Säkerhetsbrist i sakernas internet-enheter orsaken till stor DDoS-attack

Permalänk
Melding Plague

Säkerhetsbrist i sakernas internet-enheter orsaken till stor DDoS-attack

Utredningen av förra veckans stora överbelastningsattack visar att orsaken var en säkerhetsbrist i internetuppkopplade enheter, däribland webbkameror och routrar.

Läs hela artikeln här

Visa signatur

Observera att samma trivselregler gäller i kommentarstrådarna som i övriga forumet och att brott mot dessa kan leda till avstängning. Kontakta redaktionen om du vill uppmärksamma fel i artikeln eller framföra andra synpunkter.

Permalänk
Medlem

This is why we cant have nice things

Varför ska det alltid finnas dessa idioter? Förstöra för miljontals andra bara för att få lite längre e-penis?

Visa signatur

NZXT H510 Flow MSI B450 Tomahawk MAX
AMD Ryzen 5800X3D RX 7900XTX Kingston Fury 64GB

Permalänk
Medlem
Skrivet av Pamudas:

This is why we cant have nice things

Varför ska det alltid finnas dessa idioter? Förstöra för miljontals andra bara för att få lite längre e-penis?

Håller med men samtidigt är dessa tillverkare inte oskyldiga heller, när de tummar på säkerheten så är det sådant här som händer.

Permalänk
Medlem

Men vad tror de när de låter varenda liten pryl bete sig som vilken klient som helst? Klart som korvspad att intresset för att hacka dessa prylar och joina dem i botnät är enormt. Men så är det idag. Man ska ha ut nytt och fräsigt fort som fan.. Säkerheten kan vara lite skit samma... Om ingen märker något räknas varje pryl som Fort Knox... Hårdare regler och hårdare straff till tillverkare som säljer de här prylarna.

Visa signatur

ozzed.net Min egenkomponerade 8-bit musik. Gillar du musiken från gamla klassiska NES eller Gameboy och liknande är det värt ett besök. :) Jag finns också på Spotify, Bandcamp, Jamendo, Youtube, och du kan även följa mig på Twitter och Facebook.
Vet du att du har fel? Signalera detta tydligt med Argumentationsfel och gärna Whataboutism.

Permalänk
Datavetare
Skrivet av Ozzed:

Men vad tror de när de låter varenda liten pryl bete sig som vilken klient som helst? Klart som korvspad att intresset för att hacka dessa prylar och joina dem i botnät är enormt. Men så är det idag. Man ska ha ut nytt och fräsigt fort som fan.. Säkerheten kan vara lite skit samma... Om ingen märker något räknas varje pryl som Fort Knox... Hårdare regler och hårdare straff till tillverkare som säljer de här prylarna.

Och du tror att kunderna är beredda att betala betydligt mer för dessa prylar? För ingen tror ändå att det är gratis att utveckla, testa och underhålla prylarna.

Skickades från m.sweclockers.com

Visa signatur

Care About Your Craft: Why spend your life developing software unless you care about doing it well? - The Pragmatic Programmer

Permalänk
Medlem

Lika coolt som att slå sönder en busskur.

Permalänk
Medlem

Läste om detta igår... helt sjukt att man inte fattar hur enkelt det är att hacka dessa små prylar, med standard login.

Permalänk
Medlem
Skrivet av Yoshman:

Och du tror att kunderna är beredda att betala betydligt mer för dessa prylar? För ingen tror ändå att det är gratis att utveckla, testa och underhålla prylarna.

Skickades från m.sweclockers.com

Lite lagstiffting runt krav på IT säkerhet hade inte suttit fel. EU to the rescue?

Permalänk
Medlem
Skrivet av Yoshman:

Och du tror att kunderna är beredda att betala betydligt mer för dessa prylar? För ingen tror ändå att det är gratis att utveckla, testa och underhålla prylarna.

Skickades från m.sweclockers.com

Trams. Det handlar bara om att det måste till en standard som måste följas, annars blir det böter.

Betalar kunderna mer för att diverse WiFi-standarder följs? Nej.

Det vore ju guld om man som tillverkare t. ex kunde ta genvägar och blåsa på med några watt i antennerna för att sedan kunna skryta om vad bra räckvidd ens router har, men det är det ingen som gör för PTS, FCC osv är som blåslampor på dem.

