Cảnh báo tin tặc có thể truy cập loa thông minh
Khi xu thế ngôi nhà thông minh phát triển cũng là lúc hacker bắt đầu quan tâm đến sân chơi mới bằng cách tìm lỗ hổng trên các thiết bị thông minh để thực hiện hành vi bất chính.
Sonos Play:One nằm trong danh sách loa kết nối internet bị ảnh hưởng bởi lỗ hổng. ẢNH: AFP
Theo Neowin, trong một nỗ lực liên tục để tìm kiếm lỗ hổng trên các thiết bị thông minh, các nhà nghiên cứu tại Trend Micro đã phát hiện ra 2 loa thông minh chứa lỗ hổng quan trọng cho phép tin tặc khai thác chúng, đó là Sonos Play:One và Bose SoundTouch.
Giám đốc nghiên cứu của Trend Micro Mark Nunnikhoven cho biết, nhiều người cứ tưởng thiết bị mà họ đang sở hữu là an toàn, nhưng thực sự không phải vậy. Ông nói: “Bất cứ ai cũng có thể xâm nhập và bắt đầu kiểm soát âm thanh của loa.
Video đang HOT
May mắn là Trend Micro chỉ phát hiện ra một số thiết bị trong thử nghiệm của mình, nhưng điều này có nghĩa hàng trăm hoặc hàng nghìn thiết bị cũng có thể bị xâm nhập. Nó được minh chứng bằng việc một số khách hàng gần đây báo cáo rằng họ nghe những âm thanh kỳ quặc và đáng sợ phát ra từ loa thông minh. Hãy tưởng tượng một hacker có thể gửi lệnh thoại đến thiết bị Echo hoặc Google Home của bạn sẽ có hậu quả ra sao.
Trend Micro đã thông báo lỗ hổng cho Sonos và hãng này đã nhanh chóng tung bản cập nhật dành cho thiết bị của mình để hạn chế quyền truy cập vào chúng. Bose cũng nhận được cảnh báo nhưng công ty chưa có phản hồi.
Mặc dù lỗ hổng trên không dẫn đến những mối đe dọa nghiêm trọng nhưng nó cho thấy các nhà sản xuất và phát triển cần quan tâm hơn trong việc đảm bảo bất kỳ thiết bị nào có thể kết nối với internet phải được mã hóa an toàn nhất.
Thành Luân
Theo Thanhnien
PayPal và Facebook đang bị tin tặc tấn công
Các nhà nghiên cứu đã phát hiện ra lỗ hổng mật mã trong việc thực hiện thuật toán RSA mà nhà nghiên cứu an ninh Daniel Bleichenbacher phát hiện trước đây vẫn còn có thể bị tấn công.
Facebook đã thưởng nóng cho nhóm an ninh phát hiện ra cuộc tấn công ROBOT. ẢNH: AFP
Theo hãng bảo mật Trend Micro, cuộc tấn công được gọi là ROBOT (Return of Bleichenbacher's Oracle Threat), ảnh hưởng đến 27 trang web trong top 100 của Alexa, gồm các trang web lớn như PayPal và Facebook.
Được phát hiện bởi ba nhà nghiên cứu an ninh Hanno Bck, Juraj Somorovsky và Craig Young, ROBOT cho phép kẻ tấn công có thể nhận được khóa mã hóa cá nhân cần thiết cho việc giải mã lưu lượng truy cập HTTPS trong một số điều kiện nhất định. Cho đến thời điểm này chưa có bất kỳ báo cáo hoặc ghi nhận nào cho thấy ROBOT đã bị khai thác.
ROBOT dựa trên lỗ hổng được tìm thấy bởi Bleichenbacher vào năm 1998, cho phép sử dụng các cuộc tấn công ào ạt để đoán chính xác một khóa phiên và giải mã tin nhắn HTTPS giữa các máy chủ TLS (HTTPS) và trình duyệt của khách hàng. Điều này có thể xảy ra nếu khóa phiên được mã hóa bằng thuật toán RSA và sử dụng hệ thống đệm PKCS #1 1.5. Kẻ tấn công có thể gửi khóa phiên tới máy chủ TLS và hỏi xem nó có hợp lệ không - máy chủ sẽ trả lời "Yes" hoặc "No" cho đến khi kẻ tấn công mua khóa phiên. Mặc dù thiếu sót này đã được khắc phục gần hai thập kỷ nhưng ROBOT vẫn có thể tận dụng vì các biện pháp đối phó lỗ hổng là phức tạp và không thực hiện đúng.
Các nhà nghiên cứu cho biết: "Đối với các máy chủ dễ bị tấn công và chỉ hỗ trợ trao đổi khóa mã hóa RSA, nó có thể là nạn nhân. Điều đó có nghĩa kẻ tấn công có thể ghi lại lưu lượng thụ động và sau đó giải mã nó. Đối với các máy chủ thường sử dụng khóa chuyển tiếp nhưng vẫn hỗ trợ mã khóa RSA, các rủi ro trong chuyển tiếp phụ thuộc vào tốc độ tấn công có thể thực hiện".
Để chứng minh tính hợp lý của cuộc tấn công ROBOT, các nhà nghiên cứu đã ghi nhận được khóa chứng nhận HTTPS của Facebook để họ có thể mạo danh thành công trang web. Facebook đã sửa lỗi này vào tháng 10 và cung cấp một khoản tiền thưởng cho nhóm nghiên cứu. Các nhà nghiên cứu cũng thông báo lỗi đến các trang web và nhà cung cấp dễ bị tổn thương khác.
Cũng theo Trend Micro, các nhà nghiên cứu cũng tung ra công cụ kiểm tra tại đây, để giúp các trang web khác kiểm tra xem mình có bị tấn công bởi ROBOT hay không.
Thành Luân
Theo Thanhnien
Apple kỳ vọng bán 4 triệu HomePod vào năm sau Dường như Apple sẽ phải trì hoãn phát hành loa thông minh HomePod sang năm 2018 thay vì tháng sau như kế hoạch trước đó, do cần thêm thời gian để hoàn thiện sản phẩm trước khi đưa đến tay khách hàng. Người tiêu dùng sẽ phải chờ sang năm mới có thể mua HomePod của Apple. ẢNH: REUTERS Theo PhoneArena, Apple cho...