Атака SirenJack позволяет хакнуть сирены систем экстренного оповещения - «Новости»
YouTube приступает к показу обязательной к просмотру рекламы на телевизорах по всему миру - «Новости сети»
YouTube приступает к показу обязательной к просмотру рекламы на телевизорах по всему миру - «Новости сети»
«Первый достойный наследник Disco Elysium»: в Steam вышла фэнтезийная ролевая игра Esoteric Ebb, вдохновлённая Planescape: Torment - «Новости сети»
«Первый достойный наследник Disco Elysium»: в Steam вышла фэнтезийная ролевая игра Esoteric Ebb, вдохновлённая Planescape: Torment - «Новости сети»
Google представила Gemini 3.1 Flash-Lite — «самую быструю и экономически эффективную модель семейства» - «Новости сети»
Google представила Gemini 3.1 Flash-Lite — «самую быструю и экономически эффективную модель семейства» - «Новости сети»
«Первое хорошее обновление за три года»: легендарная CS:GO вернулась в Steam к радости фанатов - «Новости сети»
«Первое хорошее обновление за три года»: легендарная CS:GO вернулась в Steam к радости фанатов - «Новости сети»
Seagate приступила к массовым поставкам жёстких дисков семейства Mozaic 4+, обеспечивающих ёмкость до 44 Тбайт - «Новости сети»
Seagate приступила к массовым поставкам жёстких дисков семейства Mozaic 4+, обеспечивающих ёмкость до 44 Тбайт - «Новости сети»
Perplexity запустила автономную ИИ-платформу на базе десятка нейросетей - «Новости мира Интернет»
Perplexity запустила автономную ИИ-платформу на базе десятка нейросетей - «Новости мира Интернет»
Google анонсировала новый генератор изображений Nano Banana 2 - «Новости мира Интернет»
Google анонсировала новый генератор изображений Nano Banana 2 - «Новости мира Интернет»
Вышло приложение Nearby Glasses для обнаружения очков с камерой в радиусе 15 метров - «Новости мира Интернет»
Вышло приложение Nearby Glasses для обнаружения очков с камерой в радиусе 15 метров - «Новости мира Интернет»
Обновили алгоритм расчёта ИКС сайта — смотрите результаты в Яндекс Вебмастере — «Блог для вебмастеров»
Обновили алгоритм расчёта ИКС сайта — смотрите результаты в Яндекс Вебмастере — «Блог для вебмастеров»
Google добавила режим Split View в Chrome и аннотации в PDF - «Новости мира Интернет»
Google добавила режим Split View в Chrome и аннотации в PDF - «Новости мира Интернет»
Новости мира Интернет » Новости » Атака SirenJack позволяет хакнуть сирены систем экстренного оповещения - «Новости»

Специалисты компании Bastille Networks выявили уязвимость в системах экстренного оповещения компании ATI Systems. Такие сирены тревоги, связанные воедино общей сетью, устанавливаются на военных объектах, индустриальных предприятиях, в городах, кампусах учебных заведений и так далее. Системы экстренного оповещения могут использоваться, к примеру, для предупреждения жителей о террористической атаке, приближающемся торнадо или другой погодной аномалии, а ложная тревога может спровоцировать настоящий хаос и даже панику.


Проблема, обнаруженная в решениях компании ATI Systems, получила название SirenJack, и, как это принято в наши дни, уже имеет собственный сайт и даже логотип.


Эксперт Bastille Networks Балинт Сибер (Balint Seeber) рассказывает, что обнаружил уязвимость еще в 2016 году, когда изучал систему ATI Systems, установленную в американском городе Сан-Франциско. Очень быстро специалист обнаружил, что для передачи команд сиренам экстренного оповещения используется обычная радиочастота, а сами сигналы не имеют никакого шифрования. Сибер отмечает, анализ радиопротокола показал, что некоторые его элементы меняются примерно раз в неделю, однако, собрав достаточно данных, их можно без особого труда предсказать.


Два года тому назад исследователь проделал именно это, потратив на изучение работы системы ATI Systems в Сан-Франциско довольно долгое время. В итоге, когда Сибер научился предсказывать изменения в передаваемых пакетах и разобрался в том, как это осуществляется, он получил практически полный контроль над сиренами тревоги. При этом для передачи ложного сигнала потребовалось лишь портативное радио за пару десятков долларов, software-defined radio и компьютер. В ролике ниже исследователь наглядно показывает, как работает SirenJack.




Изначально специалист не стал уведомлять о проблеме разработчиков ATI Systems, однако после прошлогодних инцидентов в Далласе и на Гавайях эксперт передумал и все же решил сообщить компании о потенциальной опасной ошибке (в ATI Systems Сибер обратился лишь в начале января 2018 года). Напомню, что в прошлом году неизвестные лица взломали систему экстренного оповещения в Далласе, задействовав ночью 156 аварийных сирен, обычно предупреждающих о приближении торнадо, расположенных по всему городу. Жителям Гавайев повезло еще меньше, им были разосланы ошибочные сообщения о готовящемся ударе баллистических ракет.


Представители ATI Systems уже выпустили патч для уязвимой имплементации системы в Сан-Франциско (теперь пакеты не так легко подделать), однако это не означает, что теперь все клиенты компании могут им воспользоваться. Дело в том, что решения ATI Systems в каждом отдельном случае кастомизируюся под нужды клиента, поэтому теперь владельцам и администраторам уязвимых систем экстренного оповещения предстоит получать патчи от производителя в индивидуальном порядке. Проблема состоит в том, что хотя Сибер выждал положенные 90 дней и заранее предупредил компанию о публикации деталей проблемы, «заплатки» для других клиентов пока не готовы, хотя разработчики и обещают выпустить их «в ближайшее время».