Något liknande skall till för IoT-prylar helt enkelt. Ett standardorgan som ser till så inte tillverkarnas prylar blir samhällsfaror i vinstmarginalens namn.

Du får det att låta som att det är dyrt och omöjligt att få till en standard som de följer, men man har ju lyckats med andra produkter så varför inte IoT?

Visa signatur

ozzed.net Min egenkomponerade 8-bit musik. Gillar du musiken från gamla klassiska NES eller Gameboy och liknande är det värt ett besök. :) Jag finns också på Spotify, Bandcamp, Jamendo, Youtube, och du kan även följa mig på Twitter och Facebook.
Vet du att du har fel? Signalera detta tydligt med Argumentationsfel och gärna Whataboutism.

Permalänk
Medlem
Skrivet av Pamudas:

This is why we cant have nice things

Varför ska det alltid finnas dessa idioter? Förstöra för miljontals andra bara för att få lite längre e-penis?

Handlar nog inte om e-penis så mycket längre, de flesta av dessa attacker har oftast ekonomiska eller politiska mål numera.

Visa signatur

kill -s SIGCHLD `pidof Kenny`
bash: Oh my god, they killed Kenny
init: You Bastards

Permalänk
Medlem
Skrivet av Yoshman:

Och du tror att kunderna är beredda att betala betydligt mer för dessa prylar? För ingen tror ändå att det är gratis att utveckla, testa och underhålla prylarna.

Om krav ställs på samtliga tillverkare för att överhuvudtaget få sälja sina skrotprylar så höjs priserna på alla produkter, och kunderna blir helt enkelt tvungna att betala för det. Vilket vore bra.

Varenda gång jag ser någon ny meningslös wifi-uppkopplad pryl (särskilt något skräp på Kickstarter eller annan crowdfundingtjänst) så går det rysningar längs ryggraden. Vore bra om det krävdes en dyr säkerhetscertifiering för varje ny sådan pryl för att få säljas.

Visa signatur

5950X, 3090

Permalänk
Medlem
Skrivet av Pamudas:

This is why we cant have nice things

Varför ska det alltid finnas dessa idioter? Förstöra för miljontals andra bara för att få lite längre e-penis?

Å andra sidan är det bra att någon gör tillverkarna uppmärksamma på säkerhetsbristerna genom att i praktiken demonstrera problemet.

Permalänk
Medlem
Skrivet av Pamudas:

This is why we cant have nice things

Varför ska det alltid finnas dessa idioter? Förstöra för miljontals andra bara för att få lite längre e-penis?

Skrivet av houze:

Handlar nog inte om e-penis så mycket längre, de flesta av dessa attacker har oftast ekonomiska eller politiska mål numera.

Håller med.

E-penis är när en CS:GO spelare blir sur och hyr ett botnät för att slå ut konkurrensen... typ. Detta är ofta mer ekonomi bakom.

Var ju nån på forumet som blivit attackerad för han ville inte betala en utpressning, och hans twitch stream blev sänkt. Samma är det ju med andra malware mm... pengar är målet, och vi pratar miljoner när man ser det på global nivå.

Skulle tom gå så långt att säga att om det är en "ny" hackergrupp så är detta nog mest reklam, för de som vill anlita, för att visa vad de kan, så de kan sälja tjänsterna. Låter sjukt, men... det är den världen vi lever i.

Och ja, håller med @Osten87... det borde vara lag på att sälja IT-utrustning som ska kopplas mot internet, med tillräckligt skydd.
För vad hindrar dessa hackers från att sälja modem, kameror, och annan IP-utrustning på verkliga marknaden, med samma "bakdörrar" som Telia/BBB har i sina routrar, och sen använda dem (och påstå att det är elaka hackers som bär skulden)?

Skrivet av ronnylov:

Å andra sidan är det bra att någon gör tillverkarna uppmärksamma på säkerhetsbristerna genom att i praktiken demonstrera problemet.

Mest skrämmande ang detta är utan tvekan moderna bilar...
Helt oskyddade, öppna CANBUS system som via bildens GPS, mobiluppkoppling och liknande kan totalt fjärrstyras. Finns inget skydd i dem...

Permalänk
Inaktiv

Och man undrar varför MS tvångsuppdaterar sitt OS numera..

