پخش زنده
امروز: -
یک پژوهشگر امنیتی حمله تازهای علیه دستگاههای Google Home و Chromecast کشف کرده است که میتواند محل فیزیکی دقیق کاربر را آشکار کند.
به گزارش خبرگزاری صدا و سیما به نقل از روابط عمومی مرکز مدیریت راهبردی افتای ریاست جمهوری، کشف دقیق محل فیزیکی کاربران، مربوط به دو مشکل رایج در دستگاههای اینترنت اشیا (IoT)) است، استفاده کم از احراز هویت برای اتصالات در شبکه محلی و استفاده مکرر از HTTP برای پیکربندی یا کنترل. به دلیل این طراحی ضعیف، وبسایتها میتوانند با دستگاههای شبکه ارتباط برقرار کنند.
پژوهشگران کشف کردند که برنامه Google Home که برای پیکربندی Google Home و Chromecast استفاده میشود، برخی از فعالیتها را بدون احراز هویت و با استفاده از یک سرور محلی HTTP انجام میدهد و همین طور برخی از دستورات را بدون احراز هویت به طور مستقیم به دستگاه ارسال میکند.
برنامه الزام میکند که کاربر باید به یک حساب کاربری گوگل مرتبط با دستگاه هدف وارد شود، اما هیچ سازوکار احراز هویتی در سطح پروتکل ساخته نشده است.
پژوهشگران امنیتی با استفاده از یک تکنیک حمله به نام DNS rebinding توانستند از دادههای استخراج شده از دستگاهها برای تعیین موقعیت فیزیکی آنها با دقت بسیار بالایی، استفاده کنند.
پژوهشگران توانستند یک حمله اولیه end-to-end توسط Chrome یا Firefox ایجاد کنند که در سیستم عاملهای لینوکس، ویندوز و macOS کار میکند. با شروع از یک URL عمومی، این حمله ابتدا زیرشبکه محلی را شناسایی میکند و سپس در آن به دنبال دستگاههای Google میگردد و یک شناسه زیر دامنه را ثبت میکند تا DNS rebinding را بر روی قربانی آغاز کند؛ حدود یک دقیقه پس از بارگیری صفحه، مکان قربانی بر روی نقشه گوگل قابل مشاهده است.
پژوهشگران امنیتی همچنین یادآور شدند که حتی در حالت ناشناس گوگل (incognito) نقشه گوگل میتواند یک دستگاه را تا فاصله ۱۰ متری مکان یابی کند. این امر ظاهرا از طریق تجزیه و تحلیل دادههای دسترسی Wi-Fi و اطلاعات جمع آوری شده از دستگاههایی که به خدمات مکان یابی گوگل متصل شدهاند، امکانپذیر است.
حملهای که اخیرا کشف شده است میتواند برای مقاصد اخاذی در کلاهبرداریهایی مانند انتشار اطلاعات حساس یا عکسهای خصوصی به دوستان و خانواده، به شدت مورد استفاده قرار گیرد.
علاوه بر این، به دلیل اینکه DNS rebinding تنها راه سوء استفاده از این باگ امنیتی نیست، افزونههای مرورگر و برنامههای تلفن همراه میتوانند از دسترسی نامحدود به شبکه بدون انتظار برای بازنشانی کش DNS سوء استفاده کنند.
این مشکلات مختص دستگاههای گوگل نیستند و دستگاههایی مانند تلویزیونهای هوشمند نیز در معرض آنها قرار میگیرند، برای کاهش اثرات این مشکلات، روشهایی پیشنهاد شده است.
یکی از این روش ها، تقسیم بندی شبکه است، بطوری که همه دستگاههای متصل از شبکه مختص به خود استفاده کنند.
اضافه کردن روتر دوم به شبکه، بهترین گزینه برای اکثر کاربران است، روش دیگر محفاظت از DNS rebind برای جلوگیری از چنین حملههایی است.
معمولا محافظت از DNS rebind در روترها وجود دارد، هرچند که این گزینه همیشه بطور پیش فرض فعال نیست و همچنین فعال کردن آن به آسانی انجام پذیر نیست.