IoT — почему умные устройства это дыра в твоём доме
Умная лампочка. Умная розетка. Умный телевизор. Умный холодильник. Каждое из них — потенциальная точка входа в твою домашнюю сеть.
Умная лампочка. Умная розетка. Умный телевизор. Умный холодильник. Каждое из них — потенциальная точка входа в твою домашнюю сеть.
Масштаб проблемы — цифры
К 2025 году в мире подключено более 15 миллиардов IoT-устройств. К 2030 году прогнозируется 30 миллиардов. Каждое из них — компьютер. Маленький, дешёвый, с минимальной защитой. Подключённый к твоей домашней сети. Работающий 24 часа в сутки. Часто — забытый и никогда не обновляемый. IoT расшифровывается как Internet of Things — интернет вещей. Но точнее было бы назвать это интернет уязвимостей.
Почему IoT-устройства так уязвимы
Производители IoT-устройств конкурируют по цене. Чем дешевле — тем лучше продаётся. Безопасность стоит денег, поэтому её срезают.
Заводские пароли. Большинство IoT-устройств поставляются с одинаковым заводским паролем — admin/admin, admin/12345, или вообще без пароля. Эти пароли публично известны. Хакеры используют их в автоматических атаках перебором.
Отсутствие обновлений. Производитель выпустил устройство — и забыл о нём. Обновления безопасности не выходят годами. Уязвимости накапливаются. Устройство остаётся в сети с дырами которые давно известны злоумышленникам.
Слабое шифрование. Многие IoT-устройства передают данные в незашифрованном виде — или используют устаревшие протоколы шифрования которые легко взломать.
Избыточные разрешения. Умная лампочка запрашивает доступ к твоей геолокации. Умная розетка подключается к облачному серверу в Китае. Умный телевизор собирает данные о том что ты смотришь. Зачем? Потому что данные — это деньги.
Отсутствие изоляции. По умолчанию все устройства в твоей домашней сети видят друг друга. Взломанная лампочка видит твой ноутбук. Взломанный телевизор видит твой смартфон.
Как работает атака — механика
Атаки через IoT работают по нескольким сценариям. Разберём каждый.
Сценарий 1 — Прямой взлом через интернет
Большинство домашних роутеров имеют функцию UPnP (Universal Plug and Play) которая автоматически открывает порты для IoT-устройств. Это означает что устройство доступно из интернета напрямую.
Существуют поисковики — Shodan, Censys — которые сканируют весь интернет и находят подключённые устройства. Хакер вводит запрос «камера с заводским паролем» — и получает список тысяч устройств доступных прямо сейчас.
Дальше — автоматический перебор стандартных паролей. Если пароль не сменён — устройство взломано за секунды.
Сценарий 2 — Атака изнутри сети
Хакер получает доступ к одному IoT-устройству — например через уязвимость в прошивке. Теперь он внутри твоей домашней сети.
Оттуда он может
Сканировать другие устройства в сети
Перехватывать трафик между устройствами
- Атаковать компьютер или смартфон которые находятся в той же сети
Получить доступ к сетевым хранилищам (NAS)
Использовать твой интернет-канал для атак на других
Сценарий 3 — Устройство как шпион
Умные колонки (Amazon Echo, Google Home) постоянно слушают звук в комнате. Это их функция. Но это также означает что взломав колонку — злоумышленник получает постоянный микрофон в твоём доме.
Умные телевизоры с встроенными камерами — то же самое с видео. Умные дверные звонки с камерой — твоё расписание. Когда уходишь. Когда приходишь. Когда дома никого нет.
Сценарий 4 — Ботнет
Взломанные IoT-устройства объединяются в ботнеты — сети заражённых устройств под управлением злоумышленника. Используются для:
DDoS-атак на сайты и сервисы
Майнинга криптовалюты за счёт твоего электричества
Рассылки спама
Проксирования трафика
Твоя умная лампочка майнит биткоин для кого-то в другой стране — и ты об этом не знаешь.
Реальные случаи — не теория
- Mirai ботнет, 2016 год. Вирус Mirai заразил сотни тысяч IoT-устройств по всему миру — камеры видеонаблюдения, DVR-рекордеры, роутеры. Использовал стандартные заводские пароли. Созданный ботнет провёл крупнейшую DDoS-атаку в истории — положил DNS-провайдера Dyn. В результате несколько часов не работали Twitter, Netflix, Reddit, Spotify и десятки других крупных сервисов. Источником атаки были бытовые устройства обычных людей которые даже не подозревали об этом.
- Casino через аквариум, 2017 год. Казино в США было взломано через термометр в аквариуме с рыбками. Умный термометр был подключён к сети казино для мониторинга температуры воды. Хакеры через него проникли во внутреннюю сеть и получили доступ к базе данных крупных игроков. Через термометр для рыб.
Камеры видеонаблюдения, постоянно. Существуют сайты которые транслируют прямые эфиры с тысяч незащищённых камер по всему миру — домашних, офисных, из магазинов, детских комнат. Всё что нужно — камера с заводским паролем подключённая к интернету. Никакого взлома. Просто стандартный пароль.
