Buďte opatrní, váš skútr Xiaomi může být dálkově ovládán a způsobit nehodu [Aktualizováno]

Xiaomi Scooter

Velmi populární elektrická koloběžka Xiaomi Mi Electric Scooter M365 je v současnosti jednou z nejoblíbenějších elektrických koloběžek na trhu. Díky vynikající kvalitě zpracování a ceně se stala celosvětovým bestsellerem a jak už to u úspěšných produktů bývá, stala se také terčem hackerů.

Bezpečnostní chyba v Xiaomi M365 umožňuje jeho dálkové ovládání

hack na skútru xiaomi

Bezpečnostní skupina Zimperium zveřejnila zprávu, která prokazuje, že elektrická koloběžka od Xiaomi trpí zranitelností, která umožňuje dálkové ovládání zařízení a provádění příkazů bez jakýchkoli požadovaných přihlašovacích údajů. Podle zprávy je registrace uživatele nutná pouze v oficiální aplikaci; přímé připojení k zařízení však nevyžaduje žádné ověřování, takže umožňuje volné provádění příkazů.

Po připojení k zařízení mohl útočník na dálku ovládat koloběžku ze vzdálenosti přibližně 100 metrů a provádět příkazy, jako je zamknutí koloběžky nebo zrychlení a brzdění bez zjevného důvodu – akce, které by nepochybně mohly způsobit nehodu a postihnout jak jezdce, tak i kohokoli v okolí. To by vyžadovalo instalaci malwaru maskovaného jako firmware, což je operace, kterou modul Bluetooth koloběžky v žádném okamžiku nesleduje, což útočníkovi dává naprostou volnost nainstalovat si cokoli chce. Ve videu níže, které publikoval Zimperium, můžete vidět, jak aplikace vytvořená speciálně pro tento účel bezpečnostní skupinou dokáže elektrickou koloběžku na dálku zamknout.

Podle zpráv si je Xiaomi tohoto problému vědoma již několik týdnů a v současné době pracuje na řešení, které bude k dispozici v aktualizaci systému. Zdá se však, že úkol nebude snadný, protože postižený modul Bluetooth závisí na externím výrobci, takže s ním bude muset úzce spolupracovat, aby společně vyšlo řešení. Toto jsou v tuto chvíli všechny dostupné informace, proto je třeba dbát opatrnosti ohledně možného výskytu škodlivých aplikací, které by mohly tento typ zneužití podněcovat.

[RelatedNotice blank title=»Toto je 5 elektrických skútrů, které si můžete koupit na Amazonu»]https://eloutput.com/input/guide-compras/patinetes-electricos-amazon/[/RelatedNotice]

Jak se vyhnout hacknutí vašeho skútru Xiaomi?

Tato zranitelnost se bohužel týká celého systému, takže neexistuje způsob, jak zabránit vzdálenému přístupu ke koloběžce. Nastavení složitého hesla prostřednictvím oficiální aplikace je zbytečné, protože systém, jak již bylo zmíněno, nevyžaduje pro přímé připojení žádné ověřování. Jediným řešením je prozatím počkat, až výrobce vydá aktualizaci zabezpečení, takže mezitím budete muset být opatrní.

Aktualizace : Článek jsme aktualizovali o oficiální prohlášení společnosti Xiaomi k této záležitosti.

Xiaomi si je vědoma zranitelnosti, kterou mohou hackeři se zlými úmysly zneužít k narušení provozu Mi Electric Scooter. Jakmile jsme se o této chybě zabezpečení dozvěděli, pracujeme na jejím odstranění a odstranění všech neautorizovaných aplikací. Mezitím produktové a bezpečnostní týmy Xiaomi připravují OTA aktualizaci, která bude dostupná co nejdříve. Xiaomi si váží zpětné vazby od našich uživatelů a bezpečnostní komunity. Jsme odhodláni neustále se zlepšovat na základě veškeré zpětné vazby, abychom mohli vytvářet lepší a bezpečnější produkty.

Aktualizace 2 : Uživatelská komunita mixx.io hlásí , že problém se zabezpečením připojení Bluetooth je veřejným tajemstvím již více než rok. Tato zranitelnost byla zneužívána k instalaci vlastního firmwaru, který umožňoval zvýšit výkon koloběžky, takže objev se nemusí zdát zcela nový. Výzkum společnosti Zimperium však prokázal závažnost problému a pomohl pochopit rozsah potenciálu takové zranitelnosti.

Navíc se tento uživatel vyjádřil k důmyslnému řešení, které by se použilo k zablokování vzdáleného přístupu k naší brusli, protože by stačilo propojit brusli se zařízením tak, aby bylo spojení zablokováno po celou dobu (druhé zařízení by nemohlo navázat spojení), je také možné změnit název zařízení tak, aby se vydávalo za telefon s otevřeným připojením Bluetooth, což by případného útočníka uvedlo v omyl.

[Díky M4p3x za tip]


Přidat jako preferovaný zdroj v Googlu