That is why

Själv vill jag inte ha ett internet of things hemma. Tänk alla prylar som man i tid o otid måste hålla koll på för att vara medveten om det finns något nytt säkerhetshål.

Permalänk
99:e percentilen
Skrivet av SweClockers:

Mirai är en typ av malware som angriper enheter som utnyttjar en svaghet i sakernas internet-enheter

Vissa översättningar blir bara inte bra, hur man än gör.

Jag hade personligen föredragit IoT-enheter.

Visa signatur

Skrivet med hjälp av Better SweClockers

Permalänk

Liknande metoder har använts för att ta ner fbi, mpaa och massa andra statliga sidor när megaupload blev raidad, folk spred bla en länk till en klon-mu-sida med ett medelande i stil med "megaupload is back!" som använde svagheter i webbläsaren (mha javascript, kanske även sårbarheter i modem och routrar) som sedan användes i botnätet för att slå ut de amerikanska sidorna- det enda som räckte för att bli delaktig i attacken var att besöka sidan.

källa till den som behöver det: https://www.wired.com/2012/01/anons-rickroll-botnet/

Innan detta har folk även utnytjat luckor i hubbmjukvaror, jag har för mig att verlihub var en av de utsatta, där klient/p2p trafik kunde styras om till att ta ner andra hubbar, kan även ha vart så att det gick att rikta in sig på hemsidor dock inget jag kommer ihåg i nuläget.

Visa signatur

Nä nu är det bannemej pizzadax

Permalänk
Inaktiv
Skrivet av Yoshman:

Och du tror att kunderna är beredda att betala betydligt mer för dessa prylar? För ingen tror ändå att det är gratis att utveckla, testa och underhålla prylarna.

Skickades från m.sweclockers.com

nä verkligen inte.

Det är därför dom medverkar i ddos attacker istället, det är kostnaden för noll säkerhet

Permalänk
Medlem

Vad många glömmer är att även om bortser från tillverkarnas säkerhet så har vi fortfarande ett enormt problem, lösenord. Kommer inte ihåg killens namn (white-hat) men han skriver lösenords knäckar program och tittade på Adobe's (har för mig att det var adobe) läckta lösenord. Om jag minns rätt så var 80-90% utav alla användarnas lösenord med på top 1000. (Kan varit 10 000, men det är fortfarande rysligt liten nivå. Kan ha varit så att han nämnde två procentvärden, ett för 1000 och ett för 10 000. Var ett år sedan jag såg hans presentation så tag det med en nypa salt.) Då får man även tänka på att Adobe's produkter är ingenting Ingrid 65 år troligen använder, men Ingrid kan mycket väl ha några IoT prylar med antingen standard lösenord eller hundens namn.

Visa signatur

Citera eller @philipborg om du vill att jag ska läsa dina svar.

Permalänk
Inaktiv

IT säkerheten är allmänt låg precis överallt och orsaken är pengar. Det kostar något fruktansvärt att ha hög säkerhet överallt, försöker man sälja in en affär till en kund med detta overheadpris så går affären till en annan kund med lägre säkerhet.
Nu beror det på vem man säljer till, lite skillnad på Ringhals och en vanlig kund.

För att ta exempel, säg att du har kommunikationsproblem emot en hårdvara, du kan ej få det att fungera. En googlesökning resulterar i 10 kanske 100tals olika diagnosmjukvaror som ger väldigt tydligt information om vad felet kan vara. Ska man då ha hög säkerhetstänkande och säga, nej inga av de aktörer som säljer mjukvarorna känner jag till, jag vågar ej installera mjukvarorna på skarp server och testa utan jag fortsätter och bränna dagar på att felsöka utan någon diagnosmjukvara?

Såhär är det precis hela tiden, även på lägre nivåer som kodbibliotek. Kostnaden att ha hög säkerhet fullkomligt skenar iväg.

Angående IoT så skulle ni bara veta hur mycket enheter som finns uppkopplade emot internet med t.ex. modbus tcp protokollet utan något lösenord alls. Och skyddet är att ingen vet ders IP, därför är risken liten.

Permalänk
Medlem

Ny teknik, då händer det sånt här. Helt otroligt vad folk blir emotionella över något som är löst om ett par produkt-generationer.

