株式会社カスペルスキーは7月4日、スマートホームコントローラーの重大な脆弱性を複数発見したと発表した。7月1日にKasperskyが発表したプレスリリースの抄訳として発表している。同社の調査チームは、次々に新たな製品が登場するスマートホーム向けIoT機器の継続調査のため、同社社員宅のスマートシステムに脆弱性がないかを検証した結果、複数の重大な脆弱性を発見したという。調査チームは、情報収集段階で攻撃経路を検討し、ホームオートメーションに広く採用されている「Z-Wave」という無線通信プロトコル、管理パネルのWebインタフェース、クラウドインフラストラクチャをその候補に挙げた。その後、デバイスからの要求に対する処理方法を調査したところ、認証プロセスに脆弱性があり、リモートコード実行される恐れがあることが判明した。これらを組み合わせることで、システム上では何の権限も持ってない第三者が、FIBARO社のコントローラー「Home Center Lite」からクラウドにアップロードされたすべてのバックアップへのアクセス、および感染したバックアップをクラウドにアップロードして特定のコントローラーにそのバックアップをダウンロードさせることが可能であった。調査チームは、コントローラーのファームウェアアップデータにスクリプトを仕込み、デバイスの所有者である社員にクラウド経由で更新通知のメールとSMSを送信、社員は感染したアップデータをダウンロードした。これにより調査チームはスマートホームコントローラーのroot権限を取得し、システムの操作が可能になった。侵入成功の証明として、調査チームは目覚まし時計のアラーム音を変更し、大音量にしたという。
ランサムウェアサービス提供者「Gandcrab」引退ほか ~ 2019 年 6 月のふりかえり [Scan PREMIUM Monthly Executive Summary]2019.7.3 Wed 8:15