Сегодня 19 сентября 2024
18+
MWC 2018 2018 Computex IFA 2018
реклама
Теги → замок

Преступники могут открыть миллионы дверей в отелях по всему миру из-за уязвимостей Unsaflok

Исследователи в сфере кибербезопасности рассказали об уязвимостях в 3 млн электронных RFID-замков Saflok, установленных в 13 000 отелей и домов по всему миру. Серия уязвимостей, названных Unsaflok, была обнаружена в сентябре 2022 года. Производитель замков, компания Dormakaba, получила эту информацию в ноябре 2022 года. Она сразу же начала работу над решением проблемы и информированием клиентов. Из-за масштабности проблемы 64 % замков ещё остаются уязвимыми.

 Источник изображений: Unsaflok

Источник изображений: Unsaflok

В 2022 году исследователей пригласили на частное хакерское мероприятие в Лас-Вегасе, где они соревновались с другими командами в поиске уязвимостей в гостиничном номере и всех находящихся в нём устройствах. Команда сосредоточилась на электронном замке Saflok для гостиничных номеров, обнаружив бреши в системе безопасности, которые могли открыть любую дверь в отеле при помощи поддельной пары карт-ключей.

Для использования Unsaflok злоумышленнику достаточно получить доступ к любой карте-ключу от объекта недвижимости. Поддельные карты-ключи можно создать с помощью любой карты MIFARE Classic и любого имеющегося в продаже инструмента, способного записывать данные на эти карты, включая Poxmark3, Flipper Zero или Android-смартфона с поддержкой NFC. Оборудование, необходимое для создания двух карт, использованных в атаке, стоит менее нескольких сотен долларов США.

Исследователи провели реверс-инжиниринг программного обеспечения стойки регистрации Dormakaba и устройства программирования замков, научившись подделывать работающий мастер-ключ, который может открыть любую комнату в отеле. Чтобы клонировать карты, им пришлось взломать функцию получения ключей Dormakaba. При эксплуатации уязвимости первая карта перезаписывает данные замка, а вторая открывает замок, как показано на видео ниже.

Сегодня исследователи впервые публично раскрыли уязвимости Unsaflok, предупредив, что они затрагивают почти 3 миллиона дверей, использующих систему Saflok. Они отметили, что уязвимости были доступны уже более 36 месяцев, и, хотя подтверждённых случаев использования этой бреши в безопасности не имеется, столь длительный период существования уязвимости увеличивает такую возможность. «Хотя нам неизвестно о каких-либо реальных атаках, использующих эти уязвимости, не исключено, что эти уязвимости известны и использовались другими» , — объясняет команда Unsaflok.

Недостатки Unsaflok затрагивают несколько моделей Saflok, включая Saflok MT, Quantum, RT, Saffire и Confidant, управляемые программным обеспечением System 6000 или Ambiance. Затронутые модели используются в трех миллионах дверей на 13 000 объектах недвижимости в 131 стране. Dormakaba начала модернизацию оборудования в ноябре 2023 года, что требует перевыпуска всех карт и обновления их кодеров. По состоянию на март 2024 года 64 % замков остаются уязвимыми.

 Два самых распространённых замка, подверженных уязвимости

Два самых распространённых замка, подверженных уязвимости

«Сейчас мы раскрываем ограниченную информацию об уязвимости, чтобы персонал отеля и гости знали о потенциальной угрозе безопасности», — говорится в сообщении исследователей. На данный момент они не предоставили никаких дополнительных технических подробностей. Исследователи пообещали поделиться всеми подробностями атаки Unsaflok в будущем, когда усилия по восстановлению достигнут удовлетворительного уровня.

Персонал отеля может обнаружить случаи активного взлома путём мониторинга журналов входа/выхода. Однако этих данных порою недостаточно для точного обнаружения несанкционированного доступа. Гости могут определить, уязвимы ли замки в их номерах, используя приложение NFC Taginfo (Android, iOS), чтобы проверить тип карты-ключа со своего телефона. Карты MIFARE Classic указывают на вероятную уязвимость.

В связи с публичным раскрытием информации об Unsaflok, 21 марта 2024 года компания Dormakaba опубликовала заявление о бреши в безопасности, затрагивающей продукты System 6000, Ambiance и Community: «Как только нам стало известно об уязвимости, мы начали всестороннее расследование, уделили приоритетное внимание разработке и внедрению решения по смягчению последствий и начали систематически оповещать клиентов. На сегодняшний день нам не известно о случаях использования этой проблемы. [Мы стремимся] оповестить, как развиваются риски, связанные с устаревшей технологией RFID, чтобы другие могли принять меры предосторожности».

