Регионы
Абу-ДабиАбхазияАвстралияАвстрияАдлерАдыгеяАзербайджанАлагирАлбанияАлжирАлматыАлтайАлтайский крайАлуштаАмерикаАмстердамАмурскАмурская областьАнапаАнгарскАнглияАнголаАнжеро-СудженскАнтальяАнтигуа и БарбудаАР КрымАргентинаАрктикаАрмавирАрменияАрхангельскАрхангельская областьАстраханская областьАстраханьАфганистанАфрикаБагдадБайкальскБалашихаБалиБангладешБарнаулБарселонаБатумиБахмутБахрейнБашкирияБашкортостанБеларусьБелгородБелгородская областьБелогорскБелорецкБельгияБелявский СергейБесланБишкекБолгарияБоливияБосния и ГерцеговинаБразилияБратскБританияБрянскБрянская областьБуркина-ФасоБурятияБухарестБуценец АлександрВалдайВаршаваВатиканВеликобританияВенаВенгрияВенесуэлаВенецияВильнюсВладивостокВладикавказВладимирВладимирская областьВолгоградВолгоградская областьВологодская областьВоркутаВоронежВоронежская областьВосточная АзияВьетнамГабонГавайиГагаузияГаитиГайанаГанаГватемалаГвинеяГеленджикГерманияГолландияГонконгГрецияГрищенко ОлегГрозныйГрузияДагестанДальний ВостокДанияДзержинскДмитрий ЗацепинДнепрДНРДоминикаДоминиканская республикаДонбассДонецкая областьДубаиДубайЕАОЕврейская автономная областьЕвропаЕвропейский союзЕвросоюзЕгипетЕкатеринбургЕреванЗабайкальеЗабайкальский крайЗападЗапорожская областьЗеленогорскЗеленоградЗимбабвеИвановская областьИжевскИзраильИнгушетияИндияИндонезияИорданияИракИранИркутскИркутская областьИрландияИсландияИспанияИталияЙеменЙошкар-ОлыКабардино-БалкарияКавказКазаньКазахстанКалининградская областьКалифорнияКалмыкияКалужская областьКамбоджияКаменск-УральскийКамчаткаКамчатский крайКанадаКанарские островаКанныКанскКарачаево-ЧеркесияКарачаево-Черкесская РеспубликаКарелияКарибские островаКаспийскКатарКемеровоКемеровская областьКенияКерченский проливКерчьКиевКипрКиргизияКировКировская областьКитайКлавихо Телепнев ВладимирКНДРКНРКолорадоКолумбияКомиКомсомольск-на-АмуреКонгоКостромаКостромская областькрасногорсКрасногорскКраснодарКраснодарский крайКрасноярскКрасноярский крайКрымКубаКубаньКувейтКузбассКурганская областьКурдистанКурскКурская областьКыргызстанЛатвияЛатинская АмерикаЛенинградская областьЛиберияЛиванЛивияЛипецкЛипецкая областьЛисичанскЛитваЛихтенштейнЛондонЛос-АнджелесЛуганская областьЛюберцыЛюксембургМаврикийМагаданМагаданская областьМагнитогорскМадагаскарМадридМакедонияМалавиМалайзияМалиМальдивыМальтаМарий ЭлМариупольМароккоМаршалловы островаМахачкалаМексикаМиланМилютина АнастасияМинаева НатальяМинскМозамбикМолдоваМонакоМонголияМордовияМоскваМосковская областьМурманскМурманская