Китайские популярные биометрические терминалы от ZKTeco, которые ставят на особо охраняемых объектах рода АЭС и крупных предприятий, оказались очень уязвимыми к хакерским атакам. Злоумышленники могут использовать уязвимости, чтобы попасть внутрь комплекса, выкрасть или подменить биометрию сотрудников или же внедрить в инфраструктуру шпионскую программу.

Терминалы ZKTeco поддерживают четыре способа аутентификации пользователя: биометрический (с помощью лица), по паролю, электронному пропуску или QR-коду. В них могут храниться биометрические данные тысяч людей, и атака даже на один из них может привести к катастрофе.

«Лаборатория Касперского» же выявила 24 таких уязвимости.

В частности, злоумышленники могли загружать в базу данных терминалов собственные данные под видом сотрудников, и затем проходить через турникеты или двери. Эта группа уязвимостей позволяла также заменять исполняемые файлы, что потенциально делает возможным создание бэкдора.

Кроме того, взломщики могли внедрить свои данные в QR-код для доступа в те места, куда не попасть без авторизации. Если терминал начнет обрабатывать запрос, содержащий такой вредоносный QR-код, база данных ошибочно идентифицирует его, как исходящий от последнего авторизованного легитимного пользователя. Так в систему мог попасть чужой человек, которого биометрический терминал принял бы за реального сотрудника.

Наконец, уязвимости позволяли выполнять произвольные команды или код на устройстве, предоставляя злоумышленнику полный контроль с наивысшим уровнем привилегий. Это означает, что терминал может быть использован для проведения атак на другие сетевые узлы, а значит, под угрозой находилась вся корпоративная инфраструктура.

Все уязвимости были сгруппированы и зарегистрированы, а производитель — сразу же уведомлен о проблемах.

Для предотвращения атак с использованием перечисленных уязвимостей «Лаборатория Касперского» советует предприятиям, где используются эти и аналогичные модели терминалов:

  • выделить их в отдельный сегмент сети;
  • использовать надежные пароли администратора, обязательно заменить установленные по умолчанию;
  • проверить и усилить настройки безопасности устройства, включить тепловые датчики на биометрическом терминале, чтобы избежать авторизации по случайной фотографии;
  • свести к минимуму использование QR-кодов;
  • регулярно обновлять прошивку.

Читать материалы по теме:

Яндекс Браузер обогнал Google Chrome и Safari по блокировке мошеннических сайтов

Госсектор и промышленность оказались под ударом: хакеры стали быстрее взламывать IT-инфраструктуру

Появился новый вид кибершпионажа против российских компаний

Сейчас на главной

 iPhone 17 Pro опять «обрусел»: Caviar представила новые телефоны в коллекции «Россия»
6 минут назад
iPhone 17 Pro опять «обрусел»: Caviar представила новые телефоны в коллекции «Россия»

Представлены смартфоны — «Санкт-Петербург» и «Держава»

Новости Мобильная связь Caviar
Алина Шруб
УВЗ запустил в серию БРЭМ-80: машина эвакуировала 6 танков Т-80 весом 270 тонн за раз
22 минуты назад
УВЗ запустил в серию БРЭМ-80: машина эвакуировала 6 танков Т-80 весом 270 тонн за раз

Газотурбинный двигатель гарантирует пуск даже в арктический холод

Новости Военная техника
Максим Борисов
Космическая платформа за 608,9 млрд рублей: развёртывание Российской орбитальной станции планируется в 2028 году
23 минуты назад
Космическая платформа за 608,9 млрд рублей: развёртывание Российской орбитальной станции планируется в 2028 году

Реализация проекта поможет в освоении дальнего космоса и создании лунной базы

Новости Наука ГК «Роскосмос»
Алина Шруб
Российский бренд «Ракета» представил механические часы «Байконур» в честь юбилея полёта Гагарина
1 час назад
Российский бренд «Ракета» представил механические часы «Байконур» в честь юбилея полёта Гагарина

24-часовой циферблат, солнечный компас и водозащита 20 АТМ за 220 тысяч рублей

Новости Общая «Ракета»
Андрей Рудковский
Авиаэксперт опроверг тезис о неэффективности «Суперджета»: сравнивать с Airbus и Boeing нельзя
1 час назад
Авиаэксперт опроверг тезис о неэффективности «Суперджета»: сравнивать с Airbus и Boeing нельзя

Роман Гусаров заявил, что SJ-100 ничем не уступает Bombardier и Embraer

Новости Авиация
Максим Борисов
Производство электромобилей Umo стартовало на заводе «Москвич»
1 час назад
Производство электромобилей Umo стартовало на заводе «Москвич»

Объём выпуска в 2026 году планируют на уровне 3 тысяч единиц

Новости Авто Яндекс Москвич EVM
Алина Шруб
Слухи о каннибализации «Суперджетов» оказались мифом
1 час назад
Слухи о каннибализации «Суперджетов» оказались мифом

Авиаэксперт Гусаров назвал нормальной практикой перестановку запчастей с самолёта на самолёт

Новости Авиация
Максим Борисов
Росатом надеется подписать соглашение о строительстве АЭС «Ниньтхуан-1» во Вьетнаме
2 часа назад
Росатом надеется подписать соглашение о строительстве АЭС «Ниньтхуан-1» во Вьетнаме

Перезапустить проект планируется в 2026 году

Новости Промышленность ГК «Росатом» Правительство Вьетнама
Алина Шруб
Сбербанк банкротит поставщика китайских карьерных гигантов SANY
2 часа назад
Сбербанк банкротит поставщика китайских карьерных гигантов SANY

Долги «Востоктяжмаша» превышают 51 млн рублей, ранее имущество компании арестовали

Новости Промышленность Сбербанк SANY «Востоктяжмаш»
Максим Борисов
Ми-28 «Ночной охотник»: уникальная манёвренность помогает обманывать системы ПВО
2 часа назад
Ми-28 «Ночной охотник»: уникальная манёвренность помогает обманывать системы ПВО

MWM: Несмотря на тяжёлую броню, российский ударный вертолёт выполняет «петли» и полёт боком

Новости Военная техника
Андрей Рудковский
Экономист объяснил проблему МС-21 и SJ-100: чудес не бывает
2 часа назад
Экономист объяснил проблему МС-21 и SJ-100: чудес не бывает

Игнорировать тренды на топливную эффективность не получится

Новости Авиация
Максим Борисов
Глава торговой палаты США назвал санкции против авиапрома России ошибкой
2 часа назад
Глава торговой палаты США назвал санкции против авиапрома России ошибкой

Роберт Эйджи постарается убедить коллег в Вашингтоне снять ограничения

Новости Авиация
Максим Борисов