Comenzi Ascunse în Chipul Bluetooth Folosit de Miliarde de Dispozitive

Cercetătorii au descoperit comenzi ascunse în cipul Bluetooth ESP32, ce pot compromite securitatea a miliarde de dispozitive IoT. Află mai multe!
- Comenzi nedocumentate în microcontrolerul Bluetooth ESP32 pot compromite securitatea a peste un miliard de dispozitive IoT
- Accesul direct la memorie prin comenzile HCI poate permite atacatorilor să introducă malware și să fure identitate
- Espressif va lansa un update pentru eliminarea acestor comenzi, care sunt destinate exclusiv testării interne
- Tarlogic va publica detalii tehnice suplimentare despre vulnerabilitățile identificate în săptămânile următoare
Context:
Cercetătorii în securitate de la Tarlogic Security au descoperit o funcționalitate nedocumentată în microcontrolerul Bluetooth ESP32, folosit în peste un miliard de dispozitive IoT. Această funcționalitate ascunsă ar putea permite atacatorilor să ocolească controalele de securitate și să se prezinte drept dispozitive de încredere, punând în pericol dispozitivele inteligente, inclusiv telefoane, computere, încuietori inteligente și echipamente medicale.
Impact:
Descoperirea acestei vulnerabilități are implicații severe asupra securității cipurilor ESP32, având în vedere că acestea sunt integrate în numeroase produse de consum și industriale. Posibilitatea ca atacatorii să modifice memoria dispozitivelor și să stabilească conexiuni cu hardware compromis poate conduce la furtul de identitate și răspândirea de malware persistent, afectând nu doar utilizatorii individuali, ci și infrastructuri critice.
Clarificări:
Cipurile ESP32 au comenzi ascunse de debug
Confuzie: Se crede că aceste comenzi ascunse reprezintă o „portiță” sau un acces neautorizat intenționat.
Realitate: Aceste comenzi sunt comune în industrie pentru debugging și managementul firmware-ului, dar măsurile de securitate trebuie să fie întărite pentru a evita exploatarea acestora.
Espressif se angajează la actualizări de securitate
Confuzie: utilizatorii cred că cipurile ESP32 sunt acum nesigure și nu pot fi de încredere.
Realitate: Espressif a declarat că aceste comenzi nu sunt accesibile din exterior și au promis să lanseze un update software care le va elimina complet.
De știut:
- Fii la curent cu actualizările de securitate pentru dispozitivele tale IoT.
- Informează-te despre posibilele vulnerabilități și cum poți preveni atacurile cibernetice.
- Susține inițiativele care promovează îmbunătățirea securității în industria IoT.




