
على حبري ، أثيرت قضية أمن المعلومات للأجهزة الذكية أكثر من مرة. في محاولة لإصدار نموذج جديد بسرعة في السلسلة ، لا يولي العديد من المصنّعين اهتمامًا كافيًا للحماية الرقمية لأجهزتهم. نتيجة لذلك ، يؤدي هذا إلى مواقف مثيرة للفضول - على سبيل المثال ، يمكن للمصباح الكهربائي المهمل أن يوفر للمهاجمين إمكانية الوصول إلى شبكة WiFi للشركات.
المصابيح ليست هي المشكلة الوحيدة. إنهم يخترقون الثلاجات الذكية وأجهزة الترموستات وحتى السيارات بأكملها. لكن هذه المرة ، تم اختراق جهاز غير ضار - آلة صنع القهوة. درس Martin Chron ، الباحث في Avast ، البرامج والأجهزة الخاصة بآلة القهوة Smarter. نتائج الدراسة مثيرة جدا للاهتمام . اقرأ المزيد عنها تحت الخفض.
ما هذا الجهاز؟
يتصل الجهاز الذي تبلغ قيمته 250 دولارًا عبر شبكة WiFi بهاتف به تطبيق. وفقًا لذلك ، يمكنك تعيين أوضاع تشغيل مختلفة لآلة صنع القهوة عن بُعد ، وتحديد أنواع المشروبات. بشكل عام ، هذا جهاز شائع لفئته.

اشترى Martin Chron الجهاز وشرب القهوة وقرر تقييم أمان Smarter. اتضح على الفور أن الجهاز عرضة للاختراق خارج الصندوق.
ما مدى سوء ذلك؟
كما اتضح ، عند تشغيلها ، تعمل آلة صنع القهوة كنقطة اتصال WiFi. يعد ذلك ضروريًا لتوصيل الأداة الذكية بالتطبيق الموجود على الهاتف الذكي للمستخدم. المشكلة هي أن الاتصال غير آمن. لا يوجد تشفير على الإطلاق ، لذلك لم يكن من الصعب على مارتن دراسة مبدأ التفاعل بين صانع القهوة والهاتف الذكي عبر الشبكة اللاسلكية.

ضعيفات أكثر صانعات قهوة أكثر ذكاءً حول العالم
اكتشف أن تحديث البرامج الثابتة للجهاز ينتقل عبر الهواء. يتم حفظها مباشرة في التطبيق ، ثم نقلها من الهاتف الذكي إلى صانع القهوة.
بعد ذلك ، قام مارتن بإجراء هندسة عكسية للبرامج الثابتة ، مدركًا أن البيانات غير المحمية تم تحميلها على الفور في ذاكرة فلاش لآلة القهوة. بشكل عام ، يمكنك تنزيل أي شيء تريده. ولكن هناك مشكلة صغيرة - أنت بحاجة إلى معرفة الأوامر التي سيفهمها الجهاز.
للقيام بذلك ، قام مارتن بتفكيك الجهاز وفحص دواخله.
الحديد في أذكى
الشيء الرئيسي الذي يجب اكتشافه هو المعالج المستخدم في صانع القهوة. بالمناسبة ، حتى قبل 10 سنوات ، كانت عبارة مثل "معالج صانع القهوة" تحير معظم القراء. لكنها الآن في ترتيب الأشياء.
لذلك ، بعد تفكيك صانع القهوة ، رأى مارتن هذا.


1 - ESP8266 مع البرامج الثابتة للمودم ، 2 - STM32F05106 ARM Cortex M0 - الشريحة الرئيسية ، 3 - I2C EEPROM ، 4 - منافذ التصحيح وواجهة البرنامج
بعد فحص الأجهزة ، أدرك الباحث أنه يمكنه استخدام أهم الوظائف ، مثل تنشيط التدفئة ، تثبيت تحديث (أو أي شيء يعتبره صانع القهوة تحديثًا) ، بالإضافة إلى تنشيط الصافرة. أدناه يمكنك أن ترى بالضبط الوظائف التي يمكن الوصول إليها.

أصبح لدى الباحث الآن معلومات كافية لكتابة نص بلغة Python لتثبيت برنامج طرف ثالث يخدع صانع القهوة. يعتقد الجهاز أنه يخضع لتحديث مجدول.

حسنًا ، بعد "التحديث" ، يمكنك إرضاء المستخدمين الآخرين لآلة صنع القهوة برسائل مثل هذه.

