Kwetsbaarheid in spraakafstandsbedieningen van Comcast kan toelaten om mee te luisteren

Beveiligingsonderzoekers ontdekten een kwetsbaarheid die tot voor kort de spraakgestuurde afstandsbedieningen van Comcast trof. Door het probleem konden slechte acteurs de apparaten overnemen en ze gebruiken om mee te luisteren naar alles wat er in de buurt van de afstandsbediening gebeurt.

Er is al een patch uitgegeven om het beveiligingslek te verhelpen. Hoewel het nog steeds niet was gepatcht, schatten de schattingen dat het alleen al in de VS meer dan 18 miljoen apparaten trof. De onderzoekers die het onderzoek uitvoerden, ontdekten dat de eerder bestaande kwetsbaarheid hen in staat stelde een man-in-the-middle-aanval uit te voeren en de Comcast XR11-spraakafstandsbediening te gebruiken als een baken waarmee ze op een afstand van maximaal 20 meter konden meeluisteren.

De aanval werd "WarezTheRemote" genoemd door het onderzoeksteam van Guardicore dat de kwetsbaarheid ontdekte. De aanvalsvector bestond uit een slechte actor die reageerde op uitgaande RF-verzoeken van de afstandsbediening.

Als een hacker erin slaagde de inhoud van een verzoek van de afstandsbediening te raden, konden ze erop reageren met een kwaadwillende callback. Onderzoekers legden uit dat dit ertoe kan leiden dat het apparaat wordt misleid om alles wat van de hacker komt als legitieme informatie te accepteren, inclusief firmware-updates.

Een succesvolle aanval geeft de hacker volledige toegang tot het gecompromitteerde apparaat, inclusief het flashen van de firmware. Toen hij eenmaal zulke verhoogde privileges had, hoefde de slechte acteur slechts een paar laatste hindernissen te nemen om te luisteren naar alles wat er in de buurt van de afstandsbediening gebeurde.

Hoewel dit probleem al een tijdje is opgelost door middel van een update, laat het nog steeds zien hoe een volledig verbonden samenleving waarin elk gadget een IoT-gadget is, nog steeds veel gevaren met zich meebrengt en kwetsbaarheden onvermijdelijk zullen opduiken, zelfs in apparaten die de beste beveiligingspraktijken volgen en normen.

IoT-apparaten worden vaak ook voor verschillende andere kwaadaardige doeleinden gebruikt, van overname en gebruik als bots bij DDoS-aanvallen tot besmetting met cryptomining-malware en gebruik als werkdrones voor de cryptoportemonnee van een hacker.

September 2, 2021
Bezig met laden...

Cyclonis Backup Details & Terms

Het gratis Basic Cyclonis Backup-abonnement geeft je 2 GB cloudopslagruimte met volledige functionaliteit! Geen kredietkaart nodig. Meer opslagruimte nodig? Koop vandaag nog een groter Cyclonis Backup-abonnement! Zie Servicevoorwaarden, Privacybeleid, Kortingsvoorwaarden en Aankooppagina voor meer informatie over ons beleid en onze prijzen. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.

Cyclonis Password Manager Details & Terms

GRATIS proefversie: eenmalige aanbieding van 30 dagen! Geen creditcard vereist voor gratis proefversie. Volledige functionaliteit voor de duur van de gratis proefperiode. (Volledige functionaliteit na gratis proefversie vereist aankoop van een abonnement.) Voor meer informatie over ons beleid en onze prijzen, zie EULA, Privacybeleid, Kortingsvoorwaarden en Aankooppagina. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.