Visa signatur

We are the music makers, and we are the dreamers of dreams.
Youtube | Spotify Playlists | Soft | Rapp | Rytm | Kött | Kalas |

Permalänk
Medlem
Skrivet av Alling:

Vissa översättningar blir bara inte bra, hur man än gör.

Jag hade personligen föredragit IoT-enheter.

Tycker det är väldigt mycket TLA:er för allting nuförtiden, undrar hur lång tid det kommer ta innan nån hittar på ett bättre smeknamn för IoT? Typ "interthing" eller "saknätet", ... fast bra.

EDIT: "idIoT" känns ju rätt givet, men jag vet inte vad det ska syfta på, specifikt.

Visa signatur

Fractal Design R2 | BeQuiet Dark Power Pro 550 | Asus Rampage Formula | 2x Corsair XMS2 DDR2-8500 2048MB | Intel E8600 @ 3,72GHz | Noctua NH-U12P | Palit GTX 1080 Super Jetstream | Samsung EVO 840 Series SSD 250 GB | Intel X25-M 80GB | Hitachi Deskstar P7K500 500GB SATA | WD Red 3TB SATA III | WD10EACS 1TB | NEC ND35-40A | Scythe Ultra Kaze | Noctua NF-P12

Permalänk
Medlem

Okej tänkte först att snart måste ju alla infekterade XP datorer ta slut i Bot näten men om dåliga Iot enheter kan vara med så förstår man ju varför problemet fortsätter.
I vår fiberförening rekommenderar de dessutom att Telefon gateway sitter i en switch utanför routern så att den ska få ett publikt IP...

Visa signatur

GA-Z97P-D3 | i5-4690K | 8Gb DDR3 | Gigabyte GTX 1050Ti | Samsung 850EVO 250Gb
Kylare: CPU: CM TX3 EVO3 | PSU: Silver Power SP-S460FL (Passiv)
Lur: OnePlus Nord | NAS: Synology 211j + Ett antal Hemmabygge

Permalänk

Som jag ser det år väl användarna till IOT-enheterna som är största problemet, då dom antingen använder standard användarnamn & lösenord, för simpla lösenord eller gud förbjude inget lösenord alls, det kan ju inte tillverkaren hållas ansvarig för.

Skickades från m.sweclockers.com

Visa signatur

Legion T530-28ICB Desktop (Lenovo) - Type 90L3 > Intel Core i5-9400F Processor > 2x8GB DDR4 2666Mhz > GTX 1660 TI 6GB > 256GB M.2

Permalänk
Inaktiv

Med tanke på att ddos attacken var riktad för att skydda assagne så vore det kanske vettigt om vi allq installerade lite oskyddade prylar för den dagen det behövs.

oooops nu kommer strax ett gäng fårskallar ryta till heheh

Permalänk
Medlem
Skrivet av Pamudas:

This is why we cant have nice things

Varför ska det alltid finnas dessa idioter? Förstöra för miljontals andra bara för att få lite längre e-penis?

För att de kompenserar för något?
IQ, lön, längd på organ, självförtroende, utseende, social kompetens, fantasi etc

Permalänk
Inaktiv
Skrivet av StarglowOne:

Som jag ser det år väl användarna till IOT-enheterna som är största problemet, då dom antingen använder standard användarnamn & lösenord, för simpla lösenord eller gud förbjude inget lösenord alls, det kan ju inte tillverkaren hållas ansvarig för.

Skickades från m.sweclockers.com

Det finns hårdvara som ej ska anslutas till publika nätverk och dessa har ofta inte lösenordsskydd. Ibland har de lösenordsskydd men överallt inklusive manualen, andra applikationer, guider, står det typ att det är bara idioter som sätter lösenord, då det kan ställa till med diverse kompabilitetsproblem. Det hade ej varit så allvarligt om det inte vore för att dessa enheter allt för ofta ansluts till internet med någon billig gateway som i sin tur också saknar skydd.

Nu tror jag dock att den stora skaran populära webkameror utger det stora hotet emot just DDos adapter och inte att någon försöker hackas sig in i en tempgivare någonstans..

Permalänk
Medlem

Jag kan även tycka att dessa IoT-saker verkar vara överarbetade.
Måste de verkligen ha alla dessa funktioner?
Ju mer (onödig) funktionalitet man bygger in, desto större risk för missbruk.

