جمعه, مهر ۱۷, ۱۴۰۵
دانش جوین
  • تازه‌های تکنولوژی
  • بازی‌های رایانه‌ای
  • فناوری اطلاعات
    • سخت افزار
    • موبایل
    • اینترنت
      • هک و امنیت سایبری
  • هوش مصنوعی
  • دانش اقتصادی
    • صنعت و تجارت
    • دانش معماری
    • حمل و نقل
      • خودرو
    • ارزدیجیتال
  • دانش سیاسی
    • بین المللی
      • گردشگری و مهاجرت
  • دانش اجتماعی
    • دانشگاه
    • دانش حقوقی
    • دانش پزشکی
      • ورزش
      • محیط زیست
  • وب‌جوین
    • همیار آی تی
    • وب کده
    • دستکش لاتکس
    • پرینت ارزان با ارسال رایگان
    • انتخاب بروکر مناسب در ایران
بدون نتیجه
مشاهده تمام نتایج
  • تازه‌های تکنولوژی
  • بازی‌های رایانه‌ای
  • فناوری اطلاعات
    • سخت افزار
    • موبایل
    • اینترنت
      • هک و امنیت سایبری
  • هوش مصنوعی
  • دانش اقتصادی
    • صنعت و تجارت
    • دانش معماری
    • حمل و نقل
      • خودرو
    • ارزدیجیتال
  • دانش سیاسی
    • بین المللی
      • گردشگری و مهاجرت
  • دانش اجتماعی
    • دانشگاه
    • دانش حقوقی
    • دانش پزشکی
      • ورزش
      • محیط زیست
  • وب‌جوین
    • همیار آی تی
    • وب کده
    • دستکش لاتکس
    • پرینت ارزان با ارسال رایگان
    • انتخاب بروکر مناسب در ایران
بدون نتیجه
مشاهده تمام نتایج
دانش جوین
بدون نتیجه
مشاهده تمام نتایج
صفحه اصلی هک و امنیت سایبری

این محصول جذاب و محبوب چینی حاوی میکروفن مخفی است

شهر سخت افزار توسط شهر سخت افزار
۲۲ آذر ۱۴۰۴
در هک و امنیت سایبری
مدت زمان مطالعه: 2 دقیقه
2

فوریه امسال یک پژوهشگر امنیتی اهل اسلوونی فاش کرد یک KVM ارزان چینی نه تنها از نقص امنیتی رنج می‌برد، بلکه حاوی یک میکروفن مخفی است. حالا جامعه منبع باز دست به کار شده و بخش زیادی از نواقص این KVM محبوب را برطرف کرده است.

این محصول ارزان چینی NanoKVM نام دارد و با داشتن قیمت 30 تا 60 یورویی توانسته بود به عنوان یک جایگزین اقتصادی برای PiKVM ظاهر شود. همین ویژگی‌ها باعث شده بود NanoKVM با استقبال مواجه شود و در حال نفوذ به بسیاری از شرکت‌ها و سازمان‌ها بود.

فرق KVM با نرم‌افزارهای کنترل از راه دور اینجاست که شبیه به حضور فیزیکی شما عمل می‌کنند و از دسترسی به بایوس گرفته تا نصب سیستم عامل بر روی کامپیوتر از راه دور امکان‌پذیر است.

خطر در دل یک KVM ارزان‌قیمت

NanoKVM که یک برد کوچک مبتنی بر RISC-V است، امکان دسترسی کامل از راه دور به سیستم را بدون نیاز به نصب هیچ نرم‌افزاری روی کامپیوتر مقصد فراهم می‌کند. این دستگاه با ارائه قابلیت‌هایی مانند کپچر HDMI، شبیه‌سازی کیبورد و ماوس USB، کنترل برق و دسترسی تحت مرورگر، با استقبال زیادی مواجه شده بود. با این حال بررسی‌های اولیه نشان داد پشت این محصول کاربردی، مشکلات امنیتی جدی پنهان شده است.

گزارش‌های مستقل در ماه فوریه نشان داد نخستین نسخه‌های این دستگاه با رمز عبور پیش‌فرض و دسترسی SSH باز عرضه شده بودند که طبیعتاً خطرناک است. Sipeed پس از گزارش این مشکلات خبر از رفع آنها داد. با این حال رابط تحت وب NanoKVM همچنان فاقد مکانیزم‌های امنیتی ضروری مانند حفاظت CSRF، اعتبارسنجی سشن‌ها و سیستم امنیتی مناسب برای لاگین است.

وجود میکروفن در NanoKVM

نگران‌کننده‌تر اینکه کلید رمزنگاری که برای محافظت از پسورد مورد استفاده قرار می‌گرفت، روی تمام دستگاه‌ها یکسان و به صورت هاردکد شده بود. بنابراین کافی بود تنها یک نفر آن را استخراج کند تا بتواند قفل تمامی نمونه‌های NanoKVM را باز کند.

رفتار NanoKVM هنگام وصل شدن به شبکه نیز پرسش‌برانگیز بود. دستگاه به صورت پیش‌فرض درخواست‌های DNS را به سرورهای چینی هدایت می‌کرد و برای دریافت آپدیت‌ها و یک فایل باینری نامعلوم، مرتباً با زیرساخت Sipeed ارتباط برقرار می‌کرد. بدتر اینکه کلید اعتبارسنجی فایل‌های دانلود شده به صورت متن ساده روی دستگاه ذخیره شده بود و این امکان وجود داشت که مهاجمان فایل‌های دستکاری شده را جایگزین آنها کنند.

