An toàn thông tin

Loa thông minh Google Home có thể bị biến thành thiết bị nghe lén

TH 30/12/2022 15:03

Một nhà nghiên cứu bảo mật đã được trao khoản tiền thưởng trị giá 107.500 USD cho việc phát hiện các vấn đề bảo mật trong loa thông minh Google Home, theo đó thiết bị này có thể bị khai thác và biến thành thiết bị nghe lén.

google-home.jpeg

Chuyên gia bảo mật Matt Kunze là người phát hiện ra lỗ hổng nghiêm trọng này. Khi mày mò trên chiếc loa Nest Mini của mình, ông nhận thấy có thể thêm vào một tài khoản giả mạo thông qua ứng dụng Google Home. Sau đó, kẻ xấu sẽ có quyền điều khiển các thiết bị từ xa thông qua API trên nền tảng đám mây.

Cụ thể, bằng cách quét Nmap, nhà nghiên cứu đã tìm thấy cổng API HTTP nội bộ của Google Home, bởi vậy ông thiết lập một proxy để nắm bắt lưu lượng HTTPS được mã hóa, với hy vọng lấy được token hợp lệ của người dùng.

Nhà nghiên cứu cũng phát hiện quy trình thêm người dùng mới vào thiết bị gồm 2 bước, cần có tên thiết bị, chứng chỉ và “ID cloud” từ API nội bộ. Với thông tin này, kẻ xấu có thể gửi yêu cầu liên kết đến máy chủ Google.

Để thêm người dùng giả mạo vào thiết bị Google Home mục tiêu, nhà nghiên cứu đã triển khai quy trình liên kết trong tập lệnh Python để tự động lọc dữ liệu thiết bị nội bộ và sao chép yêu cầu liên kết.

Tin tặc có thể theo dõi người dùng, sử dụng micro và các tính năng khác của thiết bị, thực hiện các yêu cầu HTTP trên hệ thống mạng hoặc thậm chí đọc/ghi tệp trên thiết bị. Đáng ngại hơn, tin tặc có thể kích hoạt lệnh gọi của loa thông minh từ xa, cho phép thiết bị của bạn gọi đến chúng vào bất kỳ thời điểm nào và nghe lén các cuộc trò chuyện diễn ra trong nhà.

“Điều duy nhất mà nạn nhân có thể nhận thấy là đèn LED của thiết bị chuyển sang màu xanh lam đặc, nhưng có lẽ họ chỉ cho rằng nó đang cập nhật chương trình cơ sở hoặc thứ gì đó,” Matt nói. Trong khi gọi, đèn LED không nhấp nháy như thường thấy khi thiết bị đang nghe, vì vậy không có dấu hiệu nào cho thấy micrô đang mở. Nạn nhân phát hiện cũng chỉ nghĩ đơn giản rằng thiết bị đang cập nhật chương trình cơ sở.

Nhà nghiên cứu đã công bố POC cho các hoạt động khai thác trên. Tuy nhiên, việc khai thác không thể thực hiện trên các thiết bị Google Home chạy phiên bản firmware mới nhất./.

Theo bleepingcomputer, thehackernews
Copy Link
Bài liên quan
Nổi bật Tạp chí Thông tin & Truyền thông
  • Báo chí quốc tế viết gì về Triển lãm Quốc phòng quốc tế Việt Nam 2024?
    Sự kiện Triển lãm Quốc phòng quốc tế Việt Nam năm 2024 thu hút sự chú ý trong - ngoài nước và cả nhiều cơ quan truyền thông quốc tế.
  • “AI như là một chiếc gương đen”
    Bài báo "AI is the Black Mirror" của Philip Ball cung cấp một cái nhìn chi tiết về trí tuệ nhân tạo (AI) và tác động của nó đến nhận thức con người.
  • Chất lượng thông tin báo chí về kinh tế - Vai trò, yêu cầu thước đo và giải pháp cần có
    Báo chí kinh tế cần là diễn đàn thực thụ cho doanh nghiệp, không chỉ cung cấp thông tin. Thông tin cần chính xác và kịp thời để hỗ trợ doanh nghiệp trong điều chỉnh chiến lược kinh doanh.
  • Những “ngọn đuốc” ở bản
    Ở Tuyên Quang, người có uy tín là những người đi đầu thay đổi nếp nghĩ, cách làm của bà con dân tộc thiểu số (DTTS). Họ như những “ngọn đuốc” đi trước, thắp sáng, lan tỏa tinh thần trách nhiệm, nêu gương với cộng đồng. Gương mẫu, uy tín, những người có uy tín đã và đang góp sức xây dựng bản làng, thôn xóm ngày càng ấm no, giàu mạnh.
  • 5 lý do để tăng cường bảo mật mạng
    Các chương trình an ninh mạng đã phát triển đáng kể trong vài thập kỷ qua. Sự ra đời của điện toán đám mây đã phá vỡ ranh giới an ninh mạng thông thường của của các doanh nghiệp, buộc các tổ chức phải liên tục cập nhật những chiến lược phòng thủ của mình.
Đừng bỏ lỡ
Loa thông minh Google Home có thể bị biến thành thiết bị nghe lén
POWERED BY ONECMS - A PRODUCT OF NEKO