Attacker mot "sakernas internet" fördubblas

Permalänk
Melding Plague

Attacker mot "sakernas internet" fördubblas

Under första halvan av år 2021 har det skett minst 1,5 miljarder attacker mot smarta vardagsprylar med internetuppkoppling.

Läs hela artikeln här

Visa signatur

Observera att samma trivselregler gäller i kommentarstrådarna som i övriga forumet och att brott mot dessa kan leda till avstängning. Kontakta redaktionen om du vill uppmärksamma fel i artikeln eller framföra andra synpunkter.

Permalänk
Medlem

Alltså, hur räknar men antal attacker? Bottar som scannar efter öppna portar har skett sedan Internets barndom. Det betyder inte att de lyckas göra någon skada.

Permalänk
Medlem

@dlq84 En portscanning är ingen "attack", så jag utgår ifrån att någon behöver nyttja en sårbarhet och göra förändringar/tillägg i enhetens mjukvara och/eller nyttja enheten för att angripa andra enheter i nätverket innan det räknas.

Permalänk
Medlem

Det kommer att mångdubblas framöver.

Bara sådan enkel grej som en IoT lampa, ja en av dom "smarta" ljuspäron du kan köpa för 50-100 spänn är en mycket osäker biljett direkt till ditt privata nätverk.

Hur vet jag även detta?

För att jag är en gammal radioamatör. jag har mekat med elektronik sen jag var 12 år gammal (och lite mera som jag inte kommer att berätta här av helt uppenbara orsaker, gissa om ni vill).

Men warning för tråkig läsning och chans för att lära nåt:

Låt mig introducera dig till en härlig liten leksak vid namn ESP 8266.

Den lilla sötnosen ovan kostar typ 2 dollar från Kina, och har inbyggd mikrokontroller med ram, flash ram, och WiFi.
Den KAN bli arduino kompatibel men kommer med ett modem (hayes) liknande system vart du kan skicka kommandoer seriellt till den på samma sätt som du en gång i datorns yngre dagar kunde med ett modem, så enkel är den att använda, krypteringen er svag.

Den finns inbyggd i extremt många lampor sålda i Sverige och världen över, så när ni köper en sån lampa som din mobil eller "ljus hubb" kan prata direkt med, så är den väldig osäker och ger i princip access till ditt nätverk då du har givet den access till ditt nätverk.

Finns en mera modern utgåva som ESP32 som båda har Bluetooth och WiFi som standard, och har en lite stärkare och snabbare mikrokontroller inbyggd.

Och de finns inte bara i lampor, utom 1000 tals produkten som redan finns på marknaden, det är ett enkelt sätt för producenten att implementera wifi och bluetooth utan att konstruera egna wifi moduler eller egen mjukvara, då den är väldig lätt att programmera, jag skulle säga det är ett fint projekt för en 12 åring, så lätt är det.

Finns även mobil telefon (all-in-one) kretsar som finns på EN chip, då har du HELA mobiltelefonen på en chip, och du kan kommunicera med den direkt via Seriell eller i2c interface i klartext med den, hur lätt som helst.

IoT är fortfarande ett relativt nytt fenomen så det är lite på samma nivå som dom första trådlösa tangentbord, helt öppna och väldig svagt skyddade. Detta kommer förhoppningsvis att ordna sig över tid när producenterna får tillräcklig med klagomål över att deras produkter är undermåliga, men ni kommer ju givetvis betala för detta, kryptering kräver processorkraft, och det kräver bättre hårdvara, men tills nu - er detta vad vi kan erbjuda.

Så om jag var er, ville jag droppa helt IoT tills teknologin är mogen nog.

Permalänk
Medlem
Skrivet av dlq84:

Alltså, hur räknar men antal attacker? Bottar som scannar efter öppna portar har skett sedan Internets barndom. Det betyder inte att de lyckas göra någon skada.

Känner lite samma sak. Så fort någonting har en ip adress så kommer den bli scannad av bottar.

Från artikeln:

Citat:

Gemensamt för attackerna är att enheterna utnyttjas i syfte att få tag på känsliga uppgifter av olika slag, särskilt personuppgifter. Säkerhetsfirman menar även att smarta enheter i högre grad används för att stjäla företagsdata, något som enligt deras data ökat till följd av att fler arbetar hemifrån. Utöver information nyttjas sårbarheter bland annat för att ansluta enheter till botnät eller bryta kryptovalutor.

