Menu dostępności

Problemy Amazona z kamerami

Niedawno Amazon załatał lukę w aplikacji na Androida dla swoich kamer monitorujących Ring. Podatność ta ujawniła dane użytkowników i nagrania wideo. Na początku bieżącego roku lukę odkryli badacze z Checkmarx – firmy zajmującej się cyberbezpieczeństwem. Zgłosili oni, że oficjalna aplikacja Ring na Androida, która została zainstalowana ponad 10 milionów razy z Google Play, była dotknięta kilkoma problemami, które można było powiązać w celu uzyskania informacji, takich jak imię i nazwisko, adres e-mail, numer telefonu, adres fizyczny, dane geolokalizacyjne i nagrania z kamer.

Atak opiera się na złośliwej aplikacji zainstalowanej na tym samym urządzeniu z Androidem, co aplikacja Ring camera. Wykorzystywanie obejmuje ładowanie treści ze złośliwej strony internetowej, eksfiltrację tokena autoryzacyjnego na serwer atakującego i użycie tokena do uzyskania pliku cookie potrzebnego do wywołania interfejsów API pierścienia. Te interfejsy API mogą następnie zostać wykorzystane do uzyskania poufnych danych i nagrań użytkownika.

Checkmarx upublicznił szczegóły techniczne ataku w czwartek, wraz z filmem opisującym jego potencjalny wpływ.

Badacze, korzystając z usługi analizy obrazu i wideo firmy Amazon Rekognition, aby zautomatyzować analizę nagrań wykonanych z kamer pierścieniowych pokazali, w jaki sposób atakujący może znaleźć poufne dane z ekranów lub dokumentów i śledzić ruchy ludzi w pomieszczeniu monitorowanym przez kamerę pierścieniową.

Luka została zgłoszona Amazonowi za pośrednictwem programu bug bounty 1 maja, a aktualizacja aplikacji na Androida, która łata lukę, została wydana 27 maja.

„Poważnie traktujemy bezpieczeństwo naszych urządzeń i usług i doceniamy pracę niezależnych badaczy. W maju, wkrótce po przetworzeniu zgłoszenia przez badaczy, wprowadziliśmy poprawkę dla obsługiwanych klientów Androida. Na podstawie naszej recenzji nie ujawniono żadnych informacji o klientach” – powiedział rzecznik Ringa dla SecurityWeek.

Nie jest to pierwszy raz, kiedy hakerzy atakują produkty Ring. Amazon miał nawet do czynienia z procesami sądowymi Klientów, którym zhakowano kamery. Na kapitanie hacku pisaliśmy o innych możliwościach hakowania produktów Amazona tutaj.

Warto może przy tej okazji przypomnieć sprawę sprzed dwóch lat. W 2020 roku badacze odkryli, że Ring zawiera moduły śledzące i wysyła dużą ilość informacji umożliwiających identyfikację osoby (PII). Sprawę upubliczniła Electronic Frontier Foundation (EFF).

Według EFF aplikacja Ring wysyłał dane użytkowników do czterech głównych firm analitycznych i marketingowych, a mianowicie branch.io, mixpanel.com, appsflyer.com i facebook.com. Wysysane dane obejmowały nazwy, adresy IP, operatorów sieci, trwałe identyfikatory i dane z czujników.

Facebook był powiadamiany o otwarciu aplikacji, a także o jej dezaktywacji po zablokowaniu ekranu za pośrednictwem interfejsu Graph API. Ponadto dane były przesyłane do platformy społecznościowej, nawet jeśli użytkownik nie miał konta.

Informacje wysyłane do Facebooka obejowały strefę czasową, model urządzenia, preferencje językowe, rozdzielczość ekranu i unikalny identyfikator (anon_id). Ten identyfikator nie zniknie nawet po zresetowaniu identyfikatora na poziomie systemu operacyjnego.

Do „głębokiego” linkowania platformy Branch Ring wysyłał kilka unikalnych identyfikatorów (device_fingerprint_id, hardware_id, identity_id) wraz z lokalnym adresem IP urządzenia, modelem, rozdzielczością ekranu i DPI.

