Фінансові новини
- |
- 11.10.26
- |
- 01:18
- |
-
RSS - |
- мапа сайту
Авторизация
Android-приложение позволяет вскрывать двери с электронными замками
13:34 21.03.2011 |
Похоже, что перед хакерами действительно открываются любые двери. Причем не только виртуальные, но и вполне реальные. В частности, создатели сайта cybersecurityguy.com поставили под сомнение надежность весьма распространенных RFID-систем с электронными пропусками для входа в здание или помещение. Самое интересное, что при определенной подготовке дверь открывается при помощи обыкновенного смартфона за 30 с.
Android-приложение Caribou написано исследователем систем безопасности Йеном Робертсоном. Оно недоступно для скачивания и существует только в виде тестовой версии. Цель разработки - наглядно продемонстрировать недостатки популярной технологии, основанной на радиочастотной идентификации. На демонстрационном видео человек подходит к закрытой двери, открывая ее RFID-карточкой, после чего снова закрывает ее, выбрасывает пропуск и после манипуляций на своем смартфоне оперативно открывает дверь.
По словам российских экспертов, каких-то тайн в работе приложения Caribou нет. «Программа требует указать IP-адрес и порт сервера, который обслуживает систему контроля и управления доступом, - говорит руководитель направления по работе с технологическими партнерами компании «Аладдин Р.Д.» Игорь Гонебный. - Кроме информации необходимо еще указать и IP-адрес двери (замка или считывателя карточки), который планируется открыть. Далее происходит простой перебор с целью определения корректного номера карты (RFID-метки). Как только номер карточки будет подобран, сервер даст сигнал на открытие замка».
Суть в том, что подобные замки изначально подключены по беспроводной или проводной сети к серверу безопасности, который отвечает за их разблокировку. «Также большинство систем контроля и управления доступом интегрированы в общую локальную вычислительную сеть организации, что само по себе уже создает определенные уязвимости в системе безопасности, - объясняет генеральный директор компании Group-IB Илья Сачков. - Взаимодействие между замком и сервером происходит по IP-протоколу. Когда сотрудник организации подносит ключ к замку, на определенный порт сервера приходит ключевая команда, и он дает разрешение на разблокировку двери».
Проблема же состоит в том, что большое количество организаций, использующих такую систему доступа, недостаточно хорошо заботятся о безопасности своих компьютерных сетей, и потому есть теоретическая возможность пробраться в них через Интернет.
«Также получить доступ к компьютеру, управляющему дверной сетью, можно, подключившись к беспроводной сети заведения, что возможно, даже если эта сеть защищена, - рассуждает менеджер проектов ADV/web-engineering co. Никита Дубинкин. - У протокола беспроводной сети 802.11 (Wi-Fi) есть несколько стандартных типов защиты: WEP, WPA, WPA2. Имеются прецеденты взлома хакерами всех этих типов защиты беспроводных сетей, в том или ином виде».
Поэтому для предотвращения подобных вещей специалисты советуют не открывать общий доступ к серверу безопасности, тем более через открытые беспроводные сети. «Необходимо обеспечить защиту сервера безопасности брандмауэром, а также полностью отключить его от открытых беспроводных сетей», - отмечает Илья Сачков.
Кстати, свои недочеты, по его мнению, есть и у самой Caribou: «Судя по всему, программа разрабатывалась под конкретного производителя и ПО. Поэтому опасаться, что у современных преступников появился свой «сезам», открывающий любые двери, не следует», - полагает эксперт.
Игорь Гонебный и вовсе уверен, что угроза, продемонстрированная создателями сайта cybersecurityguy.com, скорее всего, надуманная, а сам эксперимент носит теоретический характер: «Серверы, как правило, закрыты Firewall, IP-адреса неизвестны, сети скрыты, и доступ в них прочих устройств должен быть закрыт. Кроме того, корректно настроенная система контроля и управления доступом должна регистрировать попытки неавторизованного доступа и, соответственно, оповещать службу безопасности о таких инцидентах».
