Maršrutizatoriaus maršruto pakeitimas

Saugumo ekspertai atrado naujos rūšies kompiuterinę ataką, kuri gali paveikti milijonus žmonių visame pasaulyje. Galima sukurti paprastą svetainę, skirtą valdyti buitinius maršruto parinktuvus, naudojamus keliems namų kompiuteriams prijungti prie interneto, kad sukčiai galėtų rinkti asmeninę informaciją ir slaptažodžius.





Nesąžiningas kodas: Saugumo tyrinėtojai įrodė, kad naujos rūšies kompiuterinė ataka yra įmanoma. Tinklalapyje paslėptas kodas gali būti naudojamas norint įsiskverbti į namų maršrutizatorius ir pakeisti domeno pavadinimo nustatymus.

Pasak mokslininkų iš Indianos universitetas ir antivirusinės programinės įrangos kompanija Symantec , kiekvienas, turintis šiek tiek įgūdžių, gali ieškoti pažeidžiamų namų maršrutizatorių ir pakeisti svarbius nustatymus, kad tikros svetainės būtų slapta pakeistos netikrais puslapiais, kuriuose prašoma prisijungimo informacijos.

Didelė problema yra ta, kad jūs negalite iš karto pamatyti, kad yra problema, sako Sidų gentis , daktaro laipsnis. Indianos universiteto Informatikos mokyklos kandidatas ir vienas iš projekto tyrėjų.

Pavyzdžiui, nežinanti auka, įvedusi savo banko domeno pavadinimą, gali būti pasveikinta puslapis, kuris atrodo teisėtas. Bet bet kokia prisijungimo ir slaptažodžio informacija, įvesta tame puslapyje, patektų tiesiai į sukčius.

Iš esmės ataka yra senas triukas, vadinamas pharming. Tačiau Stammas ir jo kolegos rado naują posūkį: tinklalapis, jų teigimu, gali būti naudojamas atakai prieš namų maršrutizatorius ir domeno vardų serverio parametrams manipuliuoti. (Anksčiau buvo spėliojama, kad tokia ataka gali būti įmanoma, tačiau mokslininkai teigia, kad jie pirmieji įrodė, kad tinklalapis gali būti naudojamas šiems konkrečiams maršrutizatoriaus parametrams perkonfigūruoti.) Viskas, ko užpuolikui reikia, yra vartotojo vidinis Interneto protokolo (IP) adresą ir maršrutizatoriaus konfigūracijos nustatymų slaptažodį. Stammo teigimu, abu dažnai gali būti lengvai įsigyjami nuotoliniu būdu automatizuotai.

Pirma, užpuolikas sukuria tinklalapį, kad priviliotų aukas populiariu turiniu, pavyzdžiui, įžymybių nuotraukomis. Zulfikaras Ramzanas , Symantec vyresnysis tyrėjas, taip pat dirbęs su maršrutizatoriaus projektu. Kol auka žiūri nuotraukas, nematomas kodas paima vartotojo IP adresą ir tiria maršrutizatorių, ieškodamas įkalčių, galinčių atskleisti jo prekės ženklą. Pavyzdžiui, įmonės logotipo paveikslėlis paprastai išsaugomas maršrutizatoriuje. Visas šis kibimas nekelia jokių raudonų vėliavėlių, nes maršrutizatorius mano, kad tai tik teisėti prašymai pateikti informaciją iš aukos namų kompiuterio.

Kai užpuolikas nustato maršrutizatoriaus prekės ženklą, jis arba ji dažnai gali atspėti konfigūracijos slaptažodį, nes daugelis žmonių naudoja gamintojo numatytąjį, sako Stamm. Nors tiksliai nežinoma, kiek maršrutizatorių neturi tinkamų konfigūracijos slaptažodžių, pernai paskelbtas neoficialus tyrimas Skaitmeninės teismo medicinos praktikos žurnalas nustatė, kad 50 procentų namų vartotojų, turinčių plačiajuosčio interneto maršruto parinktuvą, arba pasirinko numatytąjį, arba iš viso neturėjo slaptažodžio. (Maršrutizatoriai turi kitą neprivalomą slaptažodį, kad pašaliniai negalėtų naudotis belaidžiu tinklu, o žmonės dažnai taip pat nenaudoja šios slaptažodžių sistemos. Tačiau šioje atakoje naudojamas būtent konfigūracijos slaptažodis.)

Naudodamas konfigūracijos slaptažodį ir IP adresą, užpuolikas gali lengvai pakeisti domeno vardo serverį, kurį auka naudoja kaip interneto katalogą. Panašu, kad užpuolikas jūsų telefonų knygą pakeitė nauja, sako Ramzanas. Taigi dabar jūs gaunate adresus iš užpuoliko telefonų knygos.

Pavyzdžiui, kai kitą kartą auka apsilankys savo banko svetainėje, interneto naršyklė gali būti nukreipta į imitacinę svetainę. Ši netikra svetainė, kurią valdo užpuolikas, naudojama aukos prisijungimo ir slaptažodžio informacijai užfiksuoti.

Ramzanas tikina, kad tam nereikės daug įgūdžių. Ši konkreti ataka šiuo atžvilgiu yra labai galinga. Užpuolikas neturi būti toks techniškai sudėtingas, kad jį pritvirtintų.

Laimei, išspręsti problemą taip pat paprasta. Lengviausias būdas apsisaugoti nuo tokio pobūdžio atakų yra pakeisti [maršrutizatoriaus konfigūracijos] slaptažodį, sako Ramzanas. Deja, maršrutizatorių gamintojai nereikalauja, kad vartotojai nustatytų naujų slaptažodžių, nes nori, kad jų programinė įranga būtų paprasta naudoti.

Jie norėjo supaprastinti procesą, todėl padarė tai, kad žmonės tikrai nebūtų raginami ar skatinami pakeisti slaptažodį, sako Ramzanas. Manau, kad tai gana lengva pakeisti [maršrutizatorių įmonėms].

Kitas paprastas sprendimas: padarykite numatytąjį slaptažodį unikaliu. Pavyzdžiui, iš pradžių slaptažodis gali būti nustatytas pagal gaminio serijos numerį. Nors užpuolikas vis tiek galėjo bandyti atspėti serijos numerį, kiekvienas nesėkmingas bandymas prisijungti įspės vartotoją klaidos pranešimu.

Tačiau Ramzanas sako, kad problemos priežastis nėra konfigūracijos slaptažodis. Tikroji problema yra ta, kad tinklalapis gali būti naudojamas maršrutizatoriaus nustatymams iš naujo sukonfigūruoti. Jis sako, kad tai yra tai, ką saugumo ekspertai turės spręsti ateityje.

Maršrutizatoriaus tyrinėtojai teigia, kad dar nematė, kad kas nors iš tikrųjų būtų pradėjęs tokią ataką, ir tikisi, kad jų darbas padidins informuotumą, kad žmonės pakeistų slaptažodžius, kol tai netaps tikra problema.

Tai įdomus atradimas, sako Jeffas Gennari, interneto saugumo analitikas CERT , kompiuterių saugumo koordinavimo centras, kurį įsteigė įvairios JAV federalinės agentūros, įskaitant JAV gynybos departamentą, ir kuriam vadovauja Carnegie Mellon universiteto programinės įrangos inžinerijos institutas. Atskleidus šių tipų konfigūravimo problemas, paaiškėja, kokia sudėtinga gali būti sauga.

paslėpti