スマートホームコントローラーの脆弱性を発見、社員宅で実証(カスペルスキー) | ScanNetSecurity
2026.02.24(火)

スマートホームコントローラーの脆弱性を発見、社員宅で実証(カスペルスキー)

カスペルスキーは、スマートホームコントローラーの重大な脆弱性を複数発見したと発表した。

脆弱性と脅威 脅威動向
株式会社カスペルスキーは7月4日、スマートホームコントローラーの重大な脆弱性を複数発見したと発表した。7月1日にKasperskyが発表したプレスリリースの抄訳として発表している。同社の調査チームは、次々に新たな製品が登場するスマートホーム向けIoT機器の継続調査のため、同社社員宅のスマートシステムに脆弱性がないかを検証した結果、複数の重大な脆弱性を発見したという。

調査チームは、情報収集段階で攻撃経路を検討し、ホームオートメーションに広く採用されている「Z-Wave」という無線通信プロトコル、管理パネルのWebインタフェース、クラウドインフラストラクチャをその候補に挙げた。その後、デバイスからの要求に対する処理方法を調査したところ、認証プロセスに脆弱性があり、リモートコード実行される恐れがあることが判明した。

これらを組み合わせることで、システム上では何の権限も持ってない第三者が、FIBARO社のコントローラー「Home Center Lite」からクラウドにアップロードされたすべてのバックアップへのアクセス、および感染したバックアップをクラウドにアップロードして特定のコントローラーにそのバックアップをダウンロードさせることが可能であった。

調査チームは、コントローラーのファームウェアアップデータにスクリプトを仕込み、デバイスの所有者である社員にクラウド経由で更新通知のメールとSMSを送信、社員は感染したアップデータをダウンロードした。これにより調査チームはスマートホームコントローラーのroot権限を取得し、システムの操作が可能になった。侵入成功の証明として、調査チームは目覚まし時計のアラーム音を変更し、大音量にしたという。

《吉澤 亨史( Kouji Yoshizawa )》

関連記事

特集

PageTop

アクセスランキング

  1. JPCERT/CC、Active Directory に注目した Windowsのイベントログ分析トレーニング用コンテンツ資料公開

    JPCERT/CC、Active Directory に注目した Windowsのイベントログ分析トレーニング用コンテンツ資料公開

  2. 信和、サイバー攻撃を受けた可能性のある事象を確認

    信和、サイバー攻撃を受けた可能性のある事象を確認

  3. NRIセキュア、日・米・豪 3 ヶ国「企業におけるサイバーセキュリティ実態調査2025」公表

    NRIセキュア、日・米・豪 3 ヶ国「企業におけるサイバーセキュリティ実態調査2025」公表

  4. フォレンジック調査を無駄にしないため サイバー攻撃被害発生時にやってはいけないNG行動集、個人情報保護委員会が公表

    フォレンジック調査を無駄にしないため サイバー攻撃被害発生時にやってはいけないNG行動集、個人情報保護委員会が公表

  5. 第三者が個人情報を閲覧しうる状態となり「BTCBOX」がサービス停止、関東財務局から報告徴求命令も

    第三者が個人情報を閲覧しうる状態となり「BTCBOX」がサービス停止、関東財務局から報告徴求命令も

ランキングをもっと見る
PageTop