Поиск по публикациям и новостям

Популярные биометрические терминалы оказались уязвимы для взломов
Российские специалисты по кибербезопасности из «Лаборатории Касперского» уже направили список найденных уязвимостей в Китай, где производятся эти терминалы

Китайские популярные биометрические терминалы от ZKTeco, которые ставят на особо охраняемых объектах рода АЭС и крупных предприятий, оказались очень уязвимыми к хакерским атакам. Злоумышленники могут использовать уязвимости, чтобы попасть внутрь комплекса, выкрасть или подменить биометрию сотрудников или же внедрить в инфраструктуру шпионскую программу.

Терминалы ZKTeco поддерживают четыре способа аутентификации пользователя: биометрический (с помощью лица), по паролю, электронному пропуску или QR-коду. В них могут храниться биометрические данные тысяч людей, и атака даже на один из них может привести к катастрофе.

«Лаборатория Касперского» же выявила 24 таких уязвимости. 

В частности, злоумышленники могли загружать в базу данных терминалов собственные данные под видом сотрудников, и затем проходить через турникеты или двери. Эта группа уязвимостей позволяла также заменять исполняемые файлы, что потенциально делает возможным создание бэкдора.

Кроме того, взломщики могли внедрить свои данные в QR-код для доступа в те места, куда не попасть без авторизации. Если терминал начнет обрабатывать запрос, содержащий такой вредоносный QR-код, база данных ошибочно идентифицирует его, как исходящий от последнего авторизованного легитимного пользователя. Так в систему мог попасть чужой человек, которого биометрический терминал принял бы за реального сотрудника.

Наконец, уязвимости позволяли выполнять произвольные команды или код на устройстве, предоставляя злоумышленнику полный контроль с наивысшим уровнем привилегий. Это означает, что терминал может быть использован для проведения атак на другие сетевые узлы, а значит, под угрозой находилась вся корпоративная инфраструктура.

Все уязвимости были сгруппированы и зарегистрированы, а производитель — сразу же уведомлен о проблемах.

Для предотвращения атак с использованием перечисленных уязвимостей «Лаборатория Касперского» советует предприятиям, где используются эти и аналогичные модели терминалов:

  • выделить их в отдельный сегмент сети;
  • использовать надежные пароли администратора, обязательно заменить установленные по умолчанию;
  • проверить и усилить настройки безопасности устройства, включить тепловые датчики на биометрическом терминале, чтобы избежать авторизации по случайной фотографии;
  • свести к минимуму использование QR-кодов;
  • регулярно обновлять прошивку.

Читать материалы по теме:

Яндекс Браузер обогнал Google Chrome и Safari по блокировке мошеннических сайтов

Госсектор и промышленность оказались под ударом: хакеры стали быстрее взламывать IT-инфраструктуру

Появился новый вид кибершпионажа против российских компаний

Сейчас на главной

59 минут назад
Экипажи БТР и танков начали применять уникальную систему помощи для ночного вождения

Мультиспектральное зрение может применяться в диверсионно-разведывательной деятельности

3 часа назад
Каждый второй россиянин использует нейросети: как искусственный интеллект меняет повседневную жизнь

Жители РФ активно применяют ИИ в личных, рабочих и учебных целях

3 часа назад
Пусковые установки ракеты «Орешник» начали изготавливать за пределами России

Лукашенко заявил, что Белоруссия уже заканчивает производство нескольких систем

3 часа назад
Банки предложили замораживать средства на счетах получателей для борьбы с мошенничеством

Новая инициатива позволит блокировать подозрительные переводы и повысит защиту клиентов от финансовых потерь

3 часа назад
«Бережок» и «прожигатель» брони западных танков: раскрыто оснащение нового БМП-2М

В базовом варианте бронемашины также получили 30-мм автоматический гранатомёт АГС-17 и тепловизор

3 часа назад
Минпромторг опроверг информацию о техосмотре при продаже б/у автомобилей

Министерство не получало предложений по обязательной проверке автомобилей с пробегом

3 часа назад
Новая схема обмана россиян: мошенники пугают пользователей Telegram «умершими» знакомыми

Пользователям предлагается открыть файл с вирусом, замаскированный под фото

5 часов назад
Новый рассвет: ракетоносец с П-120 «Малахит» и ЗРК «Оса» вышел в Баренцево море

Корабль проекта 1234.1 «Овод» отработает курсовые задачи подготовки

5 часов назад
Bulgarian Military: французский истребитель Mirage 2000-5F не сможет противостоять российским Су-30 и Су-35

Военный эксперт Венейбл: РЛС «Ирбис-Э» дает пилоту Су-35 значительное преимущество

5 часов назад
Запуск ракеты «Союз-5» не за горами: Роскосмос начал испытания первой ступени

Специалисты начали холодные и огневые тесты опытного образца

5 часов назад
Стало известно, какие автомобили начнут собирать на бывшем заводе General Motors в Петербурге

Производственные линии в Шушарах планируют перезапустить и активно ищут новых сотрудников

5 часов назад
«Выделенка» не работает: владельцу новой Lada Aura отказали в обслуживании вне очереди в сервисе Lada

АвтоВАЗ обещал «особое» обслуживание для владельцев премиальных автомобилей