IoT — почему умные устройства это дыра в твоём доме

Умная лампочка. Умная розетка. Умный телевизор. Умный холодильник. Каждое из них — потенциальная точка входа в твою домашнюю сеть.

Умная лампочка. Умная розетка. Умный телевизор. Умный холодильник. Каждое из них — потенциальная точка входа в твою домашнюю сеть.

Масштаб проблемы — цифры

К 2025 году в мире подключено более 15 миллиардов IoT-устройств. К 2030 году прогнозируется 30 миллиардов. Каждое из них — компьютер. Маленький, дешёвый, с минимальной защитой. Подключённый к твоей домашней сети. Работающий 24 часа в сутки. Часто — забытый и никогда не обновляемый. IoT расшифровывается как Internet of Things — интернет вещей. Но точнее было бы назвать это интернет уязвимостей.

Почему IoT-устройства так уязвимы

Производители IoT-устройств конкурируют по цене. Чем дешевле — тем лучше продаётся. Безопасность стоит денег, поэтому её срезают.

Заводские пароли. Большинство IoT-устройств поставляются с одинаковым заводским паролем — admin/admin, admin/12345, или вообще без пароля. Эти пароли публично известны. Хакеры используют их в автоматических атаках перебором.

Отсутствие обновлений. Производитель выпустил устройство — и забыл о нём. Обновления безопасности не выходят годами. Уязвимости накапливаются. Устройство остаётся в сети с дырами которые давно известны злоумышленникам.

Слабое шифрование. Многие IoT-устройства передают данные в незашифрованном виде — или используют устаревшие протоколы шифрования которые легко взломать.

Избыточные разрешения. Умная лампочка запрашивает доступ к твоей геолокации. Умная розетка подключается к облачному серверу в Китае. Умный телевизор собирает данные о том что ты смотришь. Зачем? Потому что данные — это деньги.

Отсутствие изоляции. По умолчанию все устройства в твоей домашней сети видят друг друга. Взломанная лампочка видит твой ноутбук. Взломанный телевизор видит твой смартфон.

Как работает атака — механика

Атаки через IoT работают по нескольким сценариям. Разберём каждый.

Сценарий 1 — Прямой взлом через интернет

Большинство домашних роутеров имеют функцию UPnP (Universal Plug and Play) которая автоматически открывает порты для IoT-устройств. Это означает что устройство доступно из интернета напрямую.

Существуют поисковики — Shodan, Censys — которые сканируют весь интернет и находят подключённые устройства. Хакер вводит запрос «камера с заводским паролем» — и получает список тысяч устройств доступных прямо сейчас.

Дальше — автоматический перебор стандартных паролей. Если пароль не сменён — устройство взломано за секунды.

Сценарий 2 — Атака изнутри сети

Хакер получает доступ к одному IoT-устройству — например через уязвимость в прошивке. Теперь он внутри твоей домашней сети.

Оттуда он может

Сканировать другие устройства в сети

Перехватывать трафик между устройствами

  • Атаковать компьютер или смартфон которые находятся в той же сети

Получить доступ к сетевым хранилищам (NAS)

Использовать твой интернет-канал для атак на других

Сценарий 3 — Устройство как шпион

Умные колонки (Amazon Echo, Google Home) постоянно слушают звук в комнате. Это их функция. Но это также означает что взломав колонку — злоумышленник получает постоянный микрофон в твоём доме.

Умные телевизоры с встроенными камерами — то же самое с видео. Умные дверные звонки с камерой — твоё расписание. Когда уходишь. Когда приходишь. Когда дома никого нет.

Сценарий 4 — Ботнет

Взломанные IoT-устройства объединяются в ботнеты — сети заражённых устройств под управлением злоумышленника. Используются для:

DDoS-атак на сайты и сервисы

Майнинга криптовалюты за счёт твоего электричества

Рассылки спама

Проксирования трафика

Твоя умная лампочка майнит биткоин для кого-то в другой стране — и ты об этом не знаешь.

Реальные случаи — не теория

  • Mirai ботнет, 2016 год. Вирус Mirai заразил сотни тысяч IoT-устройств по всему миру — камеры видеонаблюдения, DVR-рекордеры, роутеры. Использовал стандартные заводские пароли. Созданный ботнет провёл крупнейшую DDoS-атаку в истории — положил DNS-провайдера Dyn. В результате несколько часов не работали Twitter, Netflix, Reddit, Spotify и десятки других крупных сервисов. Источником атаки были бытовые устройства обычных людей которые даже не подозревали об этом.
  • Casino через аквариум, 2017 год. Казино в США было взломано через термометр в аквариуме с рыбками. Умный термометр был подключён к сети казино для мониторинга температуры воды. Хакеры через него проникли во внутреннюю сеть и получили доступ к базе данных крупных игроков. Через термометр для рыб.

Камеры видеонаблюдения, постоянно. Существуют сайты которые транслируют прямые эфиры с тысяч незащищённых камер по всему миру — домашних, офисных, из магазинов, детских комнат. Всё что нужно — камера с заводским паролем подключённая к интернету. Никакого взлома. Просто стандартный пароль.