يمكن حظر تشغيل الجهاز تمامًا باستخدام وظائف مختلفة. يمكن لأي دخيل داخل نطاق شبكة WiFi الخاصة بصانع القهوة القيام بذلك. تخيل ، على سبيل المثال ، مكتبًا به مثل هذا الجهاز والزائرين الذين يمكنهم فعل ما يريدون باستخدام آلة صنع القهوة. ماذا بالضبط؟ على سبيل المثال ، هذا:
من أجل القيام بكل هذا ، قام مارتن بتعديل البرنامج الثابت لجهاز صنع القهوة الذي كان يدرسه. أضافه إلى تطبيق Android (مع نظام iOS ، سيكون كل شيء أكثر تعقيدًا قليلاً). حسنًا ، كل ما تبقى هو "تحديث" الجهاز باستخدام البرامج الثابتة المخصصة.
عند تشغيلها ، تبث ماكينة صنع القهوة دائمًا SSID بالقيمة "Smarter Coffee: xx" ، حيث XX هو جزء من عنوان MAC الخاص بالجهاز.
ماذا بعد؟
يمكنك قفل صانع القهوة والمطالبة بفدية لفتحها. بالطبع ، في هذه الحالة ، لن تحصل على الكثير ، لكنك لا تعرف أبدًا ، فجأة في الشركة التي تعرضت للهجوم ، هناك العديد من نفس النوع من ماكينات صنع القهوة ويمكن تعطيلها جميعًا مرة واحدة.
بمزيد من الجهد ، يمكن للمهاجم برمجة جهاز لمهاجمة شبكة داخلية ، بما في ذلك جهاز التوجيه وأجهزة الكمبيوتر وأجهزة الكمبيوتر المحمولة وجميع الأجهزة الأخرى المتصلة بهذه الشبكة. علاوة على ذلك ، يمكن القيام بذلك دون أي مشاكل خاصة - لا يكاد أي شخص ينتبه إلى نشاط صانع القهوة.
وبالمناسبة ، تحظر البرامج الثابتة المخصصة من Martin جميع البرامج اللاحقة - لن تعمل على تحديث صانع القهوة بطريقة قياسية. تحتاج إما إلى الاتصال بمنفذ الخدمة أو تحديث البرنامج الثابت بطريقة أخرى.
ما مدى خطورة كل هذا؟
إذا تحدثنا عن آلات صنع القهوة ، فليس كثيرًا. يمكنك ببساطة رفض استخدام منتجات Smarter أو شركات أخرى (من غير المحتمل أن Smarter هي الوحيدة التي لا تستخدم التشفير).
ولكن إذا تخيلت عدد الأجهزة الذكية المختلفة التي تعمل الآن في جميع أنحاء العالم دون حماية ، فسيصبح الأمر غير مريح. كل هذه الأقفال الذكية ، العيون ، المصابيح ، الهواتف ، منظمات الحرارة ، الغلايات ، إلخ. إذا أخذها المهاجمون على محمل الجد ، فقد تكون العواقب وخيمة. من القرصنة التافهة لجهاز بهدف اللعب إلى سرقة الممتلكات أو الحصول على أسرار الشركة ، يصبح كل هذا ممكنًا لمجرمي الإنترنت.
كيف تصلح الوضع؟ هناك عدة طرق:
- بدأ المصنعون في الانتباه إلى مشكلة أمن المعلومات وحماية أجهزتهم. هذه هي الطريقة الأكثر احتمالية ، لأنه ، كما ذكرنا سابقًا ، لا تهتم الشركات بزيادة حماية الجهاز إلى الحد الأقصى ، ولكن في توصيل منتجاتها إلى السوق بشكل أسرع ، مما يجعلها سهلة الاستخدام.
- لا تستخدم الأجهزة الذكية في المكاتب والمنازل والشقق. هذا غير محتمل ، لأن الأدوات الذكية أصبحت جزءًا من حياتنا اليومية ومن غير المرجح أن يرفضها الشخص الذي بدأ في استخدامها بنشاط.
- استخدم أساليب وطرق الحماية الخاصة بطرف ثالث. على سبيل المثال ، قم بتوصيل الأجهزة بشبكات LAN افتراضية عند استخدام SSID معزول من شبكة الكمبيوتر.
كيف تحمي أجهزتك الذكية من القرصنة؟ ربما واجهت حالات مماثلة؟ دعونا نناقش في التعليقات.
