκευής, ενισχύοντας τις αδύναμες προεπιλογές. Εξετάστε το ενδεχόμενο να ενεργοποιήσετε ή να προσθέσετε ανίχνευση θερμότητας για να αποφύγετε την εξουσιοδότηση χρησιμοποιώντας μια τυχαία φωτογραφία. 
  • Ελαχιστοποιήστε τη χρήση της λειτουργικότητας QR-code, εάν είναι εφικτό.
  • Ενημερώνετε τακτικά το υλικολογισμικό.

Για περισσότερες πληροφορίες επισκεφτείτε το Securelist.com.