Muammo MQTT serverlarining noto’g’ri konfiguratsiyasida.
Avast xavfsizlik tadqiqotchilari MQTT protokoli yordamida aqlli uylarni buzib kirish usulini kashf etdilar. Xabarlarni navbatga qo’yish telemetriya transporti (MQTT) – bu deyarli yigirma yil davomida, asosan sanoat avtomatlashtirishida qo’llanilgan xabar almashish protokoli. MQTT ko’pincha turli protokollar orasidagi bo’shliqni to’ldirish va qurilmalarga bir-biri bilan aloqa qilish imkonini berish uchun ishlatiladi.
«Protokol RSS tasmasi kabi ishlaydi: siz mavzuga obuna bo’lasiz va kimdir o’sha mavzu bo’yicha biror narsa nashr qilishi bilanoq, foydali yuklama barcha obunachilarga yetkaziladi», deb tushuntirishdi tadqiqotchilar.
Muvaffaqiyatli hujum barcha komponentlar o’rtasida «vositachi» bo’lib xizmat qiladigan o’rnatilgan xavfsizlik imkoniyatlariga ega MQTT serveri (broker), barcha qurilmalarni boshqaradigan «aqlli» markaz va MQTT serveri/brokeriga ulangan turli xil MQTT-mos keladigan qurilmalarni talab qiladi.
Muammo MQTT serverlarining noto’g’ri konfiguratsiyasida. Shodan qidiruv tizimidan foydalanib, tadqiqotchilar 49 000 dan ortiq zaif MQTT serverlarini aniqladilar. Ulardan qariyb 33 000 tasida parol bilan himoya yo’q, bu esa tajovuzkorlarga ularga kirish va foydalanuvchi ma’lumotlarini o’g’irlash imkonini beradi.