областьМытищиМьянмаНабережные ЧелныНагорный КарабахНальчикНевисНенецкий автономный округНепалНефтеюганскНигерНигерияНидерландыНижегородская областьНижневартовскНижнегородская областьНижний НовгородНижний ТагилНикарагуаНиколаевск на АмуреНиццаНовая ГвинеяНовая ЗеландияНовая КаховкаНовая МоскваНовгородская областьНово-ОгаревоНовокузнецкНовороссийскНовосибирскНовосибирская областьНовоуральскНорвегияНорильскНоябрьскНью-ЙоркОАЭОдессаОмскОмская областьОнтариоОрелОренбургОренбургская областьОрловская областьОрмузский заливОрскПавлодарская областьПакестанПакистанПалауПалестинаПанамаПарагвайПекинПензаПензенская областьПервоуральскПереяславль-ЗелесскийПермский крайПермьПерупетеПетрозаводскПодмосковьеПодольскПольшаПортугалияПрагаПрибайкальеПрибалтикаПриднестровьеПрикамьеПриморский крайПриморьеПсковПсковская областьПуэрто-РикоПятигорскРеспублика БашкортостанРеспублика ГамбияРеспублика ИнгушетияРеспублика КомиРеспублика МордовияРеспублика ТуваРеспублика ХакасияРигаРоссияРостовРостов-на-ДонуРостове-на-ДонуРостовская областьРумынияРязанская областьСаксонияСальвадорСамараСамарская областьСанкт-ПетербургСаранскСаратовСаратовская областьСаудовская АравияСахалинСахалинская областьСвердловскСвердловская областьСевастопольСеверная кореяСеверная Корея (КНДР)Северная ОсетияСейшелыСектор ГазаСенегалСент-КитсСент-Китс и НевисСербияСергиев ПосадСерпуховСибирьСимферопольСингапурСирияСицилияСловакияСловенияСмоленскСмоленская областьСомалиСочиСССРСтавропольСтавропольский крайСтамбулСуданСургутСухумиСШАСьерра-ЛеонеТаганрогТаджикистанТаиландТайваньТаймырТаманьТамбовская областьТанзанияТатарстанТашкентТбилисиТверская областьТверьТегеранТехасТокиоТольяттиТомскТомская областьТуваТулаТульская областьТуркменистанТуркменияТурцияТюменская областьТюменьУгандаУдмуртияУзбекистанУкраинаУлан-УдэУльяновскУльяновская областьУралУсолье-СибирскоеУсть-ИлимскУсть-ЛабинскУсть-ЛугаУфаФеодосияФилиппиныФинляндияФинский заливФлоридаФонтенблоФранцияхабаровскХабаровский крайХакасияХанты-Мансийский автономный округХарьковХарьковская областьХерсонская областьХМАОХорватияХрамцов АлексейЦентральноафриканская Республика (ЦАР)ЧадЧелябинскЧелябинская областьЧерногорияЧертановоЧехияЧеченская республикаЧечняЧикагоЧилиЧитаЧувашияЧукоткаШадринскШарьеШвейцарияШвецияШишкина ИринаШотландияШри-ЛанкаЩелковоЭквадорЭкваториальная ГвинеяЭлектрогорскЭлеонора МайерсЭссекибоЭстонияЭфиопияЮАРЮграЮжная КореяЮжная ОсетияЮжно-СахалинскЮЗАОЮрмалаЯкутияЯлтаЯмалЯНАОЯпонияЯрославльЯрославская область

