Onderzoekers hebben een kwetsbaarheid ontdekt in het SmartThings-platform van Samsung waarmee hackers illegale activiteiten kunnen uitvoeren via de kwaadaardige app. Samsung’s SmartThings was getuige van een tweede beveiligingsfout in zes maanden.
Samsung SmartThings-kwetsbaarheid geeft hackers toegang tot uw apparaten
Onderzoeksteam van de Universiteit van Michigan en Microsoft Research hebben een kwetsbaarheid gevonden in het open platform van Samsung SmartThings, waarmee een hacker controle kan krijgen over verschillende apparaten onder SmartThings, zoals brandalarmen, sensoren en deursloten. Met name het probleem met app-privileges kan een hacker ook in staat stellen om apparaten op afstand te bedienen onder SmartThings, het kan ook de pincode voor de deursloten van het huis stelen.
Het bedrijf heeft veel updates uitgebracht om SmartThings-gebruikers te beveiligen tegen de kwetsbaarheden die door de onderzoekers zijn gemeld.
āDe afgelopen weken hebben we samengewerkt met dit onderzoeksteam en hebben we al een aantal updates geĆÆmplementeerd om ons verder te beschermen tegen de mogelijke kwetsbaarheden die in het rapport worden onthuld. Het is belangrijk op te merken dat geen van de beschreven kwetsbaarheden onze klanten heeft getroffen dankzij de SmartApp-goedkeuringsprocessen die we hebben ingesteldā, aldus Alex Hawkinson, oprichter en CEO van SmartThings.
Je hebt je misschien afgevraagd hoe het de SmartThings-gebruikers zou kunnen beĆÆnvloeden? Het antwoord is vrij eenvoudig, zoals we hieronder hebben vermeld:
- De hacker kan uw huis binnenkomen door de deur te ontgrendelen terwijl u slaapt.
- De hacker kan tegelijkertijd uw rookmelder laten afgaan.
De kwetsbaarheden kunnen fataal blijken te zijn. De onderzoekers maakten ook misbruik van de gebreken in het SmartThings-framework en voerden aanvallen uit zoals het stelen van pincodes van deurvergrendelingen, het wijzigen van de slotcode, het activeren van een nep-brandalarm en het uitschakelen van de vakantiemodus “allemaal zonder dat SmartApps over mogelijkheden beschikken om deze bewerkingen uit te voeren en zonder fysieke toegang tot de woning.ā
De hackers creƫren blijkbaar een link naar de daadwerkelijke inlogpagina van Samsung met het potentieel om de inlogtokens van de gebruiker te stelen. Wanneer de hacker met succes token verwerft, kan hij / zij de nieuwe pincode voor deursloten maken, zonder enige tussenkomst van de gebruiker.
De onderzoekers selecteerden SmartThings vanwege zijn bekendheid en omdat het veel apparaten ondersteunt, heeft het meer apps dan enig ander smart home-platform. Onderzoekers in hun onderzoekspaper verklaarde dat het onderzoeken van SmartThings lastig was omdat “apps op een eigen cloudplatform draaien en het raamwerk de communicatie tussen belangrijke componenten zoals hubs, cloud-back-end en de bijbehorende smartphone-app beschermt.”