13 Августа, 2020
Check Point обнаружил уязвимости в некоторых поддоменах Amazon Alexa
Исследователи демонстрируют, как хакеры могут удалить / установить навыки в учетной записи Alexa жертвы, получить доступ к голосовым историям и личной информации.
Check Point Research, подразделение по анализу угроз компании Check Point® Software Technologies Ltd. (NASDAQ: CHKP), ведущего поставщика решений для кибербезопасности во всем мире, недавно обнаружила уязвимости безопасности в определенных поддоменах Amazon / Alexa, которые позволили бы хакеру удалить / установить навыки в учетной записи Alexa целевой жертвы, получить доступ к истории голоса и личным данным. Атака требовала однократного нажатия пользователем вредоносной ссылки, созданной хакером, и голосового взаимодействия жертвы.
С более чем 200 миллионами проданных по всему миру устройств Alexa может осуществлять голосовое взаимодействие, настраивать оповещения, воспроизводить музыку и управлять интеллектуальными устройствами в системе домашней автоматизации. Пользователи могут расширить возможности Alexa, установив «навыки», которые представляют собой голосовые приложения. Однако личная информация, хранящаяся в учетных записях пользователей Alexa, и использование устройства в качестве контроллера домашней автоматизации делают их привлекательной целью для хакеров.
Исследователи Check Point продемонстрировали, как уязвимости, обнаруженные в определенных поддоменах Amazon / Alexa, могут быть использованы хакером, создавшим и отправив целевому пользователю вредоносную ссылку, которая, похоже, исходит от Amazon. Если пользователь щелкает ссылку, злоумышленник может:
Amazon исправила эту проблему вскоре после того, как о ней было сообщено.
Для получения подробной информации об уязвимостях и видео, показывающего, как они могли быть использованы, посетите https://research.checkpoint.com
Check Point Research, подразделение по анализу угроз компании Check Point® Software Technologies Ltd. (NASDAQ: CHKP), ведущего поставщика решений для кибербезопасности во всем мире, недавно обнаружила уязвимости безопасности в определенных поддоменах Amazon / Alexa, которые позволили бы хакеру удалить / установить навыки в учетной записи Alexa целевой жертвы, получить доступ к истории голоса и личным данным. Атака требовала однократного нажатия пользователем вредоносной ссылки, созданной хакером, и голосового взаимодействия жертвы.
С более чем 200 миллионами проданных по всему миру устройств Alexa может осуществлять голосовое взаимодействие, настраивать оповещения, воспроизводить музыку и управлять интеллектуальными устройствами в системе домашней автоматизации. Пользователи могут расширить возможности Alexa, установив «навыки», которые представляют собой голосовые приложения. Однако личная информация, хранящаяся в учетных записях пользователей Alexa, и использование устройства в качестве контроллера домашней автоматизации делают их привлекательной целью для хакеров.
Исследователи Check Point продемонстрировали, как уязвимости, обнаруженные в определенных поддоменах Amazon / Alexa, могут быть использованы хакером, создавшим и отправив целевому пользователю вредоносную ссылку, которая, похоже, исходит от Amazon. Если пользователь щелкает ссылку, злоумышленник может:
- Доступ к личной информации жертвы, такой как история банковских данных, имена пользователей, номера телефонов и домашний адрес.
- Извлеките историю голоса жертвы с помощью Alexa.
- Автоматическая установка навыков (приложений) в учетную запись пользователя Alexa.
- Просмотр всего списка навыков в аккаунте пользователя Alexa.
- Тихо удалить установленный навык.
Amazon исправила эту проблему вскоре после того, как о ней было сообщено.
Для получения подробной информации об уязвимостях и видео, показывающего, как они могли быть использованы, посетите https://research.checkpoint.com