Иными словами, воспользоваться приложением сможет лишь человек, который знает не только IP-адрес и порт сервера, обслуживающего систему управления доступом, но и IP-адрес каждого конкретного электронного замка. Однако стоит иметь в виду: заполучить эти данные реально «благодаря» оплошностям в организации локальной сети организации.
ТЕГИ
ТОП-НОВИНИ
ПІДПИСКА НА НОВИНИ
Для підписки на розсилку новин введіть Вашу поштову адресу :


Уряд продовжив дію ПСО на ринку електроенергії та зберіг чинні пільгові тарифи на електроенергію для населення на період опалювального сезону.
Зростання реального валового внутрішнього продукту (ВВП) України у 2026 році загальмується до 1,2% з 1,8% торік, а наступного року пришвидшиться, але не до 4%, як це передбачалося у квітні, а лише до 1,5%, такий оновлений прогноз Світовий банк опублікував у вівторок у звіті
Україна отримає від Німеччини комплексний пакет підтримки на понад 1,3 мільярда євро.
Європейська комісія та Україна домовилися про засоби покриття бюджетних потреб країни до кінця 2026 року.
Міністерство економіки спільно з Європейською Бізнес Асоціацією представили підприємцям оновлені механізми державної підтримки.
Дескріпшин: CWV проходять 53% сайтів на WordPress проти 87% на Wix, 82% доменів після спам-апдейта не відновилися. Що створює вартість сайту, а що її з’їдає.
Ця тилова вакансія підходить для кандидатів, що не можуть
виконувати бойові завдання у звʼязку із віком чи станом здоровʼя.
Microsoft представила нову версію пошуку в Windows 11, яка перетворює його на універсальний центр керування системою.
Федеральна комісія зі зв'язку США (FCC) схвалила заявку SpaceX на запуск і роботу 15 000 супутників нового покоління для Starlink Mobile.
На початку року багато компаній почали вимагати від розробників максимально активно використовувати ШІ. Це породило термін tokenmaxxing і навіть призвело до ситуацій, коли працівники давали ШІ безглузді завдання лише для того, щоб виконати встановлену норму
Один з провідних світових виробників пам'яті Micron оприлюднив фінансовий звіт за четвертий квартал цього року та аналітичні прогнози щодо цін.
Один із найбільших американських банків Citi та криптовалютна платформа Coinbase розширили співпрацю у сфері корпоративних платежів та стейблкоїнів.
У січні-серпні 2026 року надходження транспортного податку до місцевих бюджетів збільшилися на 58,7% порівняно з аналогічним періодом 2025 року.
Anthropic, творці нейромережі Claude, готуються до виходу на біржу. Але замість типових обіцянок про світле майбутнє, проспект їхнього IPO виглядає як сценарій до фільму про повстання машин.
WiCi готується випустити першу комерційну зовнішню бездротову відеокарту RTX 5060 Ti 16 ГБ вже в цьому році.
Google готується перевірити, чи зможуть спеціалізовані чипи для штучного інтелекту працювати безпосередньо в космосі.
Компанія OpenAI під час Генасамблеї ООН у Нью-Йорку оголосила про передачу уряду України безкоштовного доступу до системи кіберзахисту Daybreak
Від початку вересня Росія системно атакує українські дата-центри і вузли зв'язку. За повідомленнями Мінцифри, у Києві та області через російські удари зокрема є проблеми з інтернетом в 100 тисяч домогосподарств.
Anthropic заявила, що її ШІ Claude "автономно відкрив" нову ферментну систему з механізмами, які лежать в основі інструменту редагування генів CRISPR. При цьому участь науковців компанії обмежилась початковим запитом і лабораторною роботою.
У середу ввечері на наземній станції супутникового зв'язку Starlink у центральній Польщі, яка забезпечує зв'язок для регіону, зокрема для України, спалахнула пожежа, повідомив віце-прем'єр-міністр Кшиштоф Гавковський, додавши, що системи наразі працюють у штатному режимі.
У 2026 році дипфейки перетворилися з експериментальної технології на інструмент для шахрайства, крадіжки коштів, обходу KYC та створення незаконного контенту.