Приложение смартфона Dreame Dreame Dreame уязвимо для взлома

Крупное приложение для смартфона из китайского робота из китайского робота имеет критический недостаток безопасности, оставляя его восприимчивым к утечке пользовательских данных и учетных данных, если они будут представлены хакерами.

Когда приложение смартфона Dreame используется в публичной сети Wi-Fi, как в отеле или аэропорту, любая информация, отправленная через Интернет, может быть прочитана сетевым администратором.

Это может включать в себя данные входа, личную информацию и данные о доме, где расположены устройства пользователя.

Диапазон уборщиков вакуумных средств Dreame оснащен камерами, микрофонами и соединениями с Интернетом, и продаются более чем в дюжине австралийских ритейлеров, многие из которых известны.

Уязвимость является второй, которая поразила крупную компанию по робототехнике домов за столько лет, что увеличивает анализ планов Австралии по запуску схемы рейтинга кибербезопасности для интеллектуальных устройств.

Исследователь безопасности Деннис Гиз, который в прошлом году обнаружил отдельную уязвимость в вакуумах роботов Ecovacs, попытался установить контакт в Dreame еще в 2021 году.

Деннис Гиз – независимый исследователь безопасности и конфиденциальности. (Поставлено: Мэтью Модуно/Северо -Восточный университет)

Я пытался получить контакт с охраной в течение последних четырех лет », – говорит Гиз.

«Но они эффективно призвали меня».

После того, как исследователь не установил надежный контакт с Dreame, сообщил об уязвимости к агентству кибербезопасности США CISA.

CISA воспроизводила эксплойт и назначил его “Низкая сложность атаки«Уровень в предупреждении, который он опубликовал на прошлой неделе. Это означает, что взломать нетрудно справиться с сложным злоумышленником.

Недостаток безопасности – неправильная проверка сертификатов безопасности в приложении – позволяет сетевым администраторам притворяться серверами Dreame и перехватывать пользовательские данные.

Вы знаете больше? Или у вас есть робот Dreame?

Контакт Джулиан упал at [email protected]

Read more:  Сеул поощряет мир мечтать о большом и требовать лучших городов на крупнейшем архитектурном фестивале в Азии

«Захватываемые связи могут включать в себя учетные данные пользователя и конфиденциальные токены сеанса», – говорится в консультативной примечании CISA.

«Технология Dreame не ответила на запрос CISA о координации».

ABC также проверила эксплойт, подключив смартфон к сети Wi-Fi, которую настроил Гиз.

Точка доступа работала, как и ожидалось. Телефон смог получить доступ к Интернету как обычно при подключении.

Однако, когда мы вошли в приложение Dreame, исследователь смог перехватить наш пароль.

ABC проверяет эксплойт в сети, настроенной Деннисом Гизе. (ABC News: Джулиан упал)

Dreame заявила, что передал вопросы ABC «соответствующие команды для обзора», но не ответил на публикацию.

«Формальное заявление, посвященное вашим вопросам, будет предоставлено вам после завершения нашей оценки», – говорится в электронном письме.

Сертифицировано безопасно многонациональной тестирующей компанией

Dreame имеет свои продукты, сертифицированные как безопасные сторонней.

Компания по многонациональным тестированию Tüv Süd написала в пресс -релиз 2022 года что он «выполнил профессиональные тесты безопасности и обзоры документов» на одном из вакуумных чистящих средств Dreame.

Он продолжал делать это для новых моделей, одна из которых была завершена в августе 2025 года.

Неясно, было ли само по себе приложение проверено как часть этого процесса сертификации.

Tüv Süd не ответил на вопросы ABC.

Роботы Ecovacs, которые пострадали от отдельной уязвимости безопасности, были сертифицированы по тому же стандарту (называемый Etsi EN 303 645) другой тестовой компанией.

Мы взломали популярный вакуум робота – и могли смотреть в прямом эфире через камеру

Даже въезжая в здание, мы смогли молча заглянуть в камеру на устройстве Deebot, сделанном китайскими гигантскими Ecovacs.