  • Умные замки. В 2019 году исследователи обнаружили уязвимость в популярном умном замке позволявшую открыть его без пароля через Bluetooth. Производитель выпустил обновление — но большинство пользователей его не установили.
  • Детские радионяни. Задокументированы десятки случаев когда хакеры получали доступ к радионяням с камерой и разговаривали с детьми или наблюдали за семьёй. Все случаи — заводской пароль не сменён.

Что собирают твои устройства

  • Это не паранойя — это написано в политиках конфиденциальности.

Умный телевизор: какие каналы смотришь, когда включаешь и выключаешь, как долго смотришь каждый контент. Samsung и LG были оштрафованы в США за сбор данных о просмотре без согласия пользователей.

  • Умная колонка: все голосовые запросы записываются и хранятся на серверах. Amazon признал что сотрудники прослушивают записи для «улучшения качества». Google аналогично.
  • Умный пылесос: строит карту твоего дома во время уборки. iRobot (Roomba) в 2022 году был приобретён Amazon. Карты твоего дома — у Amazon.
  • Фитнес-браслет: твой пульс, сон, активность, геолокация каждую минуту дня. Всё на серверах компании. Часто — продаётся страховым компаниям.
  • Умный дверной звонок: Ring (принадлежит Amazon) передавал видеозаписи с дверных звонков полиции без ведома и согласия владельцев. Это стало публичным в 2022 году.

Как защититься — конкретные шаги

Шаг 1 — Гостевая сеть для всех IoT-устройств

Это самое важное. Создай в настройках роутера отдельную гостевую сеть. Подключи все IoT-устройства туда — телевизор, колонки, пылесос, лампочки, розетки.

Главные устройства — компьютер, телефон — оставь в основной сети.

Теперь если IoT-устройство взломано — злоумышленник находится в изолированной сети и не видит твой компьютер и смартфон. Это делается в настройках любого современного роутера за 10 минут.

Шаг 2 — Смени заводские пароли

На каждом IoT-устройстве — зайди в настройки и смени пароль администратора. Минимум 12 символов, цифры и буквы.

На роутере — смени и пароль Wi-Fi и пароль входа в настройки роутера (это разные пароли).

Шаг 3 — Отключи UPnP на роутере

UPnP автоматически открывает порты для устройств — делая их доступными из интернета. Отключи эту функцию в настройках роутера. Большинству домашних устройств UPnP не нужен.

Шаг 4 — Обновляй прошивки

Регулярно проверяй обновления для всех IoT-устройств. Большинство делают это через приложение на телефоне. Обновления закрывают известные уязвимости. Если производитель перестал выпускать обновления для устройства — это сигнал что устройство пора менять или изолировать.

Шаг 5 — Минимизируй разрешения приложений

Приложение для умной лампочки запрашивает геолокацию? Откажи. Приложение для розетки хочет доступ к контактам? Нет.

Настройки Приложения выбери приложение Разрешения отключи всё лишнее.

Шаг 6 — Физическая изоляция камер и микрофонов

Умная колонка в спальне — это постоянный микрофон в самом приватном пространстве дома. Подумай нужно ли это. Веб-камера на телевизоре — заклей когда не используешь. Это не паранойя — это гигиена.

Шаг 7 — Проверь что подключено к твоей сети

Зайди в настройки роутера — раздел «подключённые устройства». Посмотри список. Ты знаешь каждое устройство в этом списке ?Если есть незнакомые — это повод расследовать.

GDPR и IoT — твои права

Умные устройства собирают персональные данные. GDPR применяется.

Статья 13 — при продаже устройства производитель обязан сообщить какие данные собираются и кому передаются. Если в коробке нет этой информации — нарушение.

Статья 17 — ты имеешь право потребовать удаления всех данных которые устройство отправило на серверы производителя.

Статья 20 — право на переносимость. Данные твоего фитнес-браслета — твои данные. Ты имеешь право получить их в машиночитаемом формате.

Статья 25 — устройства должны быть спроектированы с минимальным сбором данных по умолчанию. Умная лампочка собирающая геолокацию — прямое нарушение.

Итог

Умный дом — это удобно. Но каждое «умное» устройство которое ты добавляешь в дом — это новая точка входа. Новая камера. Новый микрофон. Новый компьютер который ты не контролируешь. Производители зарабатывают на данных которые собирают твои устройства. Безопасность — не их приоритет.

  • Твой приоритет — изоляция. Гостевая сеть. Смена паролей. Минимум разрешений. Регулярные обновления. Умный дом начинается не с умных устройств. Он начинается с умного владельца.

Первый шаг прямо сейчас

Зайди в настройки своего роутера. Найди раздел «гостевая сеть» или «guest network». Включи её. Переподключи туда телевизор, колонки и все остальные «умные» устройства. Это займёт 15 минут. После этого даже если одно из твоих IoT-устройств взломают — твой компьютер и телефон останутся в безопасности.

15 минут — и дыра в твоей сети закрыта.

← Все материалы журнала