Informacje, które otrzymywała AppsFlyer, obejmowała: operatora komórkowego, datę instalacji pierścienia, unikalne identyfikatory, informacje czy śledzenie AppsFlyer zostało wstępnie zainstalowane na urządzeniu, zainstalowane czujniki (magnetometr, żyroskop i akcelerometr) oraz bieżące ustawienia kalibracji.

Usługa analityki biznesowej MixPanel otrzymywał najwięcej informacji: „imiona i nazwiska użytkowników, adresy e-mail, informacje o urządzeniu, takie jak wersja i model systemu operacyjnego, czy Bluetooth jest włączony, oraz ustawienia aplikacji, takie jak liczba lokalizacji, w których użytkownik ma zainstalowane urządzenia Ring”.

Należąca do Google usługa rejestrowania awarii Crashalytics również otrzymuje informacje od Ringa, ale EFF nie określił dokładnego zakresu udostępniania danych.

Jak twierdziła fundacja, aplikacja wykorzystuje szyfrowany protokół HTTPS do przesyłania danych w taki sposób, aby wymykał się analizie.

Ilość danych udostępnianych stronom trzecim, zauważa EFF, jest alarmująca, ponieważ umożliwia tym firmom łatwe śledzenie użytkowników w różnych aplikacjach.

W następstwie skarg związanych z bezpieczeństwem i prywatnością, firma Ring, należąca do Amazona, ogłosiła, że jej aplikacje na iOS i Androida wkrótce będą zawierać nowe Centrum sterowania, z którego użytkownicy będą mogli zarządzać funkcjami i ustawieniami prywatności i bezpieczeństwa. Centrum sterowania ułatwia użytkownikom włączanie uwierzytelniania dwuskładnikowego, sprawdzanie, kto jest zalogowany na konto, wylogowywanie, przeglądanie połączeń z usługami stron trzecich oraz uniemożliwianie lokalnym oddziałom policji dostępu do materiału filmowego z kamer Ring.

Popularne

Grupa ransomware ALP-001 twierdzi, że zaatakowała Polsat

Grupa ransomware ALP-001 twierdzi, że zaatakowała Polsat

W niedzielę wieczorem na zagranicznych serwisach newsowych poświęconych malware pojawiły się informacje o cyberataku na serwis Polsatu. Według doniesień za incydent odpowiada grupa ransomware ALP-001, która...
DarkSword – cichy zabójca iPhone’ów. Nowy exploit, który przejmuje kontrolę nad urządzeniem w kilka sekund

DarkSword – cichy zabójca iPhone’ów. Nowy exploit, który przejmuje kontrolę nad urządzeniem w kilka sekund

Powstał nowy, zaawansowany zestaw exploitów wymierzony w użytkowników iPhone’ów. Narzędzie o nazwie DarkSword pokazuje, że nawet platformy uznawane za jedne z najbezpieczniejszych mogą stać się celem...
ClickFix na macOS, czyli jak użytkownicy sami instalują malware i jak Apple próbuje to powstrzymać

ClickFix na macOS, czyli jak użytkownicy sami instalują malware i jak Apple próbuje to powstrzymać

Współczesne cyberataki rzadko polegają na wykorzystywaniu luk w oprogramowaniu. Zamiast tego cyberprzestępcy coraz częściej manipulują samymi użytkownikami, nadużywając ich zaufania i obserwując rutynowe z...
Irańscy hakerzy włamali się na skrzynkę dyrektora FBI. Atak elementem cyberwojny

Irańscy hakerzy włamali się na skrzynkę dyrektora FBI. Atak elementem cyberwojny

Grupa hakerska powiązana z Iranem przeprowadziła skuteczny atak na prywatną skrzynkę e-mail dyrektora FBI, Kasha Patela. Incydent szybko stał się głośny nie tylko ze względu na rangę celu, ale także jak...
WhatsApp jako wektor ataku – Microsoft ostrzega przed nową kampanią malware ukrytą w wiadomościach

WhatsApp jako wektor ataku – Microsoft ostrzega przed nową kampanią malware ukrytą w wiadomościach

Cyberprzestępcy po raz kolejny wykorzystują zaufanie użytkowników do popularnych komunikatorów. Najnowsze ostrzeżenie Microsoftu ujawnia zaawansowaną kampanię, w której złośliwe oprogramowanie jest rozsy...