Пароли десятков тысяч устройств Dahua находятся в поисковой выдаче

Пароли десятков тысяч устройств Dahua находятся в поисковой выдаче

Пароли десятков тысяч устройств Dahua находятся в поисковой выдаче

Пароли от десятков тысяч устройств Dahua находились в поисковой выдаче ZoomEye (поисковая система для обнаружения подключенных к Сети IoT-устройств). Закешированные учетные данные обнаружил эксперт компании NewSky Security Анкит Анубхав.

Оказалось, что обнаруженные пароли предназначаются для видеомагнитофонов (DVR) Dahua с крайне старой прошивкой, которую затрагивает уязвимость пятилетней давности.

Эту уязвимость (CVE-2013-6117) в свое время обнаружил и описал Джейк Рейнольдс, исследователь компании Depth Security.

По словам Анубхава, который объяснил процесс эксплуатации, злоумышленник может инициировать «сырое» (raw) TCP-соединение с магнитофонами Dahua на порту 37777, это позволит отправить специальный пейлоад.

Как только устройство получит этот пейлоад, оно ответит учетными данными DDNS для доступа к нему. Все это передается в виде простого текста.

Проблема возникла из-за того, что многие владельцы устройств Dahua не смогли обновить свое оборудование. Эта брешь известна с 2013 года, патчи для нее давно доступны.

Позже специалист обнаружил, что поисковая система ZoomEye индексировала учетные данные этих проблемных устройств.

«Дело в том, что злоумышленнику не обязательно использовать эту уязвимость, поскольку ZoomEye сканирует порт 37777. Затем поисковая система кеширует вывод в виде простого текста. Таким образом, киберпреступнику надо лишь перейти в ZoomEye, создать бесплатную учетную запись, и он получит необходимые данные», — объясняет Анубхав.

Владельцы поисковой системы ZoomEye не видят в этой ситуации особой проблемы. Они считают, что «блокировка данных в ZoomEye не решит проблему», поисковая система не планирует удалять эти данные из выдачи.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Microsoft уличили в самовольном сборе данных для обучения нейросетей

Как выяснилось, набор функций Connected Experiences приложений Microsoft Office, предназначенный для анализа созданных пользователями материалов, передается в Microsoft для обучения нейросетей. Отключение этой функции возможно, но неочевидно. Сама корпорация все отрицает.

На включенную функциональность по умолчанию, обратил внимание пользователь соцсети X (бывший Twitter) под ником nixCraft. Причем явного согласия на это Microsoft не спрашивает.

«Этот параметр в дефолтной конфигурации позволяет Microsoft использовать любые документы, включая статьи, романы или другие произведения, в том числе являющиеся объектом авторских прав или содержащих коммерческую тайну без явного согласия авторов или владельцев, — предупреждает обозреватель онлайн-издания Tom’s Hardware Guide Антон Шилов.

«Возникает также конфликт интересов, поскольку данные, созданные в Microsoft Office, могут использоваться для обучения внутренних нейросетей в компаниях. По этой причине любой, кто обеспокоен защитой своей интеллектуальной собственности или конфиденциальной информации, должен немедленно принять меры».

Отключение данной функции возможно, но неочевидно. Для этого необходимо перейти в меню Файл → Параметры → Центр управления безопасностью → Параметры центра управления безопасностью → Параметры конфиденциальности → Параметры конфиденциальности → Сетевые функции → Взаимодействия для анализа контента и снять галочку с пункта «Включить функции, позволяющие анализировать содержимое».

По мнению Шилова, действия Microsoft находятся в русле общей тенденции использования данных пользователей для обучения ИИ, причем без явного согласия последних. Это не раз становилось поводом для скандалов и доходило до судебных разбирательств.

Microsoft ответила на обвинение. По словам ее представителей, Connected Experiences собирает некоторые данные с помощью офисных приложений, но это нужно только для работы сетевых функций, например, совместной работы над документами. Для обучения нейросетей эти данные не используются.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru