Chuông cửa thông minh và sự cố bảo mật nghiêm trọng

Hiền Thục| 25/11/2020 21:54
Theo dõi ICTVietnam trên

Matt Lewis đến từ NCC Group, công ty an toàn thông tin có trụ sở chính tại Manchester, Vương quốc Anh, đã tiết lộ một loạt các vấn đề về bảo mật và quyền riêng tư được tìm thấy trong nhiều sản phẩm chuông cửa thông minh (smart doorbells) đang được bày bán trên Amazon và eBay.

Chuông cửa thông minh đang gặp sự cố bảo mật nghiêm trọng - Ảnh 1.

Một loại chuông cửa thông minh của Victure đang được bán trên trang thương mại điện tử amazon.com.

Các nhà nghiên cứu đã phát hiện ra những vấn đề nghiêm trọng về bảo mật và quyền riêng tư trong 11 loại chuông cửa thông minh khác nhau, đang được phân phối qua các trang trực tuyến như Amazon và eBay, có thể bị kẻ xấu lợi dụng để tắt các thiết bị.

Chuông cửa thông minh, kết nối với điện thoại thông minh giúp cảnh báo cho người dùng khi ai đó đến gần nhà họ và ghi video, ngày càng phổ biến trong những năm qua.

Matt Lewis, Giám đốc Nghiên cứu tại NCC Group cho biết: "Những chuông cửa thông minh này bị phát hiện có một loạt vấn đề, bao gồm chính sách mật khẩu yếu, thiếu mã hóa dữ liệu và thu thập quá nhiều thông tin người dùng".

Lewis nhấn mạnh: "Phát hiện của chúng tôi cho thấy số đông người dùng ủng hộ các lối tắt đối với bảo mật trong quá trình sản xuất. Tuy nhiên, chúng tôi hy vọng rằng luật IoT đang được mong đợi sẽ báo hiệu một thời điểm quan trọng trong bảo mật IoT. Nhưng cho đến khi điều này thành hiện thực, chúng ta phải tiếp tục làm việc cùng nhau để nêu bật sự cần thiết của bảo mật cơ bản theo các nguyên tắc tiêu chuẩn, đồng thời cảnh báo người tiêu dùng về những rủi ro và những gì họ có thể làm để bảo vệ chính mình".

Các nhà nghiên cứu đã xem xét chuông cửa thông minh từ Victure (camera chuông cửa video thông minh với giá 90 Euro), Qihoo 360 (chuông cửa video thông minh 360 D819, với giá 87 Euro), và Accfly (chuông cửa video không dây với giá 51 Euro) v.v..

Các vấn đề về bảo mật

Các nhà nghiên cứu đã tìm thấy một loạt vấn đề với các sản phẩm này. Hai trong số các thiết bị được thử nghiệm là Victure và Ctronics có lỗ hổng nghiêm trọng có thể cho phép tội phạm mạng đánh cắp mật khẩu mạng. Các lỗ hổng này cũng sẽ cho phép tội phạm mạng tấn công không chỉ chuông cửa và bộ định tuyến, mà còn bất kỳ thiết bị thông minh nào khác trong nhà như máy điều hòa nhiệt độ, máy ảnh hoặc thậm chí có thể là máy tính xách tay.

Chuông cửa thông minh Victure cũng được phát hiện gửi tên và mật khẩu Wi-Fi của khách hàng không được mã hóa đến máy chủ ở Trung Quốc.

Lewis cho biết: "Nếu bị đánh cắp, dữ liệu này có thể cho phép tin tặc truy cập vào Wi-Fi tại nhà của mọi người - cho phép tin tặc nhắm mục tiêu dữ liệu cá nhân của họ và bất kỳ thiết bị thông minh nào khác mà họ sở hữu.

Các nhà nghiên cứu cho biết, một số lượng lớn chuông cửa được thử nghiệm cũng sử dụng mật khẩu yếu, mặc định và dễ đoán.

Lewis cho biết: "Người tiêu dùng ít ý thức về bảo mật hơn, họ thường để mật khẩu mặc định, không thay đổi trên thiết bị, điều này có khả năng làm lộ mật khẩu cho tin tặc".

Các nhà nghiên cứu phát hiện ra rằng một thiết bị khác, được mua từ eBay và Amazon mà không có bất kỳ thương hiệu rõ ràng nào rất dễ bị khai thác bởi KRACK. Cuộc tấn công KRACK, hay còn gọi là cuộc tấn công cài đặt lại khóa, được phát hiện vào năm 2017. Cách tiếp cận KRACK là một vấn đề toàn ngành trong giao thức WPA và WPA2 để bảo mật Wi-Fi có thể gây mất quyền kiểm soát hoàn toàn đối với dữ liệu.

Các nhà nghiên cứu cho biết, đối với chuông cửa thông minh, lỗ hổng này có thể cho phép kẻ tấn công phá vỡ bảo mật WPA-2 trên Wi-Fi gia đình và cuối cùng giành được quyền truy cập vào mạng của họ. Cuối cùng, các nhà nghiên cứu cho biết, chuông cửa thông minh Qihoo 360, được bán trên Amazon rất dễ bị đánh cắp. Tội phạm có thể chỉ cần tách nó ra khỏi tường bằng công cụ tháo thẻ SIM tiêu chuẩn (đi kèm với các smartphone). Sau đó nó có thể được cài đặt lại và mang bán.

Tiết lộ

Các nhà nghiên cứu đã cố gắng liên hệ với tất cả các nhà sản xuất của 11 chiếc chuông cửa thông minh được thử nghiệm, và họ chỉ có thể tìm thấy thông tin chi tiết về Accfly và Victure, nhưng những đơn vị này đã không phản hồi thông tin của nhóm nghiên cứu. Thay vào đó, các nhà nghiên cứu đã liên hệ với eBay và Amazon, nơi họ mua chuông cửa. Về phần mình, Amazon đã xóa ít nhất 7 sản phẩm sau khi nghiên cứu nói trên được trình bày với trang bán hàng trực tuyến này.

Amazon cho biết trong một tuyên bố: "Chúng tôi yêu cầu tất cả các sản phẩm được cung cấp trong cửa hàng của chúng tôi phải tuân thủ luật và quy định hiện hành và Amazon đã phát triển các công cụ hàng đầu trong ngành để ngăn chặn các sản phẩm không an toàn hoặc không tuân thủ được niêm yết trong các cửa hàng của chúng tôi".

Về phần mình, eBay cho biết họ đang tiếp tục hỗ trợ các cuộc thảo luận với những người bán mặt hàng chuông cửa thông minh để có thể giải quyết những băn khoăn của nhóm nghiên cứu.

"Khi một sản phẩm được liệt kê vi phạm các tiêu chuẩn an toàn của chúng tôi, chúng tôi sẽ xóa danh sách đó ngay lập tức", eBay cho biết trong một tuyên bố. "Những danh sách này không vi phạm các tiêu chuẩn an toàn của chúng tôi nhưng các vấn đề kỹ thuật của sản phẩm cần được giải quyết với người bán hoặc nhà sản xuất".

Lewis nhấn mạnh, người tiêu dùng có thể an tâm bằng cách tránh xa các thương hiệu không rõ nguồn gốc, thay vào đó mua hàng của các thương hiệu có uy tín. Ngoài ra, các nhà nghiên cứu cho biết, người tiêu dùng nên kiểm tra mật khẩu khi thiết lập thiết bị mới, kiểm tra cài đặt để đảm bảo rằng tất cả các bản cập nhật chạy tự động và bật xác thực hai yếu tố (2FA) nếu có trên thiết bị.

Nổi bật Tạp chí Thông tin & Truyền thông
  • VNPT 2024: Những dấu ấn nổi bật
    Không chỉ giữ vững thị phần với các dịch vụ trọng điểm, đạt mức tăng trưởng 7% so với cùng kỳ, năm 2024, Tập đoàn Bưu chính viễn thông Việt Nam (VNPT) còn ghi dấu ấn với nhiều hoạt động ý nghĩa, khẳng định trách nhiệm với cộng đồng.
  • Quản lý rủi ro bên thứ n - Giảm thiểu rủi ro trong thế giới kết nối
    Vào cuối tháng 5/2024, một loạt vụ nổ xảy ra đồng thời, được cho là do các thiết bị nhắn tin được cải tiến gây ra, đã xảy ra ở các khu vực do Hezbollah kiểm soát tại Lebanon và Syria. Trong khi những sự kiện này được cho là do một hoạt động bí mật có khả năng liên quan đến Israel, hậu quả của chúng còn vượt xa cuộc xung đột trước mắt. Các vụ nổ máy nhắn tin đánh dấu sự hội tụ đáng kể của các mối đe dọa an ninh địa chính trị, mạng và vật lý.
  • Bước phát triển mới của phong trào sưu tập tem trên toàn quốc
    Năm 2025, Hội Tem Việt Nam sẽ tích cực triển khai các hoạt động nhằm kiện toàn tổ chức và phát triển phong trào sưu tập tem trên toàn quốc, hướng tới Triển lãm Tem Bưu chính Quốc gia Vietstampex 2025.
  • OPPO ra mắt mẫu Reno đầu tiên tích hợp AI tiếng Việt
    Ngày 3/1, OPPO chính thức ra mắt Reno13 series tại thị trường Việt Nam - bao gồm Reno13 Pro, Reno13, và Reno13 F. Reno13 series cũng chính là thế hệ đầu tiên được OPPO tích hợp và hoàn thiện AI tiếng Việt, giúp tối ưu trải nghiệm của người dùng.
  • Phát triển nguồn nhân lực số ở Latvia và gợi mở cho Việt Nam
    Để phát triển nhân lực số trong phát triển kinh tế số, Latvia cũng như nhiều quốc gia trên thế giới cần xây dựng chính sách, biện pháp thúc đẩy phát triển kỹ năng số, nhân lực số.
Đừng bỏ lỡ
  • Đông Nam Á có thể nắm bắt cơ hội từ hàng tỷ USD đầu tư vào đám mây và AI?
    Các hãng công nghệ lớn đã cam kết đầu tư hàng tỷ USD vào Đông Nam Á để phát triển cơ sở hạ tầng đám mây và trí tuệ nhân tạo (AI). Nhưng để khai thác tối đa dòng vốn này, các quốc gia trong khu vực cần giải quyết khoảng cách về kỹ năng số và thách thức về lượng khí thải carbon.
  • Ngành TT&TT vươn mình trong kỷ nguyên mới
    Theo Bộ trưởng Bộ TT&TT Nguyễn Mạnh Hùng, các xếp hạng lĩnh vực TT&TT của Việt Nam đang có thứ hạng cao và nhiều thứ hạng trong top đầu thế giới. Do vậy, Ngành TT&TT cần tiếp tục phát huy trong kỷ nguyên vươn mình của dân tộc.
  • Bộ TT&TT hướng dẫn đầu tư CNTT sử dụng nguồn vốn ngân sách Nhà nước
    Việc ban hành 2 Thông tư, hành lang pháp lý cho hoạt động đầu tư ứng dụng công nghệ thông tin, thuê dịch vụ công nghệ thông tin sử dụng nguồn vốn ngân sách Nhà nước cơ bản đầy đủ, tạo thuận lợi cho các bộ, ngành, địa phương, cơ quan, đơn vị đẩy mạnh chuyển đổi số trong giai đoạn tới.
  • Đạo đức đang trở thành thách thức lớn nhất của AI
    Đạo đức AI rất quan trọng vì công nghệ AI được thiết kế để tăng cường hoặc thay thế trí tuệ con người, điều này có thể gây ra những rủi ro nghiêm trọng nếu không được quản lý đúng cách.
  • Xu thế công nghệ trong An ninh mạng năm 2025
    Giám đốc công nghệ VSEC - Ông Phan Hoàng Giáp nhận định “Trong bức tranh của năm 2025, các xu thế như trí tuệ nhân tạo (AI) và nền tảng bảo mật Cloud Native (Cloud Native Application Protection Platform - CNAPP) được dự báo sẽ chi phối ngành an ninh mạng”.
  • Báo chí - Truyền thông Việt Nam 2024: Nhìn từ hai thái cực
    Năm 2024, báo chí - truyền thông Việt Nam tiếp tục đứng trước những cơ hội và thách thức mang tính bước ngoặt.
  • FPT tự động hóa quy trình ngân hàng bằng robot ảo cho VietinBank
    VietinBank và FPT đã chính thức khởi động dự án triển khai tự động hóa các quy trình nghiệp vụ bằng giải pháp akaBot. Hợp tác đánh dấu sự chuyển mình của VietinBank trong việc ứng dụng các công nghệ tiên tiến như Robotics và AI.
  • VNPT ra mắt các gói cước Internet tốc độ x3
    Các gói cước mới nhưng giá không đổi được áp dụng từ 1/1/2025 đáp ứng hiệu quả nhu cầu ngày càng cao của khách hàng như tích hợp truyền hình, di động, công nghệ mở rộng vùng phủ WiFi Mesh, AI Camera an ninh thông minh...
  • 5 năm chuyển đổi số quốc gia
    Việt Nam là một quốc gia đầu tiên trên thế giới ban hành chương trình chuyển đổi số quốc gia, đưa Việt Nam trở thành quốc gia có nhận thức về chuyển đổi số, song hành cùng các quốc gia tiên tiến.
  • Các dự đoán về AI năm 2025
    Năm 2024, chúng ta thấy trí tuệ nhân tạo (AI) đã chuyển từ giai đoạn thí điểm sang ứng dụng thương mại. Sang năm 2025, AI sẽ mở rộng triển khai toàn diện tại các doanh nghiệp.
Chuông cửa thông minh và sự cố bảo mật nghiêm trọng
POWERED BY ONECMS - A PRODUCT OF NEKO