Η Kaspersky εντοπίζει 24 ευπάθειες σε κινεζικά βιομετρικά συστήματα πρόσβασης

Related

Η Amazon Web Services φέρνει το Kiro: Τεχνητή Νοημοσύνη που «σκέφτεται« ως προγραμματιστής

FORTUNE GREECE 19/11/2025, 18:16 SHARE Η Amazon Web Services (AWS) παρουσίασε το Kiro, ένα νέο περιβάλλον για προγραμματιστές που χρησιμοποιεί τεχνητή νοημοσύνη (AI), με στόχο να οργανώσει καλύτερα τον τρόπο που γράφεται ο κώδικας του λογισμικού. Αντί ο προγραμματιστής να δίνει «σκόρπια» μηνύματα (prompts) στο AI και να παίρνει πίσω αποσπασματικά κομμάτια κώδικα, το Kiro

Ποια είναι η κορυφαία γλώσσα για εποικοινωνία με την Τεχνητή Νοημοσύνη

Νέα διεθνής μελέτη του Πανεπιστημίου του Μέριλαντ και της Microsoft αποκαλύπτει ποια είναι η γλώσσα με ακρίβεια 88% σε σύνθετες εργασίες, αφήνοντας πίσω τα αγγλικά, τα κινεζικά και άλλες «μεγάλες» γλώσσες. Στις δοκιμές 26 γλωσσών σε κορυφαία μεγάλα γλωσσικά μοντέλα, η δεκάδα με την καλύτερη επίδοση περιλαμβάνει κατά σειρά τα πολωνικά, γαλλικά, ιταλικά, ισπανικά, ρωσικά.

Η AI αναβιώνει τον Μολιέρο με ένα νέο έργο!

Ποιο θα μπορούσε να ήταν το επόμενο έργο του...

Πολλές εταιρείες τηλεπικοινωνιών προχωρούν δυναμικά με τις μετασχηματισμούς CPQ

Οι κορυφαίοι οργανισμοί τηλεπικοινωνιών είναι σε καλό δρόμο για...

Επένδυση μαμούθ από την Nvidia και τη Microsoft σε εταιρεία ΑΙ, ενώ η Google προειδοποιεί για «φούσκα»

Οι τεχνολογικοί γίγαντες Nvidia και Microsoft ανακοίνωσαν ότι θα επενδύσουν 10 δισεκατομμύρια δολάρια και 5 δισεκατομμύρια δολάρια, αντίστοιχα, στη νεοσύστατη εταιρεία που εξειδικεύεται στην Τεχνητή Νοημοσύνη, Anthropic, γνωστή για το εργαλείο παραγωγικής Τεχνητής Νοημοσύνης Claude. Η start-up, από την πλευρά της, δεσμεύεται να αγοράσει χωρητικότητα αξίας 30 δισεκατομμυρίων δολαρίων από την Azure, την πλατφόρμα cloud

Nvidia – Microsoft επενδύουν 15 δισ. δολάρια στην AI startup Anthropic

FORTUNE GREECE 18/11/2025, 18:46 SHARE The Anthropic logo appears on a smartphone screen and as the background on a laptop computer screen in this photo illustration in Athens, Greece, on November 12, 2025. Anthropic PBC plans to spend $50 billion to build custom data centers for artificial intelligence work in several US locations, including Texas

Δωρεάν ημερίδες σε Αθήνα & Θεσσαλονίκη από την COSMOTE TELEKOΜ για τις μικρομεσαίες επιχειρήσεις

Η COSMOTE TELEKOΜ, με γνώμονα να βοηθήσει τις μικρομεσαίες επιχειρήσεις, διοργάνωσε πρόσφατα δύο δωρεάν ημερίδες σε Αθήνα και Θεσσαλονίκη. Μέσα από τον νέο κύκλο του προγράμματος COSMOTE GROW YOUR BUSINESS – Go Abroad η εταιρεία προσέφερε πρακτικές συμβουλές και καθοδήγηση σε κάθε στάδιο των εξαγωγών, ενδυναμώνοντας την ανταγωνιστικότητα των ΜμΕ και συμβάλλοντας στην ανάπτυξή τους.

Χάος στο διαδίκτυο: Τεράστια βλάβη της Cloudflare έριψε μαύρο στο μισό ίντερνετ μεταξύ των οποίων X, Spotify και ChatGPT

Η Cloudflare δεν είναι απλώς μία ακόμη εταιρεία τεχνολογίας. Πρόκειται για έναν από τους κεντρικούς «στυλοβάτες» του διαδικτύου, παρέχοντας κρίσιμες υπηρεσίες ασφάλειας, επιτάχυνσης και δρομολόγησης δεδομένων σε εκατομμύρια ιστότοπους. Όταν αυτή η υποδομή «γονατίζει», το αποτέλεσμα είναι μια αλυσιδωτή αντίδραση: κάθε ψηφιακή υπηρεσία που βασίζεται σε αυτήν γίνεται μη προσβάσιμη. Αυτό ακριβώς συνέβη σήμερα, όταν

Η LG Electronics (LG) παρουσιάζει την UltraFine™ WUHD 5K2K Nano IPS Black Monito

Η LG Electronics (LG) παρουσιάζει την UltraFine™ WUHD 5K2K...