Permalänk
Medlem

Jag gillar IoT-prylar, men har stängt av åtkomst till Internet på mina lampor/strömbrytare m.m.

Skulle aldrig våga köpa en IoT-pryl från en okänd leverantör. På mina TP-link prylar, så vet jag redan vilka bakdörrar som finns och vilket lösenord default-admin har.

Vågar inte tänka på hur många botnät och webbkameror det finns med direktkoppling till exempelvis Kina.

Permalänk
Medlem
Skrivet av walkir:

Vågar inte tänka på hur många botnät och webbkameror det finns med direktkoppling till exempelvis Kina.

Om du har 24 minuter att spendera, så kolla denna mkt. lärorika video från en medamatör Rob Braxman vart han förklarar om den dolda teknik som finns i många IoT chips.

Permalänk
Medlem

Mitt hem är fortfarande från stenåldern, så jag vet knappt själv att jag existerar

Visa signatur

MB: Z790-F (ASUS ROG Strix)
CPU: i7 13700k, 3,4GHz (4,9GHz OC) (Intel Core)
GPU: RTX 3080, 10gb (ASUS Geforce TUF)
RAM: 64GB, DDR5 5200MHz (4x 16gb, Corsair)
OS: Windows 11 :-(

Permalänk
Medlem

Oj vilken överraskning!
Det här är en av anledningarna till att jag inte har en massa smarta prylar hemma, o andra anledningar är att jag inte förstår varför det skulle behövas då jag varken har lust att fippla med telefonen eller prata med mina prylar.

Permalänk
Medlem
Skrivet av JoOngle:

Det kommer att mångdubblas framöver.

Bara sådan enkel grej som en IoT lampa, ja en av dom "smarta" ljuspäron du kan köpa för 50-100 spänn är en mycket osäker biljett direkt till ditt privata nätverk.

Hur vet jag även detta?

För att jag är en gammal radioamatör. jag har mekat med elektronik sen jag var 12 år gammal (och lite mera som jag inte kommer att berätta här av helt uppenbara orsaker, gissa om ni vill).

Men warning för tråkig läsning och chans för att lära nåt:

Låt mig introducera dig till en härlig liten leksak vid namn ESP 8266.

https://i.imgur.com/oG1f2pT.png

Den lilla sötnosen ovan kostar typ 2 dollar från Kina, och har inbyggd mikrokontroller med ram, flash ram, och WiFi.
Den KAN bli arduino kompatibel men kommer med ett modem (hayes) liknande system vart du kan skicka kommandoer seriellt till den på samma sätt som du en gång i datorns yngre dagar kunde med ett modem, så enkel är den att använda, krypteringen er svag.

Den finns inbyggd i extremt många lampor sålda i Sverige och världen över, så när ni köper en sån lampa som din mobil eller "ljus hubb" kan prata direkt med, så är den väldig osäker och ger i princip access till ditt nätverk då du har givet den access till ditt nätverk.

Finns en mera modern utgåva som ESP32 som båda har Bluetooth och WiFi som standard, och har en lite stärkare och snabbare mikrokontroller inbyggd.

Och de finns inte bara i lampor, utom 1000 tals produkten som redan finns på marknaden, det är ett enkelt sätt för producenten att implementera wifi och bluetooth utan att konstruera egna wifi moduler eller egen mjukvara, då den är väldig lätt att programmera, jag skulle säga det är ett fint projekt för en 12 åring, så lätt är det.

Finns även mobil telefon (all-in-one) kretsar som finns på EN chip, då har du HELA mobiltelefonen på en chip, och du kan kommunicera med den direkt via Seriell eller i2c interface i klartext med den, hur lätt som helst.

IoT är fortfarande ett relativt nytt fenomen så det är lite på samma nivå som dom första trådlösa tangentbord, helt öppna och väldig svagt skyddade. Detta kommer förhoppningsvis att ordna sig över tid när producenterna får tillräcklig med klagomål över att deras produkter är undermåliga, men ni kommer ju givetvis betala för detta, kryptering kräver processorkraft, och det kräver bättre hårdvara, men tills nu - er detta vad vi kan erbjuda.