- Умные замки. В 2019 году исследователи обнаружили уязвимость в популярном умном замке позволявшую открыть его без пароля через Bluetooth. Производитель выпустил обновление — но большинство пользователей его не установили.
- Детские радионяни. Задокументированы десятки случаев когда хакеры получали доступ к радионяням с камерой и разговаривали с детьми или наблюдали за семьёй. Все случаи — заводской пароль не сменён.
Что собирают твои устройства
- Это не паранойя — это написано в политиках конфиденциальности.
Умный телевизор: какие каналы смотришь, когда включаешь и выключаешь, как долго смотришь каждый контент. Samsung и LG были оштрафованы в США за сбор данных о просмотре без согласия пользователей.
- Умная колонка: все голосовые запросы записываются и хранятся на серверах. Amazon признал что сотрудники прослушивают записи для «улучшения качества». Google аналогично.
- Умный пылесос: строит карту твоего дома во время уборки. iRobot (Roomba) в 2022 году был приобретён Amazon. Карты твоего дома — у Amazon.
- Фитнес-браслет: твой пульс, сон, активность, геолокация каждую минуту дня. Всё на серверах компании. Часто — продаётся страховым компаниям.
- Умный дверной звонок: Ring (принадлежит Amazon) передавал видеозаписи с дверных звонков полиции без ведома и согласия владельцев. Это стало публичным в 2022 году.
Как защититься — конкретные шаги
Шаг 1 — Гостевая сеть для всех IoT-устройств
Это самое важное. Создай в настройках роутера отдельную гостевую сеть. Подключи все IoT-устройства туда — телевизор, колонки, пылесос, лампочки, розетки.
Главные устройства — компьютер, телефон — оставь в основной сети.
Теперь если IoT-устройство взломано — злоумышленник находится в изолированной сети и не видит твой компьютер и смартфон. Это делается в настройках любого современного роутера за 10 минут.
Шаг 2 — Смени заводские пароли
На каждом IoT-устройстве — зайди в настройки и смени пароль администратора. Минимум 12 символов, цифры и буквы.
На роутере — смени и пароль Wi-Fi и пароль входа в настройки роутера (это разные пароли).
Шаг 3 — Отключи UPnP на роутере
UPnP автоматически открывает порты для устройств — делая их доступными из интернета. Отключи эту функцию в настройках роутера. Большинству домашних устройств UPnP не нужен.
Шаг 4 — Обновляй прошивки
Регулярно проверяй обновления для всех IoT-устройств. Большинство делают это через приложение на телефоне. Обновления закрывают известные уязвимости. Если производитель перестал выпускать обновления для устройства — это сигнал что устройство пора менять или изолировать.
Шаг 5 — Минимизируй разрешения приложений
Приложение для умной лампочки запрашивает геолокацию? Откажи. Приложение для розетки хочет доступ к контактам? Нет.
Настройки Приложения выбери приложение Разрешения отключи всё лишнее.
Шаг 6 — Физическая изоляция камер и микрофонов
Умная колонка в спальне — это постоянный микрофон в самом приватном пространстве дома. Подумай нужно ли это. Веб-камера на телевизоре — заклей когда не используешь. Это не паранойя — это гигиена.
Шаг 7 — Проверь что подключено к твоей сети
Зайди в настройки роутера — раздел «подключённые устройства». Посмотри список. Ты знаешь каждое устройство в этом списке ?Если есть незнакомые — это повод расследовать.
GDPR и IoT — твои права
Умные устройства собирают персональные данные. GDPR применяется.
Статья 13 — при продаже устройства производитель обязан сообщить какие данные собираются и кому передаются. Если в коробке нет этой информации — нарушение.
Статья 17 — ты имеешь право потребовать удаления всех данных которые устройство отправило на серверы производителя.
Статья 20 — право на переносимость. Данные твоего фитнес-браслета — твои данные. Ты имеешь право получить их в машиночитаемом формате.
Статья 25 — устройства должны быть спроектированы с минимальным сбором данных по умолчанию. Умная лампочка собирающая геолокацию — прямое нарушение.
Итог
Умный дом — это удобно. Но каждое «умное» устройство которое ты добавляешь в дом — это новая точка входа. Новая камера. Новый микрофон. Новый компьютер который ты не контролируешь. Производители зарабатывают на данных которые собирают твои устройства. Безопасность — не их приоритет.
- Твой приоритет — изоляция. Гостевая сеть. Смена паролей. Минимум разрешений. Регулярные обновления. Умный дом начинается не с умных устройств. Он начинается с умного владельца.
Первый шаг прямо сейчас
Зайди в настройки своего роутера. Найди раздел «гостевая сеть» или «guest network». Включи её. Переподключи туда телевизор, колонки и все остальные «умные» устройства. Это займёт 15 минут. После этого даже если одно из твоих IoT-устройств взломают — твой компьютер и телефон останутся в безопасности.
15 минут — и дыра в твоей сети закрыта.