Из-за багов данные пользователей Amazon Alexa были доступны для посторонних |
||
МЕНЮ Искусственный интеллект Поиск Регистрация на сайте Помощь проекту ТЕМЫ Новости ИИ Искусственный интеллект Разработка ИИГолосовой помощник Городские сумасшедшие ИИ в медицине ИИ проекты Искусственные нейросети Слежка за людьми Угроза ИИ ИИ теория Внедрение ИИКомпьютерные науки Машинное обуч. (Ошибки) Машинное обучение Машинный перевод Нейронные сети начинающим Реализация ИИ Реализация нейросетей Создание беспилотных авто Трезво про ИИ Философия ИИ Big data Работа разума и сознаниеМодель мозгаРобототехника, БПЛАТрансгуманизмОбработка текстаТеория эволюцииДополненная реальностьЖелезоКиберугрозыНаучный мирИТ индустрияРазработка ПОТеория информацииМатематикаЦифровая экономика
Генетические алгоритмы Капсульные нейросети Основы нейронных сетей Распознавание лиц Распознавание образов Распознавание речи Техническое зрение Чат-боты Авторизация |
2020-08-18 14:51 В июне текущего года исследователи из компании Check Point обнаружили ряд опасных уязвимостей, которые открывали для атак виртуального помощника Amazon Alexa и его пользователей. Проблемы представляли собой CORS и XSS баги, а также проблемы в конфигурации, и они затрагивали некоторые поддомены Amazon. Эксплуатируя эти баги, злоумышленники могли получить доступ к личным данным (имена пользователей, телефонные номера, домашние адреса, голосовая история) и выполнять различные действия от имени жертв (к примеру, удалять и устанавливать навыки для Alexa).
Для успешной атаки злоумышленнику действительно необходимо было создать вредоносную ссылку, которая направляла бы пользователя на amazon.com, и отправить ее жертве (каким-то образом вынудив пользователя кликнуть по ней). Исследователи предложили использовать для этих целей уязвимую track.amazon.com, — эта страница не связана с Alexa, а используется для отслеживания посылок с Amazon, и ранее на нее можно было внедрить вредоносный код. После злоумышленник отправлял Ajax-запрос с полученными файлами cookie пользователя на amazon.com/app/secure/your-skills-page, что позволяло получить список навыков, установленных для этой учетной записи Alexa. Ответ на такой запрос содержал и токен CSRF, который атакующий мог использовать для удаления одного навыка из списка. Затем злоумышленник мог таким же образом установить на устройство собственный вредоносный навык для Alexa. Подмена удаленного навыка собственным открывала перед преступником немало возможностей, в зависимости от навыков, установленных на устройстве пользователя. К примеру, можно было получить доступ к голосовой истории жертвы, а затем к именам пользователей, номерам телефонов, домашним адресам, банковским данным (Alexa не записывает учетные данные для входа в банкинг, однако фиксирует прочие взаимодействия).
В настоящее время инженеры Amazon уже исправили все обнаруженные уязвимости. Также представители компании заявили, что им неизвестно о каких-либо случаях использования этих проблем или о раскрытии какой-либо информации о клиентах. Источник: xakep.ru Комментарии: |
|