Lägg även till att det ofta saknas en säker installationsinstruktion, det är inte ok att ha standard lösenord till administrativa funktioner. Ägaren/köparen har en unik fördel till sin IoT-pryl, han har fysisk tillgång. Detta borde utnyttjas vid installation.

Permalänk
Medlem

Hejsan StarglowOne,

Skrivet av StarglowOne:

Som jag ser det år väl användarna till IOT-enheterna som är största problemet, då dom antingen använder standard användarnamn & lösenord, för simpla lösenord eller gud förbjude inget lösenord alls, det kan ju inte tillverkaren hållas ansvarig för.

Skickades från m.sweclockers.com

Att använda standardlösenord till administratörsfunktioner är knappast något du kan lägga till last på köparen.
Det är tillverkaren som borde ta sig en fem-minuters fundering och ta fram ett enkelt och säkert installationsförfarande, och inte skydda sig bakom en eula.
Det är skrämmande hur man negligerar säkerhet under installation av utrustning som skall kopplas upp. Kan nästan tycka att staten borde införa en straffskatt för det. Tex 400% dyrare för tillverkare som bidrar till risk allvarliga nätstörningar. Låt detta gälla ett år så skall vi få se....

Permalänk
Datavetare
Skrivet av Ozzed:

Trams. Det handlar bara om att det måste till en standard som måste följas, annars blir det böter.

Betalar kunderna mer för att diverse WiFi-standarder följs? Nej.

Det vore ju guld om man som tillverkare t. ex kunde ta genvägar och blåsa på med några watt i antennerna för att sedan kunna skryta om vad bra räckvidd ens router har, men det är det ingen som gör för PTS, FCC osv är som blåslampor på dem.

Något liknande skall till för IoT-prylar helt enkelt. Ett standardorgan som ser till så inte tillverkarnas prylar blir samhällsfaror i vinstmarginalens namn.

Du får det att låta som att det är dyrt och omöjligt att få till en standard som de följer, men man har ju lyckats med andra produkter så varför inte IoT?

Du tror alltså på alvar att företag väljer att inte följa standarder och att de väljer lansera produkter med minimal testing, men att det inte har något att göra med prispress?

Personligen har jag egenintresse att alla de lagar och böter du föreslår införs, mer pengar till oss som jobbar med detta

Tror också det finns en relativt stor marknad för produkter med högre kvalité, även fast det innebär högre pris (Apple hade ju ett tag runt 50 % av intäkterna för laptops, det med <10 % av marknaden, resten av marknaden verkar köra racet mot absolut botten men det ändrades som tur var för ett par år sedan).

Men i många fall finns det tyvärr en väldigt stor marknad där enda parameter verkar vara lägsta pris.

Så min invändning var inte mot att man kanske måste införa regleringar, den riktades mot att sådana regleringar kommer medföra högre pris mot kund (och tror man något annat är man extremt naiv). Alla extrakostnader i form av mer testning och eventuella böter hamnar alltid på slutkunden, vem skulle annars betala detta???

För IoT skulle man kanske i vissa lägen kunna undvika just det artikeln handlar om genom att välja enklare maskinvara. Även om det absolut går att hacka mikrokontrollers och liknande är dels deras inbördes variation en försvårande egenskap. Men framförallt så blir förödelsen man kan orsaka med en väldigt simpel pryl mindre. För just routers/hemma-gateways är inte denna väg framkomlig och tyvärr är detta en klass enheter som av naturligt skäl sitter i nätverket på ett sätt som gör dem lätta att nå samt önskvärda att ha i botnät.

Visa signatur

Care About Your Craft: Why spend your life developing software unless you care about doing it well? - The Pragmatic Programmer

Permalänk
Medlem
Skrivet av Yoshman:

Och du tror att kunderna är beredda att betala betydligt mer för dessa prylar? För ingen tror ändå att det är gratis att utveckla, testa och underhålla prylarna.

Skickades från m.sweclockers.com

Att använda sig av standardiserade inloggningar är inte vidare lämpligt när dessa enheter dessutom är skapade för att styras över nätet. Man borde kunna leverera dem liknande som routrar m.m. där de klistrar på en genererad kod på undersidan som man sedan får byta.

Visa signatur

Om du vill att jag ska se ditt svar så tryck på Citera.