Industry Wire

Geplaatst door Bitdefender

Kwetsbaarheid in populaire Ring video-deurbel ontdekt en opgelost

Onderzoekers van Bitdefender hebben een probleem ontdekt in Amazon’s Ring Video Doorbell Pro IoT-apparaat dat een aanvaller in staat stelt de Wi-Fi-netwerkgegevens van de eigenaar te onderscheppen. De kwetsbaarheid werd binnen een responsible disclosure-proces opgelost en via automatische updates door het ontwikkelingsteam van Ring verholpen. Met bijna 17.000 reviews en meer dan 1000 beantwoorde vragen op de Amazon.com website is Amazons Ring Video Doorbell Pro IoT een enorm populair apparaat.
Hieronder meer informatie over de kwetsbaarheid. Mochten er vragen zijn, dan is internationale woordvoerder Alexandru Jay Balan (Jay), Chief Security Researcher bij Bitdefender, beschikbaar voor interviews.

Hoe de kwetsbaarheid werkte
Tijdens de configuratiefase stuurt de mobiele app de Wi-Fi-netwerkgegevens in platte tekst naar de Ring Video Doorbell Pro. Dit stelt de hacker in staat om in de verzonden packets de inloggegevens te achterhalen om verbinding te maken met het WiFi-netwerk van de gebruiker.
Goed te weten hierbij is dat een aanvaller dus hoeft niets te weten over het netwerk van het slachtoffer en niet verbonden hoeft te zijn met dat WiFi-accesspoint. Het ‘oppakken’ van WiFi-datapakketten die over niet-versleutelde kanalen worden uitgezonden is een standaardfunctie binnen WiFi-RFC. Ook kunnen aanvallers de herconfiguratie van de Ring Video Doorbell Pro activeren. Een manier om dit te doen is door voortdurend de-authenticatieopdrachten te versturen, zodat het apparaat uit het draadloze netwerk wordt gedropt. Op dat moment verliest de app de connectiviteit en geeft aan dat de gebruiker het apparaat opnieuw moet configureren.

Effect
Eenmaal in het bezit van het WiFi-wachtwoord van een gebruiker, heeft een aanvaller volledige toegang tot het netwerk. De beveiliging op het interne netwerk is ook al te laks, gezien het feit dat veel apparaten (zoals Smart TV’s) verbinding maken zonder enige vorm van authenticatie. Voorbeelden van mogelijke zaken die een aanvaller zonder medeweten van de eigenaar zou kunnen doen:
– Alle apparaten binnen het huishoudelijke netwerk aansturen;
– Netwerkverkeer onderscheppen en man-in-the-middle aanvallen uitvoeren;
– Alle lokale opslag (NAS, bijvoorbeeld) verkennen en vervolgens aan de haal gaan met privéfoto’s, video’s en andere soorten informatie;
– Gebruikmaken van alle kwetsbaarheden in de apparaten die zijn aangesloten op het lokale netwerk en volledige toegang tot elk apparaat krijgen; dat kan leiden tot het lezen van e-mails en privégesprekken.
– Toegang tot beveiligingscamera’s en het stelen van video-opnamen
N.B.: zelfs als er een aanvaller is, zal de gebruiker hier geen enkel idee van hebben; er is geen spoor te bekennen.

Wat de gebruiker moet doen
Het apparaat heeft al een automatische beveiligingsupdate ontvangen die het probleem oplost. Voor de zekerheid kunnen Ring Video Doorbell Pro gebruikers checken dat de laatste update geïnstalleerd is. Als dit het geval is, is er niets aan de hand.

Achtergrondinformatie
Internet-verbonden deurbellen met bewegingsdetectie en notificatiemogelijkheden zijn zeer populair geworden bij smart-home-liefhebbers. Zo populair zelfs, dat verkopers zoals Amazon hun apparaten hebben ingeschreven in “buurtwacht” programma’s gericht op het terugdringen van cyber-criminaliteit door het verlenen van toegang tot beveiligingsbeelden aan de politie.https://www.theguardian.com/technology/2019/aug/29/ring-amazon-police-partnership-social-media-neighbor

Overige materialen:
Over de kwetsbaarheid van de Ring Video Doorbell Pro zijn een whitepaper en een blog beschikbaar:
• https://www.bitdefender.com/files/News/CaseStudies/study/294/Bitdefender-WhitePaper-RDoor-CREA3949-en-EN-GenericUse.pdf
• https://labs.bitdefender.com/2019/11/ring-video-doorbell-pro-under-the-scope/

Over Bitdefender
Bitdefender is een wereldwijd toonaangevende speler in cybersecurity die meer dan 500 miljoen systemen beschermt in meer dan 150 landen. Sinds 2001 heeft Bitdefender consistent bekroonde innovatieve beveiligingsproducten en dreigingsonderzoek ontwikkeld voor slimme verbonden huizen, mobiele gebruikers, alsmede voor moderne bedrijven en hun netwerken, apparaten, datacenters en cloud-infrastructuur. Ook bij leveranciers geniet Bitdefender een voorkeurspositie: Bitdefender is ingebed in meer dan 38 procent van alle beveiligingsoplossingen wereldwijd. Als erkende speler in de branche, gerespecteerd door leveranciers en geëvangeliseerd door klanten, is Bitdefender het cybersecurity-bedrijf waarop u kunt bouwen en vertrouwen. www.bitdefender.com

Dit artikel is een ingezonden bericht en valt buiten de verantwoordelijkheid van de redactie.

Deel dit bericht