Вышел первый в мире умный замок с поддержкой технологии UWB

Пару лет назад компания Samsung начала выпускать флагманские смартфоны, оснащённые модулями сверхширокополосной связи (UWB). Применений у данной технологии много, например, Apple использует её в своих метках AirTag. А компания Zigbang представила «первый в мире замок» с технологией UWB, но с её помощью он сможет подключаться только к смартфонам Samsung.

 Источник изображения: Zigbang

Источник изображения: Zigbang

Сообщается, что Zigbang разработала замок при сотрудничестве с Samsung — для его использования потребуется смартфон как с Samsung Wallet, так и с поддержкой UWB. Таких пока не очень много, речь идёт исключительно о некоторых флагманских моделях Samsung, включая Galaxy S22. В отличие от умных замков с NFC, уже получивших довольно широкое распространение, к замку компании Zigbang не нужно прикладывать смартфон, так как технология UWB работает с расстояния в несколько метров.

Новый умный замок также совместим с сетью Samsung — Find My Device, поэтому, когда смартфон потерян, пользователь может просто авторизоваться на сайте Find My Device и удалить ключ для конкретного смартфона. Кроме того, зарегистрированные члены семьи, использующие приложение Zigbang, смогут немедленно узнать о том, кто вошёл в дом или вышел из него.

На данный момент модулями UWB в ассортименте Samsung обладают модели Samsung Galaxy Note 20 Ultra, Galaxy S21 Ultra, Galaxy S22+, Galaxy S22 Ultra и Galaxy Z Fold 4. UWB использует для передачи данных радиоволны — примерно так же, как Bluetooth и Wi-Fi. Тем не менее технология применяет более высокие частоты и обеспечивает более точное определение местоположения совместимых устройств. В Samsung заявляют, что намерены сотрудничать с большим количеством брендов для совместного выпуска домашних устройств на основе UWB-технологии.


window-new
Soft
Hard
Тренды 🔥
Clock Tower: Rewind нагонит страх на игроков к Хэллоуину — дата выхода улучшенной версии классического хоррора 29-летней давности 2 ч.
Блогеры на YouTube смогут группировать ролики по сезонам — так их будет удобней смотреть на телевизорах 2 ч.
Хакеры атаковали «Доктор Веб» — компания отключила серверы и приостановила обновление вирусных баз 2 ч.
С выходом на ПК в God of War Ragnarok наконец появится возможность остановить поток подсказок к загадкам 3 ч.
В YouTube вот-вот появится ИИ для генерации идей, описаний и даже целых видео 4 ч.
Создатели Warhammer 40,000: Space Marine 2 рассказали, что исправят и добавят по просьбам игроков 4 ч.
В Калифорнии приняли законы о защите артистов от искусственного интеллекта 6 ч.
Анималити, Призрачное лицо и безуспешные попытки «остановить цикл насилия»: релизный трейлер Mortal Kombat 1: Khaos Reigns 6 ч.
«Всё ещё не верится»: уютный симулятор путешествий в автодоме Outbound в 9 раз перевыполнил план на Kickstarter 6 ч.
Ubisoft заверила, что XDefiant «абсолютно точно не умирает», и представила план развития игры 7 ч.
Кластер на столе: Mini-ITX плата Turing Pi 2.5 объединяет до четырёх одноплатных компьютеров 55 мин.
Норвегия стала первой в мире страной, в которой электромобилей стало больше, чем машин на бензине 4 ч.
3Logic Group создал системного интегратора «Берегит» 5 ч.
Fractal Design представила компактный корпус Era 2 формата SFF с верхней панелью из ореха 6 ч.
Xiaomi обогнала Apple и стала вторым крупнейшим в мире производителем смартфонов 6 ч.
XPG представила недорогие корпуса Invader x Mini и Valor Air Plus и блоки питания Probe Bronze 6 ч.
«Функции Pro по доступной цене» — вышли первые обзоры iPhone 16 и 16 Plus 7 ч.
Microsoft Research занялась разработкой нового поколения эффективных облачных хранилищ 8 ч.
AOC и Porsche Design выпустили изогнутый игровой монитор Porsche Design AGON PRO PD34 — 34 дюйма, QD-OLED, 1440p и 240 Гц 8 ч.
Куда по мокрому?! Alibaba Cloud ждёт пока просохнет оборудование, пострадавшее от пожара в сингапурском ЦОД Digital Realty 8 ч.