Поиск по публикациям и новостям

Популярные биометрические терминалы оказались уязвимы для взломов
Российские специалисты по кибербезопасности из «Лаборатории Касперского» уже направили список найденных уязвимостей в Китай, где производятся эти терминалы

Китайские популярные биометрические терминалы от ZKTeco, которые ставят на особо охраняемых объектах рода АЭС и крупных предприятий, оказались очень уязвимыми к хакерским атакам. Злоумышленники могут использовать уязвимости, чтобы попасть внутрь комплекса, выкрасть или подменить биометрию сотрудников или же внедрить в инфраструктуру шпионскую программу.

Терминалы ZKTeco поддерживают четыре способа аутентификации пользователя: биометрический (с помощью лица), по паролю, электронному пропуску или QR-коду. В них могут храниться биометрические данные тысяч людей, и атака даже на один из них может привести к катастрофе.

«Лаборатория Касперского» же выявила 24 таких уязвимости. 

В частности, злоумышленники могли загружать в базу данных терминалов собственные данные под видом сотрудников, и затем проходить через турникеты или двери. Эта группа уязвимостей позволяла также заменять исполняемые файлы, что потенциально делает возможным создание бэкдора.

Кроме того, взломщики могли внедрить свои данные в QR-код для доступа в те места, куда не попасть без авторизации. Если терминал начнет обрабатывать запрос, содержащий такой вредоносный QR-код, база данных ошибочно идентифицирует его, как исходящий от последнего авторизованного легитимного пользователя. Так в систему мог попасть чужой человек, которого биометрический терминал принял бы за реального сотрудника.

Наконец, уязвимости позволяли выполнять произвольные команды или код на устройстве, предоставляя злоумышленнику полный контроль с наивысшим уровнем привилегий. Это означает, что терминал может быть использован для проведения атак на другие сетевые узлы, а значит, под угрозой находилась вся корпоративная инфраструктура.

Все уязвимости были сгруппированы и зарегистрированы, а производитель — сразу же уведомлен о проблемах.

Для предотвращения атак с использованием перечисленных уязвимостей «Лаборатория Касперского» советует предприятиям, где используются эти и аналогичные модели терминалов:

  • выделить их в отдельный сегмент сети;
  • использовать надежные пароли администратора, обязательно заменить установленные по умолчанию;
  • проверить и усилить настройки безопасности устройства, включить тепловые датчики на биометрическом терминале, чтобы избежать авторизации по случайной фотографии;
  • свести к минимуму использование QR-кодов;
  • регулярно обновлять прошивку.

Читать материалы по теме:

Яндекс Браузер обогнал Google Chrome и Safari по блокировке мошеннических сайтов

Госсектор и промышленность оказались под ударом: хакеры стали быстрее взламывать IT-инфраструктуру

Появился новый вид кибершпионажа против российских компаний

Сейчас на главной

21 апр. 2025 г., 18:46:26
АвтоВАЗ объяснил китайские МКПП и вариатор в локализованной Lada Iskra: российские пока не тянут

Поставщик из КНР обеспечил нужное качество и объёмы

21 апр. 2025 г., 18:45:41
Я бы в космос полетел, пусть меня отправят: Патриарх Московский и всея Руси поделился своими мечтами

Трезвомыслящие люди отговорили священника

21 апр. 2025 г., 18:22:24
Дроны-камикадзе «Ланцет-3» превратились в разведчиков: открыли новые горизонты

Беспилотники оснастили помехозащищёнными приёмо-передающими модулями командно-телеметрических систем

21 апр. 2025 г., 17:52:52
Вместо ставок на спорт будут скидки: в России разработали приложение на основе машинного зрения, вознаграждающее за физическую активность

Платформа анализирует видео с выполненными физическими упражнениями и дарит скидки

21 апр. 2025 г., 17:51:39
В Перми в 2025 году откроется цифровая лаборатория для будущих нефтяников

Лаборатория станет площадкой для обучения и научных исследований с современным оборудованием

21 апр. 2025 г., 17:48:03
«Примерить» беременность на себя: россиянки все чаще стали пользоватся услугами виртуальной фотосессии с ИИ

58% девушек интересно представить себя в образе бизнес-леди, почти половина генерирует образ в белом платье невесты

21 апр. 2025 г., 17:00:00
Кибератаки на школьников выросли на 70%: мошенники маскируются под учителей и ЕГЭ-сервисы

Эксперты винят искусственный интеллект и цифровизацию образования

21 апр. 2025 г., 16:59:40
Сквозь толщу льдов: новейший атомоход «Якутия» обеспечил первую проводку судна

Ледокол проекта 22220 провел теплоход «Григорий Шелехов» в Карском море

21 апр. 2025 г., 16:30:00
Интернет на рельсах: РЖД разгонит Wi-Fi в поездах до 1 Гбит/с

Гигабитный интернет внедряют в поездах с помощью спутников и новых технологий

21 апр. 2025 г., 16:26:01
Новую технологию для создания сверхтонких проводов для микроэлектроники создали в МИСИС и «Курчатовском институте»

Учёные усовершенствовали метод, который улучшает свойства сплавов и снижает затраты на материалы

21 апр. 2025 г., 16:25:49
В России приостановили производство новейших грузовиков «Исток»: они опасны для участников движения

Специалисты выявили искусственное занижение максимальной допустимой массы до 3 500 кг

21 апр. 2025 г., 16:00:00
Средне-Невский судостроительный завод спустит уникальный тральщик «Полярный» проекта 12700 на воду

В четверг состоится церемония вывода в акваторию нового корабля с уникальным стеклопластиковым корпусом