スマートホームコントローラーの脆弱性を発見、社員宅で実証(カスペルスキー) | ScanNetSecurity
2019.11.15(金)

スマートホームコントローラーの脆弱性を発見、社員宅で実証(カスペルスキー)

カスペルスキーは、スマートホームコントローラーの重大な脆弱性を複数発見したと発表した。

脆弱性と脅威 脅威動向
株式会社カスペルスキーは7月4日、スマートホームコントローラーの重大な脆弱性を複数発見したと発表した。7月1日にKasperskyが発表したプレスリリースの抄訳として発表している。同社の調査チームは、次々に新たな製品が登場するスマートホーム向けIoT機器の継続調査のため、同社社員宅のスマートシステムに脆弱性がないかを検証した結果、複数の重大な脆弱性を発見したという。

調査チームは、情報収集段階で攻撃経路を検討し、ホームオートメーションに広く採用されている「Z-Wave」という無線通信プロトコル、管理パネルのWebインタフェース、クラウドインフラストラクチャをその候補に挙げた。その後、デバイスからの要求に対する処理方法を調査したところ、認証プロセスに脆弱性があり、リモートコード実行される恐れがあることが判明した。

これらを組み合わせることで、システム上では何の権限も持ってない第三者が、FIBARO社のコントローラー「Home Center Lite」からクラウドにアップロードされたすべてのバックアップへのアクセス、および感染したバックアップをクラウドにアップロードして特定のコントローラーにそのバックアップをダウンロードさせることが可能であった。

調査チームは、コントローラーのファームウェアアップデータにスクリプトを仕込み、デバイスの所有者である社員にクラウド経由で更新通知のメールとSMSを送信、社員は感染したアップデータをダウンロードした。これにより調査チームはスマートホームコントローラーのroot権限を取得し、システムの操作が可能になった。侵入成功の証明として、調査チームは目覚まし時計のアラーム音を変更し、大音量にしたという。

《吉澤 亨史( Kouji Yoshizawa )》

関連記事

PageTop

特集

アクセスランキング

  1. メール誤送信後に隠蔽を行った25歳職員を懲戒処分(川崎市)

    メール誤送信後に隠蔽を行った25歳職員を懲戒処分(川崎市)

  2. CrowdStrike Blog:新学期をさらに憂うつにさせるランサムウェア

    CrowdStrike Blog:新学期をさらに憂うつにさせるランサムウェア

  3. サイバーリスク増大予想するも準備はできていないと考える日本(ファイア・アイ)

    サイバーリスク増大予想するも準備はできていないと考える日本(ファイア・アイ)

  4. 独裁者御用達マルウェア「フィンフィッシャー」作成企業、ドイツのジャーナリストへ脅迫状 ~ 奴らは「ストライサンド効果」を知らないのか(The Register)

    独裁者御用達マルウェア「フィンフィッシャー」作成企業、ドイツのジャーナリストへ脅迫状 ~ 奴らは「ストライサンド効果」を知らないのか(The Register)

  5. 「カードの不正使用を検知し凍結した」とする、MyJCB偽メール(フィッシング対策協議会)

    「カードの不正使用を検知し凍結した」とする、MyJCB偽メール(フィッシング対策協議会)

  6. 重要インフラ14分野による分野横断的演習を開催、約5,000名が参加(NISC)

    重要インフラ14分野による分野横断的演習を開催、約5,000名が参加(NISC)

  7. 「5pb. Records div2 official shop」へ不正アクセス、カード情報が流出(コムス)

    「5pb. Records div2 official shop」へ不正アクセス、カード情報が流出(コムス)

  8. マイクロソフトが月例セキュリティ情報を公開、悪用も確認(IPA、JPCERT/CC)

    マイクロソフトが月例セキュリティ情報を公開、悪用も確認(IPA、JPCERT/CC)

  9. Web上で行えるAndroidアプリの脆弱性診断サービス、LACへ譲渡(ラック)

    Web上で行えるAndroidアプリの脆弱性診断サービス、LACへ譲渡(ラック)

  10. 日米 ISAC間でサイバー脅威情報共有を強化(総務省)

    日米 ISAC間でサイバー脅威情報共有を強化(総務省)

ランキングをもっと見る