A A A

Atak hakerski może pozbawić miasto wody

14 września 2018, 12:00
W nowoczesnych domach stosowana jest szeroka gama produktów typu IoT (internet rzeczy). Wykorzystywane są one – m.in. – do sterowania różnymi zasobami, takimi jak woda lub energia elektryczna. Luki w zabezpieczeniach tych urządzeń mogą dla zwykłego użytkownika oznaczać katastrofę, narażając go na zwiększone koszty i potencjalnie przyczyniając się do marnowania zasobów miasta.
Atak hakerski może pozbawić miasto wody

Naukowy artykuł opublikowany w tym miesiącu przedstawia rozproszony model ataku ukierunkowanego na inteligentne systemy irygacyjne, które automatyzują proces nawadniania ogrodów lub trawników. Naukowcy z Uniwersytetu Ben Guriona przeanalizowali trzy inteligentne tryskacze i wykryli usterki, które pozwalają napastnikowi kontrolować przepływ wody.

Po przeanalizowaniu działania inteligentnych tryskaczy GreenIQ i BlueSpray naukowcy zauważyli, że ich połączenie z serwerem wirtualnym (serwerem w chmurze obliczeniowej) nie zostało zaszyfrowane. Pozwala to atakującemu, mającemu dostęp do tej samej sieci lokalnej, przechwytywać ruch w sieci i zmieniać polecenia wysyłane do systemu irygacyjnego, w tak zwanym ataku kryptologicznym (ang. man-in-the-middle).

Dostęp do lokalnej sieci wcale nie jest trudny. Naukowcy twierdzą, że atakujący mógłby wydzierżawić usługi botnetu, aby stworzyć sieć fałszywych urządzeń, których zadaniem jest wyszukiwanie inteligentnych tryskaczy. „Jeśli nie zostaną znalezione tryskacze podłączone do systemu irygacyjnego, bot niszczy sam siebie, aby zatrzeć po sobie ślady" - dodano w dokumencie badawczym.

Inteligentny zraszacz Rainmachine może automatycznie dostosować operacje i parametry nawadniania, zgodnie z danymi otrzymanymi z serwisów prognozy pogody Norweskiego Instytutu Meteorologicznego. Po przeanalizowaniu oprogramowania sprzętowego (ang. firmware) tryskaczy, naukowcy byli w stanie sfałszować prognozę pogody, ponieważ usługa dostarczała ją przez nieszyfrowane połączenie.

Cele ataku zostały wykryte w sieci lokalnej dzięki analizie połączenia między serwerem wirtualnym a każdym z trzech systemów nawadniających. Cały proces trwał 15 minut, poczynając od momentu zainicjowania wyszukiwania atakowanych urządzeń. Było to możliwe, ponieważ producenci zraszaczy nie oferują innych produktów IoT, co zdecydowanie zawęziło pole poszukiwań.

Naukowcy twierdzą, że atakowanie zautomatyzowanych systemów nawadniających może mieć wpływ na zaopatrzenie miasta w wodę. Zgodnie z ich obliczeniami, botnet składający się z 1.355 zraszaczy mógłby opróżnić standardową wieżę ciśnień w mniej niż godzinę; 23.866 pracujących przez sześć godzin opróżniłoby mały zbiornik przeciwpowodziowy.

Obecnie tryskacze GreenIQ szyfrują komunikację z serwerem wirtualnym. Zamknięto też port SSH, który może być wykorzystany przez atakującego do uruchomienia złośliwego kodu. Norweski Instytut Meteorologiczny wprowadził także aktualizację, która szyfruje połączenia z klientami.

Zdjęcie główne pochodzi ze źródła: ©123RF/PICSEL


Krzysztof Mocek / Informacja prasowa
krzysztof.mocek@firma.interia.pl
Ocena:
Oceń:
Komentarze (0)

Redakcja nie ponosi odpowiedzialności za treść komentarzy. Komentarze wyświetlane są od najnowszych.
Najnowsze aktualności


Opaska Hykker SmartyFit 3 w Biedronce
22 września 2018
Mierzy kroki, monitoruje sen, liczy spalone kalorie - w najbliższy poniedziałek 24 września do oferty Biedronki trafi nowa generacja...


Nowa GroPro HERO7 Black już na rynku
21 września 2018
Firma GoPro zaprezentowała nową wersję flagowej kamery HERO7 Black, Urządzenie posiada wbudowaną wewnętrzną stabilizację obrazu.
Załóż konto
Co daje konto w serwisie pcformat.pl?

Po założeniu konta otrzymujesz możliwość oceniania materiałów, uczestnictwa w życiu forum oraz komentowania artykułów i aktualności przy użyciu indywidualnego identyfikatora.

Załóż konto