Biz turli brendlar ostida ishlab chiqarilgan Hangzhou Xiongmai Technology qurilmalari haqida gapiramiz.
9 milliondan ortiq IP kameralar, raqamli videomagnitafonlar va tarmoq videomagnitafonlari tajovuzkorlarga qurilmani osongina nazorat qilish va jabrlanuvchilarni kuzatish va ular bilan o’zaro aloqada bo’lish, ulardan korporativ tarmoqlarga kirish uchun foydalanish yoki ularni botnetlarga qo’shish kabi turli xil harakatlarni amalga oshirish imkonini beruvchi zaifliklarni o’z ichiga oladi.
Gap shundaki, gadjetlar Xitoyning Hangzhou Xiongmai Technology kompaniyasi tomonidan ishlab chiqariladi. Ishlab chiqaruvchi o’z mahsulotlarini o’z brendi ostida ishlab chiqarmagani va ularni oq yorliqli model orqali tarqatgani sababli, foydalanuvchilar uchun zaif boshqaruv kameralari va kuzatuv kameralarini aniqlash juda qiyin. SEC Consult ma’lumotlariga ko’ra, yuzdan ortiq kompaniya Hangzhou Xiongmai mahsulotlarini o’z brendi ostida ishlab chiqaradi.
Barcha zaifliklar XMEye P2P Cloud funksiyasi bilan bog’liq bo’lib, u brauzer yoki mobil ilova orqali XMEye bulutli hisobiga kirish imkonini beradi. Muammo shundaki, hisoblar yetarlicha himoyalanmagan. Masalan, tajovuzkorlar hisob identifikatorini osongina taxmin qilishlari mumkin, chunki u qurilmaning MAC manziliga asoslangan. Ikkinchidan, barcha yangi hisoblar parolsiz «admin» loginidan foydalanadi. Bundan tashqari, foydalanuvchi login va parolni o’zgartirsa ham, «standart/tluafed» kombinatsiyasidan foydalanadigan yashirin hisob mavjud.
Kompaniya dasturiy ta’minot yangilanishlarini imzolamaydi, bu esa tajovuzkorlarga qurilmalarni buzish uchun yana bir imkoniyat yaratadi. XMEye akkauntidan foydalanib, tajovuzkor dasturiy ta’minot yangilanishini boshlashi va qurilmaga zararli versiyani o’rnatishi mumkin.
Xiongmai qurilmalari ilgari turli xil IoT botnetlarining, jumladan, mashhur Mirai botnetlarining bir qismi sifatida aniqlangan edi. O’sha paytda ishlab chiqaruvchi xavfsizlikka e’tibor qaratishga va barcha ta’sirlangan qurilmalarni chaqirib olishga va’da bergan edi, ammo ko’plab zaifliklar, jumladan, 2018-yil mart oyida SEC Consult tomonidan kompaniyaga xabar qilingan zaifliklar ham tuzatilmagan.
Skanerlash natijalariga ko’ra, hozirda kamida 9 million Xiongmai qurilmasi internetda mavjud. Ta’kidlanganidek, gadjetlar turli brend nomlari ostida sotiladi, ammo foydalanuvchilar Xiongmai mahsulotlarini boshqaruv paneli kirish sahifasi (quyidagi rasm), xato xabari sahifasi (http://[device_IP]/err.htm) yoki mahsulot tavsifi (agar unda XMEye eslatib o’tilgan bo’lsa, bu Xiongmai qurilmasi) orqali aniqlashlari mumkin.
Xiongmai qurilmalarini o’z brendlari ostida amalga oshiradigan sotuvchilar ro’yxati: 9Trading, Abowone, AHWVSE, ANRAN, ASECAM, Autoeye, AZISHN, A-ZONE, BESDER/BESDERSEC, BESSKY, Bestmo, BFMore, BOAVISION, BULWARISCHAVCHAVCH, da, DEFEWAY, digoo, DiySecurityCameraWorld, DONPHIA, ENKLOV, ESAMACT, ESCAM, EVTEVISION, Fayele, FLOUREON , Funi, GADINAN, GARUNK, HAMROL, HAMROLTE, Highfly, Hiseeu, HAMROL, IHOEEEieron, JENNOV, Jooan, Jshida, JUESENWDM, JUFENG, JZTEK, KERUI, KKMOON, KONLEN, Kopda, Lenyes, LESHP, LEVCOECAM, LINGSEE, LOOSAFE, FURNITURE, MISECU, Next, OEM, OERTECH, OERTECH QNTSQ, SACAM, SANNCE, SANSCO, SecTec, Shell filmi, Sifvision/sifsecurityvision, smar, TSMTSEC, Sukumvision, SukumBOXni, Techage, Techege, TianAnXun, TMEZON, TVPSii, Unique Vision, unitoptek, USALO, VOLDLI, Westshine, Westshine Wistino, Witrue, WNK Security Technology, WOFEA, WOSHIJIA, WUSONLUSAN, XIAO MA, XinAnX, xloongx, YUHEZ, YUHEZ, zilnk, ZJUXIN, zmodo va ZRHUNTER
Oq yorliq – bu bir kompaniya tomonidan brendsiz mahsulot yoki xizmatlarni ishlab chiqarish va boshqa kompaniya tomonidan bunday mahsulot yoki xizmatlardan o’z brendi (savdo belgisi) ostida foydalanishni o’z ichiga olgan tushuncha.