Så om jag var er, ville jag droppa helt IoT tills teknologin är mogen nog.

Problmemet med mycket av detta embedded/low-power som iot innebär brukar också medföra sämre säkerhet för att det dels drar ström men också är bökigt att anpassa för all hårdvara

Permalänk

Mycket iOT byggs med fel feltänkt. Rätt är enligt mig man har en central enhet i hemmet, ibland får man göra undantag och låta larm ha en egen larmcentral. Alla smarta prylar pratar sedan med den centrala enheten och ingen kommunikation alls finns direkt ut emot internet. Vill någon enhet veta vad klockan är för att göra sommar/vintertid byte, ja då får de fråga den centrala enheten om denna information. Vill en enhet besöka på en websida, så får den även där gå genom centralenheten för att kunna få datan.
Från den smarta enheten kan man sedan välja att skicka data till en molntjänst och från molntjänsten kan man komma åt datan genom mobilen, webbläsaren osv. Man ska vara väldigt begränsat med vilken typ av data som går upp emot molntjänsten.

Med en sådan lösning har man begränsat antalet attackvägar. Självklart är det inte riskfritt.
Men lösningen många idag har med att ha 100tals olika enheter från olika leverantörer som själva har olika anslutningar till internet och man inte riktigt vet vad för typ, det enda man vet är att man aldrig uppdaterar dem även om uppdateringar finns för man orkar ej. Ja, det är lite som bäddat för attacker.
*edit*
Vill man höja säkerheten ytterligare ett steg. Så sätter man en dmz mellan en centralenhet och internet. Där DMZ servern endast skickar data igen. Men nu är vi inne på företagslösningar då det blir lite väl dyrt.

Permalänk
Medlem

Jag har några "smarta" uttag, det är allt. Men de är anslutna på gästnätverket. Bör innebära lite bättre skydd. Sen har min lägenhet väldigt kraftig dämpning av RF. Första 6-7 åren kunde jag knappt få mobilsignal annat än vid ett fönster, men nu verkar en ny mobilmast finnas på nära håll så nu funkar det. Det trådlösa nätverket når knappt utanför dörren.

Visa signatur

Moderkort: Gigabyte X570 Aorus Master | CPU: AMD Ryzen R9 5900X | CPU-kylare: Noctua NH-D15 chromax.black | RAM: Corsair Vengeance LPX 64 GB (4x16) DDR4-3600 CL18 | GPU: Gigabyte RTX 4080 Eagle OC | SSD: 2 x Samsung 970 EVO Plus 1 TB NVMe + Kingston A400 480 GB + Samsung QVO860 1 TB | PSU: EVGA SuperNOVA G2 1000 W Gold | Chassi: Lian Li O11 Dynamic XL | Skärm: BenQ PD3200U @ 3840x2160 + ASUS ROG Strix XG32VQ @ 2560x1440 | Tangentbord: Corsair K68 RGB Cherry MX Red | Mus: Logitech MX Master 2S

Permalänk
Medlem
Skrivet av JoOngle:

Det kommer att mångdubblas framöver.

Bara sådan enkel grej som en IoT lampa, ja en av dom "smarta" ljuspäron du kan köpa för 50-100 spänn är en mycket osäker biljett direkt till ditt privata nätverk.

Hur vet jag även detta?

För att jag är en gammal radioamatör. jag har mekat med elektronik sen jag var 12 år gammal (och lite mera som jag inte kommer att berätta här av helt uppenbara orsaker, gissa om ni vill).

Men warning för tråkig läsning och chans för att lära nåt:

Låt mig introducera dig till en härlig liten leksak vid namn ESP 8266.

https://i.imgur.com/oG1f2pT.png

Den lilla sötnosen ovan kostar typ 2 dollar från Kina, och har inbyggd mikrokontroller med ram, flash ram, och WiFi.
Den KAN bli arduino kompatibel men kommer med ett modem (hayes) liknande system vart du kan skicka kommandoer seriellt till den på samma sätt som du en gång i datorns yngre dagar kunde med ett modem, så enkel är den att använda, krypteringen er svag.

Den finns inbyggd i extremt många lampor sålda i Sverige och världen över, så när ni köper en sån lampa som din mobil eller "ljus hubb" kan prata direkt med, så är den väldig osäker och ger i princip access till ditt nätverk då du har givet den access till ditt nätverk.

