На профильной конференции китайский эксперт по безопасности Хэтянь Ши продемонстрировал уязвимость служб аренды, таких как электровелосипеды и зарядные устройства для электромобилей. Он отметил, что использование архитектуры интернета вещей делает эти сервисы подверженными кибератакам.
- Хэтянь Ши продемонстрировал уязвимость на примере арендных сервисов.
- Устройства легко поддаются взлому через порты подключения.
- Общие ключи аутентификации и слабая защита клиентских приложений — основные проблемы.
- Возможность создания фантомных клиентов для бесплатного использования услуг.
- Угроза утечки личной информации клиентов.
Демонстрация уязвимости
Во время выступления Ши представил инструмент IDScope, позволяющий взламывать арендные сервисы. Он показал работу с популярным приложением для зарядных станций в Шанхае. После выбора станции и ввода её идентификатора в скрипт, статус зарядного устройства изменился с «Свободно» на «Отключено» всего за несколько секунд.
Глобальные проблемы безопасности
Слабая защита сервисов, использующих архитектуру интернета вещей, открывает возможности для DDoS-атак, что может вывести из строя целые сети зарядных устройств в городах. Эксперт также протестировал 11 приложений европейских поставщиков и обнаружил аналогичные уязвимости, сделав вывод о том, что такие проблемы характерны для служб аренды по всему миру.
| Проблема | Описание |
|---|---|
| Уязвимость оборудования | Легкий доступ к устройствам через порты подключения |
| Слабая аутентификация | Использование общих ключей аутентификации |
| Фантомные клиенты | Создание несуществующих аккаунтов для бесплатного доступа |
| Утечка личной информации | Неправомерный доступ к клиентским данным |