Η COSMOTE TELEKOM σού χαρίζει κινητό για μετατροπή καρτοκινητού σε καρτοσυμβόλαιο

Το κριτήριο σας πρέπει να ειναι τουλάχιστον 3 χαρακτήρες Αν έχεις καρτοκινητό και θέλεις να το μετατρέψεις σε καρτοσυμβόλαιο, η COSMOTE TELEKOM «τρέχει» μια προσφορά που σίγουρα σε ενδιαφέρει και σου δίνει δωρεάν κινητό. Η εταιρεία έχει ανεβάσει στο site της ΓΕΡΜΑΝΟΣ μία προσφορά που δίνει συγκεκριμένα κινητά χωρίς καμία έξτρα χρέωση για μετατροπή από

Σημαντικά προβλήματα σε ιστοσελίδες στην Ελλάδα και παγκοσμίως – Έπεσαν πολλά sites

Σημαντικά προβλήματα σημειώθηκαν το μεσημέρι της Τρίτης στο διαδίκτυο, στην Ελλάδα αλλά και παγκοσμίως, καθώς αρκετές ιστοσελίδες επηρεάστηκαν από σφάλμα στην πλατφόρμα Cloudflare, με αποτέλεσμα να «πέσουν» και να μην είναι δυνατή η πρόσβαση των χρηστών. Το Cloudflare είναι μια υποδομή που προσφέρει πολλές από τις βασικές τεχνολογίες που υποστηρίζουν τις σημερινές διαδικτυακές ιστοσελίδες με

Share

Η Kaspersky έχει εντοπίσει πολλά ελαττώματα στο υβριδικό βιομετρικό τερματικό που παράγεται από τον διεθνή κατασκευαστή ZKTeco.

Προσθέτοντας τυχαία δεδομένα χρήστη στη βάση δεδομένων ή χρησιμοποιώντας έναν ψεύτικο κωδικό QR, ένας κακόβουλος φορέας μπορεί εύκολα να παρακάμψει τη διαδικασία επαλήθευσης και να αποκτήσει μη εξουσιοδοτημένη πρόσβαση. Οι επιτιθέμενοι μπορούν επίσης να κλέψουν και να διαρρεύσουν βιομετρικά δεδομένα, να χειριστούν συσκευές εξ αποστάσεως και να αναπτύξουν κερκόπορτες. Οι εγκαταστάσεις υψηλής ασφάλειας παγκοσμίως κινδυνεύουν εάν χρησιμοποιούν αυτήν την ευάλωτη συσκευή. 

Τα ελαττώματα ανακαλύφθηκαν κατά τη διάρκεια της έρευνας των ειδικών του Kaspersky Security Assessment σχετικά με το λογισμικό και το hardware των white-label συσκευών της ZKTeco. Όλα τα ευρήματα κοινοποιήθηκαν προληπτικά στον κατασκευαστή πριν από τη δημόσια αποκάλυψη.

Οι εν λόγω βιομετρικοί αναγνώστες χρησιμοποιούνται ευρέως σε διάφορους τομείς – από πυρηνικά ή χημικά εργοστάσια έως γραφεία και νοσοκομεία. Αυτές οι συσκευές υποστηρίζουν αναγνώριση προσώπου και έλεγχο ταυτότητας κωδικού QR, μαζί με τη δυνατότητα αποθήκευσης χιλιάδων προτύπων προσώπου. Ωστόσο, τα τρωτά σημεία που ανακαλύφθηκαν πρόσφατα τα εκθέτουν σε διάφορες επιθέσεις. Η Kaspersky ομαδοποίησε τα ελαττώματα με βάση τις απαιτούμενες ενημερώσεις κώδικα και τα καταχώρησε σε συγκεκριμένα CVE (Common Vulnerabilities and Exposures). 

Φυσική παράκαμψη μέσω ψεύτικου κωδικού QR

Η ευπάθεια CVE-2023-3938 επιτρέπει στους εγκληματίες του κυβερνοχώρου να εκτελούν μια κυβερνοεπίθεση γνωστή ως έγχυση SQL, η οποία περιλαμβάνει την εισαγωγή κακόβουλου κώδικα σε συμβολοσειρές που αποστέλλονται στη βάση δεδομένων ενός τερματικού. Οι επιτιθέμενοι μπορούν να εισάγουν συγκεκριμένα δεδομένα στον κωδικό QR που χρησιμοποιείται για την πρόσβαση σε ζώνες περιορισμένης πρόσβασης. Κατά συνέπεια, μπορούν να αποκτήσουν μη εξουσιοδοτημένη πρόσβαση στον τερματικό σταθμό και φυσική πρόσβαση στις ζώνες περιορισμένης πρόσβασης.