Эта сертификация является обязательной для продажи продуктов для интеллектуальных домов в Европе.

Он предназначен для того, чтобы поймать базовые недостатки безопасности, однако несколько были пропущены, а затем поймали внешние исследователи после того, как продукты были выпущены для общественности.

Read more:  Майк Браун из «Никс» заменил Микала Бриджеса и Джоша Харта в четвертой четверти

Лим Йонг Чжи, бывший тестер кибербезопасности в Tüv Süd, сказал ABC в 2024 году, что эти стандарты сертификации могут обеспечить «ложное чувство безопасности» потребителям.

Он сказал, что процесс тестирования в значительной степени «остался открытым для интерпретации» теми, кто проходит тестирование.

Хотя стандарт указывает, что должны присутствовать общие функции безопасности, сказал Лим, нет явных требований, что они реализованы правильно.

Австралия для реализации интеллектуальной схемы маркировки

Повторные неудачи международных сертификатов кибербезопасности приходят в то, что Австралия готовится к реализации собственной схемы, планируется запустить в 2027 году.

В июле правительство анонсировала схему добровольной маркировки где компании могут иметь свои устройства с точки зрения защиты от кибербезопасности.

Намерение состоит в том, чтобы позволить австралийцам принимать более обоснованные решения о безопасности устройств, которые они покупают.

«Австралийцы должны иметь возможность верить, что устройства, которые они приносят в свои дома, не будут поставить под угрозу их безопасность», – сказал Тони Берк, министр кибербезопасности Австралии.

«Будь то умный динамик или пылесос робота, потребители будут знать, насколько безопасен продукт, прежде чем они его купят».

Министр кибербезопасности Тони Берк говорит, что австралийцы должны иметь возможность доверять устройствам, которые они приносят в свои дома. (ABC News: Мэтт Робертс)

В последние недели Министерство внутренних дел консультировало с австралийскими лабораториями тестирования кибербезопасности по проектированию схемы.

Одним из лидеров отрасли, который предоставил вклад, является генеральный директор Viden Labs Энтони Барнс.

Он говорит, что текущие правила и даже предложенные расширения для соответствия стандарту Etsi EN 303 645 не гарантируют, что продаваемые устройства в Австралии безопасны.

«Компании в сегодняшней экономике выигрывают, будучи первым на рынке, не обязательно путем создания наиболее безопасного продукта».

Read more:  Могли бы мы взломать одну из самых сложных в мире проблем с климатом?

«Текущие стандарты безопасности охватывают только три из 13 базовых контролей безопасности в соответствии с стандартом, что не эффективно для определения уязвимостей безопасности».

Генеральный директор Viden Labs Энтони Барнс вносит вклад в разработку схемы маркировки интеллектуального устройства Австралии. (ABC News: Teresa Tan)

Барнс рекомендует, чтобы дополнительные требования были выполнены на то, как протестируются устройства, включая «надежное тестирование и раскрытие уязвимости».

‘Нет такого понятия, как безопасность’

Домашние дела сотрудничают с отраслевой группой IoT Alliance Australia (IOTA) в разработке схемы.

Фрэнк Зейхнер, генеральный директор IOTA, говорит, что это «довольно ясно», что нужно проверить лабораториями в соответствии с стандартом Etsi EN 303 645.

“Там достаточно [international] Импульс со стандартом ETSI, который движется в правильном направлении », – говорит он.

«Мы не можем сделать ничего уникального, потому что никто не будет слушать его. Производители просто игнорируют это».

Представитель Министерства внутренних дел заявил, что «процесс совместного проектирования рассмотрит стандарты и режимы маркировки в других юрисдикциях».

Зейхнер добавил, что схема может охватывать только сами устройства, а не приложения, к которым они соединяются, что означает, что уязвимость Dreame не была бы поймана.

«Там нет такой вещи, как безопасность», – сказал он. «Есть только более безопасное».

#Приложение #смартфона #Dreame #Dreame #Dreame #уязвимо #для #взлома

По теме

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.