Преступники могут открыть миллионы дверей в отелях по всему миру из-за уязвимостей Unsaflok

Просмотры: 837     Комментарии: 0
Преступники могут открыть миллионы дверей в отелях по всему миру из-за уязвимостей Unsaflok
Преступники могут открыть миллионы дверей в отелях по всему миру из-за уязвимостей Unsaflok

Исследователи в сфере кибербезопасности рассказали об уязвимостях в 3 млн электронных RFID-замков Saflok, установленных в 13 000 отелей и домов по всему миру.

Серия уязвимостей, названных Unsaflok, была обнаружена в сентябре 2022 года. Производитель замков, компания Dormakaba, получила эту информацию в ноябре 2022 года. Она сразу же начала работу над решением проблемы и информированием клиентов. Из-за масштабности проблемы 64 % замков ещё остаются уязвимыми, передает 3dnews.ru

В 2022 году исследователей пригласили на частное хакерское мероприятие в Лас-Вегасе, где они соревновались с другими командами в поиске уязвимостей в гостиничном номере и всех находящихся в нём устройствах. Команда сосредоточилась на электронном замке Saflok для гостиничных номеров, обнаружив бреши в системе безопасности, которые могли открыть любую дверь в отеле при помощи поддельной пары карт-ключей.

Для использования Unsaflok злоумышленнику достаточно получить доступ к любой карте-ключу от объекта недвижимости. Поддельные карты-ключи можно создать с помощью любой карты MIFARE Classic и любого имеющегося в продаже инструмента, способного записывать данные на эти карты, включая Poxmark3, Flipper Zero или Android-смартфона с поддержкой NFC. Оборудование, необходимое для создания двух карт, использованных в атаке, стоит менее нескольких сотен долларов США.

Исследователи провели реверс-инжиниринг программного обеспечения стойки регистрации Dormakaba и устройства программирования замков, научившись подделывать работающий мастер-ключ, который может открыть любую комнату в отеле. Чтобы клонировать карты, им пришлось взломать функцию получения ключей Dormakaba. При эксплуатации уязвимости первая карта перезаписывает данные замка, а вторая открывает замок, как показано на видео ниже.

Сегодня исследователи впервые публично раскрыли уязвимости Unsaflok, предупредив, что они затрагивают почти 3 миллиона дверей, использующих систему Saflok. Они отметили, что уязвимости были доступны уже более 36 лет, и, хотя подтверждённых случаев использования этой бреши в безопасности не имеется, столь длительный период существования уязвимости увеличивает такую возможность. 

«Хотя нам неизвестно о каких-либо реальных атаках, использующих эти уязвимости, не исключено, что эти уязвимости известны и использовались другими» , — объясняет команда Unsaflok.

Недостатки Unsaflok затрагивают несколько моделей Saflok, включая Saflok MT, Quantum, RT, Saffire и Confidant, управляемые программным обеспечением System 6000 или Ambiance. Затронутые модели используются в трех миллионах дверей на 13 000 объектах недвижимости в 131 стране. Dormakaba начала модернизацию оборудования в ноябре 2023 года, что требует перевыпуска всех карт и обновления их кодеров. По состоянию на март 2024 года 64 % замков остаются уязвимыми

Новости по теме:У Тимура Иванова обнаружили раритетное автомобильное транспортное средство

«Сейчас мы раскрываем ограниченную информацию об уязвимости, чтобы персонал отеля и гости знали о потенциальной угрозе безопасности», — говорится в сообщении исследователей. 

На данный момент они не предоставили никаких дополнительных технических подробностей. Исследователи пообещали поделиться всеми подробностями атаки Unsaflok в будущем, когда усилия по восстановлению достигнут удовлетворительного уровня.

Персонал отеля может обнаружить случаи активного взлома путём мониторинга журналов входа/выхода. Однако этих данных порою недостаточно для точного обнаружения несанкционированного доступа. Гости могут определить, уязвимы ли замки в их номерах, используя приложение NFC Taginfo (Android, iOS), чтобы проверить тип карты-ключа со своего телефона. Карты MIFARE Classic указывают на вероятную уязвимость.

В связи с публичным раскрытием информации об Unsaflok, 21 марта 2024 года компания Dormakaba опубликовала заявление о бреши в безопасности, затрагивающей продукты System 6000, Ambiance и Community: «Как только нам стало известно об уязвимости, мы начали всестороннее расследование, уделили приоритетное внимание разработке и внедрению решения по смягчению последствий и начали систематически оповещать клиентов. На сегодняшний день нам не известно о случаях использования этой проблемы. [Мы стремимся] оповестить, как развиваются риски, связанные с устаревшей технологией RFID, чтобы другие могли принять меры предосторожности».

Кирилл Романовский
Регион: Россия
Распечатать  

Комментарии:

comments powered by Disqus