Finns en mera modern utgåva som ESP32 som båda har Bluetooth och WiFi som standard, och har en lite starkare och snabbare mikrokontroller inbyggd.

Hur är den osäker? Det låter som att den skulle vara en vidöppen brygga rakt in i ditt nätverk.

Permalänk
Medlem
Skrivet av Snailboy:

Hur är den osäker? Det låter som att den skulle vara en vidöppen brygga rakt in i ditt nätverk.

Lite äldre införmation men fortfarande relevant.

Plus at folk glömmer att deras IoT ska sättas upp med kryptering (vilket ska göras via mikrokontrollaren)

Så ja, det är hur enkelt som helst, lite googling och du hittar ALL information du kan önska, plus titta på länken jag gav till Rob Braxman och titta på hans video, så får du veta lite mera.

Permalänk
Medlem

S:et i IoT står för Security.

Visa signatur

Assembly är ett högnivåspråk.

Permalänk
Medlem

Endast våra robotdammsugare som jag känner skulle vara en säkerhetsrisk i sammanhanget. Vad kan man göra för att skydda dem om man ändå vill kunna fjärrstyra via appen? Förutom bra lösenord och uppdaterad mjukvara.

Visa signatur

JJ2 Multiplayer
JJ2 ZStats

[1] Ryzen 5800X | 5500XT | Kingston A2000 | Lenovo G24-10 144Hz [2] Ryzen 5700G | RX 560 | WD Blue SN550 [3] Ryzen 5600G | Kingston A2000 [4] Ryzen 3600 | GT 740 | 850 EVO [5] Ryzen 3600 | Geforce 405 | 850 EVO (alla är i bruk)

Permalänk
Medlem

Jag har några "smarta" wifi-enheter. Jag "hackade" dessa med tasmota-projektets skript så att de kör tasmota, vilket är en fri implementation som tillåter mig köra dessa enheter garanterat lokalt (mqtt ftw).

Enhetena sitter på ett separat nätverk utan åtkomst till internet, de får egentligen bara prata med min mqtt-broker. Funkar finfint, koordinerar saker med home assistant som bara kan interagera med enheterna över mqtt.

Men jag är också en tönt.

Kan annars tipsa om Ikeas trådfri-serie för zigbee. Den är gjord för att vara användas lokalt, och har både app och funkar med home assistant för den som vill.

Visa signatur

There are two hard things in computer science: cache invalidation, naming things, and off-by-one errors.

@oscar:prutt.party / monotux@freenode

Permalänk
Hedersmedlem
Skrivet av JoOngle:

Det kommer att mångdubblas framöver.

Bara sådan enkel grej som en IoT lampa, ja en av dom "smarta" ljuspäron du kan köpa för 50-100 spänn är en mycket osäker biljett direkt till ditt privata nätverk.

Hur vet jag även detta?

För att jag är en gammal radioamatör. jag har mekat med elektronik sen jag var 12 år gammal (och lite mera som jag inte kommer att berätta här av helt uppenbara orsaker, gissa om ni vill).

Men warning för tråkig läsning och chans för att lära nåt:

Låt mig introducera dig till en härlig liten leksak vid namn ESP 8266.

https://i.imgur.com/oG1f2pT.png

Den lilla sötnosen ovan kostar typ 2 dollar från Kina, och har inbyggd mikrokontroller med ram, flash ram, och WiFi.
Den KAN bli arduino kompatibel men kommer med ett modem (hayes) liknande system vart du kan skicka kommandoer seriellt till den på samma sätt som du en gång i datorns yngre dagar kunde med ett modem, så enkel är den att använda, krypteringen er svag.

Den finns inbyggd i extremt många lampor sålda i Sverige och världen över, så när ni köper en sån lampa som din mobil eller "ljus hubb" kan prata direkt med, så är den väldig osäker och ger i princip access till ditt nätverk då du har givet den access till ditt nätverk.

Finns en mera modern utgåva som ESP32 som båda har Bluetooth och WiFi som standard, och har en lite stärkare och snabbare mikrokontroller inbyggd.

