"Alexa kontra Alexa" - Amazon Echo z groźną luką

Eksperci firmy Bitdefender informują o luce w inteligentnym głośniku Amazon Echo, którą odkryli naukowcy z Royal Holloway University w Londynie i Uniwersytetu w Katanii. Urządzenie wypowiada złośliwe komendy, a następnie je realizuje.

km
km
Udostępnij artykuł:
"Alexa kontra Alexa" - Amazon Echo z groźną luką

Badacze nazwali nową formę ataku "Alexa kontra Alexa", w skrócie AvA. Polega ona na tym, że napastnik przejmuje kontrolę nad głośnikiem Echo i nakazuje mu wypowiadać złośliwe instrukcje.

Haker korzystając z AvA może kontrolować urządzenie Echo ofiary przy użyciu popularnej metody odtwarzania dźwięku, takich jak stacja radiowa działająca jak serwer C&C lub sprawiająca, że Echo Dot działa jako głośnik dla pobliskiego urządzenia ze złączem Bluetooth. AvA uruchamia się, gdy urządzenie Echo łączy się z jednym z tych wektorów ataku.

##NEWS https://www.wirtualnemedia.pl/kradziez-kart-sim-hakerzy-uwierzytelnienia-wieloskladnikowe-kryptowaluty-jak-sie-bronic,7170028062513281a ##

Hakerzy mają duże pole do popisu - mogą np. za pośrednictwem asystenta głosowego Alexa zrealizować nieautoryzowane zakupy lub włączyć i wyłączyć urządzenia IoT w domu lub biurze.

Domyślnie Amazon Echo zmniejsza głośność za każdym razem, gdy słyszy swoje kolejne słowa, a tym samym dłuższe polecenia są niesłyszalne. Niemniej naukowcy odkryli, iż mogą wysyłać tego typu komendy, np. "Ustaw kuchenkę mikrofalową na 200 stopni Celsjusza", wykorzystując podatność "FVV" (Full Volume Vulnerability).

Badacze z Wielkiej Brytanii i Włoch zwracają uwagę też na tzw. "atak maski". Napastnik może przechwycić polecenia i przechowywać je w bazie danych. To pozwala hakerowi na wydobycie prywatnych danych, zbieranie informacji o używanych umiejętnościach i tym samym poznanie nawyków użytkowników.

"Zresetowanie urządzenia Echo do ustawień fabrycznych jest najbezpieczniejszym sposobem na trwałe odłączenie urządzenia Echo od wektora ataku. Warto też wyciszyć mikrofon urządzenia Echo w nocy lub gdy jego właścicieli nie ma w pobliżu. Uniemożliwia to samodzielne wydanie jakiegokolwiek polecenia." - stwierdził Mariusz Politowicz z firmy Marken, dystrybutora rozwiązań Bitdefender w Polsce.

##NEWS https://www.wirtualnemedia.pl/hakerzy-cyberataki-poczta-e-mail-ataki-bec-jak-sie-bronic,7170035232433793a ##

AvA jest zagrożeniem dla urządzeń Echo Dot trzeciej i czwartej generacji. Dobrą wiadomością jest to, że aby atak się powiódł, Echo musi być wcześniej przygotowane – poprzez pobranie i uruchomienie złośliwego exploita lub atakującego znajdującego się w pobliżu inteligentnego głośnika i sparowania go z urządzeniem obsługującym technologię Bluetooth.

"Chociaż nie ma dowodów na to, że ktokolwiek wykorzystał tę lukę na urządzeniach Amazon Echo w złych zamiarach, oczywistym jest, że gigant technologiczny postąpiłby mądrze, gdyby zastosował środki zaradcze – takie jak ignorowanie wszelkich poleceń, które urządzenie wypowiedziało na głos" - dodał Politowicz.

PRACA.WIRTUALNEMEDIA.PL

NAJNOWSZE WIADOMOŚCI

"Gazeta Wyborcza" opisała leki szefa BBN. Minister zapowiada postępowanie

"Gazeta Wyborcza" opisała leki szefa BBN. Minister zapowiada postępowanie

Republika usunęła reportaż z zarzutami wobec ojca 4-latki. "Otrzymaliśmy nieznane wcześniej dokumenty"

Republika usunęła reportaż z zarzutami wobec ojca 4-latki. "Otrzymaliśmy nieznane wcześniej dokumenty"

Gigantowi prasowemu grozi dożywotnie więzienie. Za krytykę chińskich władz

Gigantowi prasowemu grozi dożywotnie więzienie. Za krytykę chińskich władz

Startują zgłoszenia do kolejnej edycji Wirtuali – naszej nagrody dla najlepszych mediów i ludzi mediów

Startują zgłoszenia do kolejnej edycji Wirtuali – naszej nagrody dla najlepszych mediów i ludzi mediów

Ile trwa mecz piłki nożnej i kiedy sędzia dolicza czas?
Materiał reklamowy

Ile trwa mecz piłki nożnej i kiedy sędzia dolicza czas?

Duża zmiana w RASP. Komputer Świat ma trafić do struktury Business Insidera

Duża zmiana w RASP. Komputer Świat ma trafić do struktury Business Insidera