Όταν ο τερματικός επεξεργάζεται ένα αίτημα που περιέχει αυτόν τον τύπο κακόβουλου κωδικού QR, η βάση δεδομένων αναγνωρίζει εσφαλμένα ότι προέρχεται από τον πιο πρόσφατα εξουσιοδοτημένο νόμιμο χρήστη. Εάν ο ψεύτικος κωδικός QR περιέχει υπερβολικό όγκο κακόβουλων δεδομένων, αντί να παραχωρήσει πρόσβαση, γίνεται επανεκκίνηση της συσκευής.

«Εκτός από την αντικατάσταση του κωδικού QR, υπάρχει ένας άλλος ενδιαφέρων φορέας φυσικής επίθεσης. Εάν κάποιος με κακόβουλη πρόθεση αποκτήσει πρόσβαση στη βάση δεδομένων της συσκευής, μπορεί να εκμεταλλευτεί άλλες ευπάθειες για να κατεβάσει τη φωτογραφία ενός νόμιμου χρήστη, να την εκτυπώσει και να τη χρησιμοποιήσει για να εξαπατήσει την κάμερα της συσκευής για να αποκτήσει πρόσβαση σε μια ασφαλισμένη περιοχή. Αυτή η μέθοδος, φυσικά, έχει ορισμένους περιορισμούς. Απαιτεί εκτυπωμένη φωτογραφία και η ανίχνευση θερμότητας πρέπει να είναι απενεργοποιημένη. Ωστόσο, εξακολουθεί να αποτελεί σημαντική δυνητική απειλή», δήλωσε ο Georgy Kiguradze, Senior Application Security Specialist της Kaspersky.

Κλοπή βιομετρικών δεδομένων, ανάπτυξη κερκόπορτας και άλλοι κίνδυνοι

Τα CVE-2023-3940 είναι ελαττώματα σε ένα στοιχείο λογισμικού που επιτρέπουν την αυθαίρετη ανάγνωση αρχείων. Η εκμετάλλευση αυτών των ευπαθειών παρέχει σε έναν πιθανό εισβολέα πρόσβαση σε οποιοδήποτε αρχείο του συστήματος και του επιτρέπει να το εξαγάγει. Αυτό περιλαμβάνει ευαίσθητα βιομετρικά δεδομένα χρήστη και κατακερματισμούς κωδικών πρόσβασης για περαιτέρω παραβίαση των εταιρικών διαπιστευτηρίων. Ομοίως, το CVE-2023-3942 παρέχει έναν άλλο τρόπο ανάκτησης ευαίσθητων πληροφοριών χρήστη και συστήματος από τις βάσεις δεδομένων των συσκευών βιομετρίας – μέσω επιθέσεων έγχυσης SQL. 

Οι φορείς απειλής μπορούν όχι μόνο να έχουν πρόσβαση και να κλέβουν, αλλά και να τροποποιούν εξ αποστάσεως τη βάση δεδομένων ενός βιομετρικού αναγνώστη εκμεταλλευόμενοι το CVE-2023-3941. Αυτή η ομάδα ευπαθειών προέρχεται από ακατάλληλη επαλήθευση της εισόδου χρήστη σε πολλά στοιχεία του συστήματος. Η εκμετάλλευσή του επιτρέπει στους επιτιθέμενους να ανεβάζουν τα δικά τους δεδομένα, όπως φωτογραφίες, προσθέτοντας έτσι μη εξουσιοδοτημένα άτομα στη βάση δεδομένων. Αυτό θα μπορούσε να τους επιτρέψει να παρακάμψουν κρυφά τουρνικέ ή πόρτες. Ένα άλλο κρίσιμο χαρακτηριστικό αυτής της ευπάθειας επιτρέπει στους δράστες να αντικαταστήσουν εκτελέσιμα αρχεία, δημιουργώντας ενδεχομένως μια κερκόπορτα.

Η επιτυχής εκμετάλλευση δύο άλλων ομάδων νέων ελαττωμάτων – CVE-2023-3939 και CVE-2023-3943 – επιτρέπει την εκτέλεση αυθαίρετων εντολών ή κώδικα στη συσκευή, παρέχοντας στον εισβολέα πλήρη έλεγχο με το υψηλότερο επίπεδο προνομίων. Αυτό επιτρέπει στον φορέα απειλής να χειραγωγήσει τη λειτουργία της συσκευής, αξιοποιώντας την για να ξεκινήσει επιθέσεις σε άλλους κόμβους δικτύου και να επεκτείνει το αδίκημα σε μια ευρύτερη εταιρική υποδομή.