Och de finns inte bara i lampor, utom 1000 tals produkten som redan finns på marknaden, det är ett enkelt sätt för producenten att implementera wifi och bluetooth utan att konstruera egna wifi moduler eller egen mjukvara, då den är väldig lätt att programmera, jag skulle säga det är ett fint projekt för en 12 åring, så lätt är det.

Finns även mobil telefon (all-in-one) kretsar som finns på EN chip, då har du HELA mobiltelefonen på en chip, och du kan kommunicera med den direkt via Seriell eller i2c interface i klartext med den, hur lätt som helst.

IoT är fortfarande ett relativt nytt fenomen så det är lite på samma nivå som dom första trådlösa tangentbord, helt öppna och väldig svagt skyddade. Detta kommer förhoppningsvis att ordna sig över tid när producenterna får tillräcklig med klagomål över att deras produkter är undermåliga, men ni kommer ju givetvis betala för detta, kryptering kräver processorkraft, och det kräver bättre hårdvara, men tills nu - er detta vad vi kan erbjuda.

Så om jag var er, ville jag droppa helt IoT tills teknologin är mogen nog.

Jag får inte riktigt ihop kopplingen mellan att du är radioamatör, att ESP-12s är billig och att den därmed är osäker. Det beror nog mer på vilken mjukvara som körs på den, hur den är konfigurerad och hålls uppdaterad. Svaret på det sistnämnda brukar tyvärr vara ”inte alls” och då spelar det inte så stor roll vilken mikrokontroller prylen använder. Just den där finns det ju en ganska stor community kring så förutsättningarna borde snarare vara bättre för den än för andra.

Och vad spelar det för roll att serieporten är i klartext när man måste ta isär lampan och löda sladdar på kretskortet för att komma åt den?

Den kinesiska molntjänsten den antagligen tar kommandon från är ett mycket större problem.

Visa signatur

Det kan aldrig bli fel med mekanisk destruktion

Permalänk
Medlem
Skrivet av Aphex:

Jag får inte riktigt ihop kopplingen mellan att du är radioamatör, att ESP-12s är billig och att den därmed är osäker.

ESP8266 är den kretsen som Tasmota har stöd för, samt att den redan finns i massvis med IoT-prylar (på gott och ont). ESP8266 används i många radio-byggen kan säkert användas till att hacka sig in i de flesta nätverken.

Ingen som minns när Philips Hue blev hackat mha en drönare?

https://www.theverge.com/2016/11/3/13507126/iot-drone-hack

Edit:
Ang. amatörradio, så gick jag och en kompis runt i byn där jag bodde med en freestyle med kanske inte en alltför laglig FM-sändare i hopp om att boende i området skulle få ta del av vår musik (istället för Radio Malmöhus)

Att infektera IoT-prylar mha drönare borde vara lekande lätt. Finns alltid någon som är ovetandes och kör med gammal firmware i sin hårdvara.

Permalänk
Hedersmedlem
Skrivet av Gurrrra:

Oj vilken överraskning!
Det här är en av anledningarna till att jag inte har en massa smarta prylar hemma, o andra anledningar är att jag inte förstår varför det skulle behövas då jag varken har lust att fippla med telefonen eller prata med mina prylar.

Jag tänker likadant!

Likförbannat har jag en uppkopplad smartTV - och även en uppkopplad robotdammsugare i hemmet till sist ändå.

Visa signatur

🎮 → Node 304 • Ryzen 5 2600 + Nh-D14 • Gainward RTX 2070 • 32GB DDR4 • MSI B450I Gaming Plus AC
🖥️ → Acer Nitro XV273K Pbmiipphzx • 🥽 → VR: Samsung HMD Odyssey+
🎧 → Steelseries arctic 7 2019
🖱️ → Logitech g603 | ⌨️ → Logitech MX Keys
💻 → Lenovo Yoga slim 7 pro 14" Oled

Permalänk
Medlem
Skrivet av Söderbäck:

Jag tänker likadant!

Likförbannat har jag en uppkopplad smartTV - och även en uppkopplad robotdammsugare i hemmet till sist ändå.

Äger varken smart-TV eller robotdammsugare och är helt nöjd utan det.
För mig är det helt meningslöst att ha "smarta" prylar i hemmet.
Lampan tänder jag på klassiskt sätt.

Visa signatur

iMac "27" Late 2013