Еще один видеоролик демонстрирует PoC-атаку в «полевых условиях»: Сибер включает в динамики сирен тревоги знаменитый трек Never Gonna Give You Up.




Интересно, что по информации издания ZDNet, разработчики ATI Systems, изначально отреагировавшие на публикацию данных о SirenJack спокойно, постфактум поспешили выпустить еще одно заявление. В новом документе утверждается, что исследование Bastille Networks нарушает закон. Компания заявила, что перехват подобных протоколов связи может нарушать нормы, принятые Федеральной комиссией по связи США. Более того, теперь разработчики заявляют, что проблема, найденная Сибером, носит в основном теоретический характер, а «в поле» такие атаки не использовались. Невзирая на это, подавать в суд на ИБ-аналитиков ATI Systems не планирует.


В ответ специалисты Bastille Networks сообщили журналистам, что не нарушали закон и полностью уверены в своей правоте. Определенные законы, запрещающие перехват радиосигналов, действительно существуют, однако они не распространяются на сигналы, не имеющие шифрования и свободно доступные фактически любому желающему.



Источник новостиgoogle.com

Специалисты компании Bastille Networks выявили уязвимость в системах экстренного оповещения компании ATI Systems. Такие сирены тревоги, связанные воедино общей сетью, устанавливаются на военных объектах, индустриальных предприятиях, в городах, кампусах учебных заведений и так далее. Системы экстренного оповещения могут использоваться, к примеру, для предупреждения жителей о террористической атаке, приближающемся торнадо или другой погодной аномалии, а ложная тревога может спровоцировать настоящий хаос и даже панику. Проблема, обнаруженная в решениях компании ATI Systems, получила название SirenJack, и, как это принято в наши дни, уже имеет собственный сайт и даже логотип. Эксперт Bastille Networks Балинт Сибер (Balint Seeber) рассказывает, что обнаружил уязвимость еще в 2016 году, когда изучал систему ATI Systems, установленную в американском городе Сан-Франциско. Очень быстро специалист обнаружил, что для передачи команд сиренам экстренного оповещения используется обычная радиочастота, а сами сигналы не имеют никакого шифрования. Сибер отмечает, анализ радиопротокола показал, что некоторые его элементы меняются примерно раз в неделю, однако, собрав достаточно данных, их можно без особого труда предсказать. Два года тому назад исследователь проделал именно это, потратив на изучение работы системы ATI Systems в Сан-Франциско довольно долгое время. В итоге, когда Сибер научился предсказывать изменения в передаваемых пакетах и разобрался в том, как это осуществляется, он получил практически полный контроль над сиренами тревоги. При этом для передачи ложного сигнала потребовалось лишь портативное радио за пару десятков долларов, software-defined radio и компьютер. В ролике ниже исследователь наглядно показывает, как работает SirenJack. Изначально специалист не стал уведомлять о проблеме разработчиков ATI Systems, однако после прошлогодних инцидентов в Далласе и на Гавайях эксперт передумал и все же решил сообщить компании о потенциальной опасной ошибке (в ATI Systems Сибер обратился лишь в начале января 2018 года). Напомню, что в прошлом году неизвестные лица взломали систему экстренного оповещения в Далласе, задействовав ночью 156 аварийных сирен, обычно предупреждающих о приближении торнадо, расположенных по всему городу. Жителям Гавайев повезло еще меньше, им были разосланы ошибочные сообщения о готовящемся ударе баллистических ракет. Представители ATI Systems уже выпустили патч для уязвимой имплементации системы в Сан-Франциско (теперь пакеты не так легко подделать), однако это не означает, что теперь все клиенты компании могут им воспользоваться. Дело в том, что решения ATI Systems в каждом отдельном случае кастомизируюся под нужды клиента, поэтому теперь владельцам и администраторам уязвимых систем экстренного оповещения предстоит получать патчи от производителя в индивидуальном порядке. Проблема состоит в том, что хотя Сибер выждал положенные 90 дней и заранее предупредил компанию о публикации деталей проблемы, «заплатки» для других клиентов пока не готовы, хотя разработчики и обещают выпустить их «в ближайшее время». Еще один видеоролик демонстрирует PoC-атаку в «полевых условиях»: Сибер включает в динамики сирен тревоги знаменитый трек Never Gonna Give You Up. Интересно, что по информации издания ZDNet, разработчики ATI Systems, изначально отреагировавшие на публикацию данных о SirenJack спокойно, постфактум поспешили выпустить еще одно заявление. В новом документе утверждается, что исследование Bastille Networks нарушает закон. Компания заявила, что перехват подобных протоколов связи может нарушать нормы, принятые Федеральной комиссией по связи США. Более того, теперь разработчики заявляют, что проблема, найденная Сибером, носит в основном теоретический характер, а «в поле» такие атаки не использовались. Невзирая на это, подавать в суд на ИБ-аналитиков ATI Systems не планирует. В ответ специалисты Bastille Networks сообщили журналистам, что не нарушали закон и полностью уверены в своей правоте. Определенные законы, запрещающие перехват радиосигналов, действительно существуют, однако они не распространяются на сигналы, не имеющие шифрования и свободно доступные фактически любому желающему. Источник новости - google.com

Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.

0

Смотрите также

А что там на главной? )))



Комментарии )))