«Ο αντίκτυπος των τρωτών σημείων που ανακαλύφθηκαν είναι ανησυχητικά ευρύς. Αρχικά, οι επιτιθέμενοι μπορούν να πουλήσουν κλεμμένα βιομετρικά δεδομένα στο dark web, υποβάλλοντας τα επηρεαζόμενα άτομα σε αυξημένους κινδύνους deepfake και εξελιγμένων επιθέσεων κοινωνικής μηχανικής. Επιπλέον, η δυνατότητα τροποποίησης της βάσης δεδομένων οπλοποιεί τον αρχικό σκοπό των συσκευών ελέγχου πρόσβασης, ενδεχομένως παρέχοντας πρόσβαση σε κακόβουλους φορείς σε περιοχές περιορισμένης πρόσβασης. Τέλος, ορισμένα τρωτά σημεία επιτρέπουν την τοποθέτηση μιας κερκόπορτας για να διεισδύσει κρυφά σε άλλα επιχειρηματικά δίκτυα, διευκολύνοντας την ανάπτυξη εξελιγμένων επιθέσεων, συμπεριλαμβανομένης της κυβερνοκατασκοπείας ή του σαμποτάζ. Όλοι αυτοί οι παράγοντες υπογραμμίζουν τον επείγοντα χαρακτήρα της επιδιόρθωσης αυτών των τρωτών σημείων και του διεξοδικού ελέγχου των ρυθμίσεων ασφαλείας της συσκευής για όσους χρησιμοποιούν τις συσκευές σε εταιρικούς τομείς», εξηγεί ο Georgy Kiguradze.

Κατά τη στιγμή της δημοσίευσης των πληροφοριών ευπάθειας, η Kaspersky δεν διαθέτει προσβάσιμα δεδομένα σχετικά με το αν έχουν εκδοθεί οι ενημερώσεις κώδικα.

Για να αποτρέψετε σχετικές ψηφιακές επιθέσεις, εκτός από την εγκατάσταση της ενημερωμένης έκδοσης κώδικα, η Kaspersky συμβουλεύει να ακολουθήσετε τα επόμενα βήματα:

  • Απομονώστε τη χρήση βιομετρικών αναγνωστών σε ξεχωριστό τμήμα δικτύου.
  • Χρησιμοποιήστε ισχυρούς κωδικούς πρόσβασης διαχειριστή, αλλάζοντας τους προεπιλεγμένους κωδικούς.
  • Ελέγξτε και ενισχύστε τις ρυθμίσεις ασφαλείας της συσκευής, ενισχύοντας τις αδύναμες προεπιλογές. Εξετάστε το ενδεχόμενο να ενεργοποιήσετε ή να προσθέσετε ανίχνευση θερμότητας για να αποφύγετε την εξουσιοδότηση χρησιμοποιώντας μια τυχαία φωτογραφία. 
  • Ελαχιστοποιήστε τη χρήση της λειτουργικότητας QR-code, εάν είναι εφικτό.
  • Ενημερώνετε τακτικά το υλικολογισμικό.

Για περισσότερες πληροφορίες επισκεφτείτε το Securelist.com.

Η Amazon Web Services φέρνει το Kiro: Τεχνητή Νοημοσύνη που «σκέφτεται« ως προγραμματιστής

FORTUNE GREECE 19/11/2025, 18:16 SHARE Η Amazon Web Services (AWS) παρουσίασε το Kiro, ένα νέο περιβάλλον για προγραμματιστές που χρησιμοποιεί τεχνητή νοημοσύνη (AI), με στόχο να οργανώσει καλύτερα τον τρόπο που γράφεται ο κώδικας του λογισμικού. Αντί ο προγραμματιστής να δίνει «σκόρπια» μηνύματα (prompts) στο AI και να παίρνει πίσω αποσπασματικά κομμάτια κώδικα, το Kiro

Ποια είναι η κορυφαία γλώσσα για εποικοινωνία με την Τεχνητή Νοημοσύνη

Νέα διεθνής μελέτη του Πανεπιστημίου του Μέριλαντ και της Microsoft αποκαλύπτει ποια είναι η γλώσσα με ακρίβεια 88% σε σύνθετες εργασίες, αφήνοντας πίσω τα αγγλικά, τα κινεζικά και άλλες «μεγάλες» γλώσσες. Στις δοκιμές 26 γλωσσών σε κορυφαία μεγάλα γλωσσικά μοντέλα, η δεκάδα με την καλύτερη επίδοση περιλαμβάνει κατά σειρά τα πολωνικά, γαλλικά, ιταλικά, ισπανικά, ρωσικά.