در ساختار سیستم عامل مبتنی بر لینوکس این KVM تناقضاتی وجود داشت. در ظاهر از یک سیستم‌عامل سبک‌ و فاقد ابزارهای مدیریتی رایج استفاده شده بود، اما به طرز عجیبی ابزارهای مخصوص تست نفوذ مثل tcpdump و aircrack روی آن نصب شده بودند. 

به نقل از Tom’s Hardware، مهم‌ترین کشف نگران کننده درباره این محصول چینی، وجود یک میکروفون SMD در داخل دستگاه بود که سازنده هرگز به آن اشاره نکرده بود. حتی در سیستم‌عامل دستگاه نیز ابزارهای ALSA مانند amixer و arecord وجود داشت که امکان ضبط فوری صدا را فراهم می‌کردند.

با توجه به اینکه بسیاری از کاربران رمزهای SSH پیش‌فرض این KVM را تغییر نداده‌اند، پژوهشگر مورد بحث توانست نشان دهد که ضبط و ارسال صدا با تلاش کمی امکان‌پذیر است و حتی استریم زنده صدا نیز چندان دشوار نیست.

خوشبختانه ماهیت نیمه‌باز NanoKVM باعث شد جامعه کاربران خودشان وارد عمل شود. ابتدا پورت Debian و سپس Ubuntu برای این دیوایس محبوب ارائه شد. البته فلش کردن فرمویر نیازمند باز کردن قاب دستگاه و نوشتن ایمیج جدید روی کارت microSD داخل آن است.

همچنین کاربران می‌توانند میکروفون SMD را به کلی از روی بُرد دستگاه بردارند؛ هرچند به دلیل اندازه بسیار کوچک آن، این کار نیازمند دقت بالا است.

با وجود اینکه Sipeed در ماه‌های اخیر بخش زیادی از مشکلات امنیتی گزارش‌شده را اصلاح کرده است، اما اجماع جامعه امنیتی آن است که برای اطمینان کامل، بهتر است کاربران سیستم‌عامل دستگاه را با یک نمونه کاستوم جایگزین کنند. همچنین بسیاری از کاربران حرفه‌ای نیز محصولات این شرکت را برای محیط‌های حساس پیشنهاد نمی‌کنند.

مرتبط پست ها

هک و امنیت سایبری

آمریکا برای کاربران ویندوز هشدار صادر کرد؛ حفره امنیتی Microsoft Defender در دست مجرمین سایبری است

۱۲ تیر ۱۴۰۵
هک و امنیت سایبری

بات‌نت RustDuck با نسخه‌ای جدید در کمین است؛ روترها و سرورها در همه جای دنیا در معرض خطر حملات DDoS

۱۲ تیر ۱۴۰۵
هک و امنیت سایبری

محققان از روش جدید ردیابی کاربران پرده برداشتند؛ دقت شناسایی تا ۹۶ درصد

۰۶ تیر ۱۴۰۵
هک و امنیت سایبری

روش جدید سرقت حساب تلگرام بدون رمز و کد تأیید کشف شد

۰۶ تیر ۱۴۰۵

دیدگاهتان را بنویسید لغو پاسخ

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

نوزده + 13 =

جدیدترین اخبار دانش جوین

  • بهسازی باند فرودگاه شهدای ساری پیشرفت ۶۰ درصدی دارد
  • ۷ ماه کافی بود؛ روغن موتور بیشتر از دو سال گران شد!
  • آمازون دو بار به‌جای Ryzen 7 9850X3D پردازنده Core i3 برای کاربر ارسال کرد
  • کامپیوتر Lucebox Zero 495 با Ryzen AI MAX+ 495 و ۲۲۴ گیگابایت حافظه معرفی شد
  • گوشی گلکسی A17 سامسونگ با نامی جدید می‌آید
  • هکر ۲۶ ساله چینی مظنون به سرقت داده‌های بانکی کره جنوبی با هوش مصنوعی Claude شد
  • چرا خودروها تحویل داده نمی‌شود؟
  • آمارها از کاهش ۹ درصدی هزینه‌کرد گیمرها در ماه آگوست در آمریکا حکایت دارد
  • عددهای بزرگ، خانه‌های ناتمام؛ گزارش وزارت راه از پروژه‌های مسکن حمایتی

جدیدترین نظرات مخاطبان

  • کارشناس روابط عمومی در خرید جم فری فایر؛ تحویل سریع و پشتیبانی حرفه‌ای در موجوجم
  • پوریا در خرید جم فری فایر؛ تحویل سریع و پشتیبانی حرفه‌ای در موجوجم
  • کارشناس روابط عمومی در راهنمای خرید حواله دلار و یورو؛ برای انتقال ارز به کجا مراجعه کنیم؟
  • سبحان امیدی در راهنمای خرید حواله دلار و یورو؛ برای انتقال ارز به کجا مراجعه کنیم؟
  • کارشناس روابط عمومی در راه‌ اندازی اتاق سرور؛ پایداری شبکه به طراحی زیرساخت

دانش‌جوین یک مجله فارسیِ علم و فناوری است که از سال ۱۳۹۹ فعالیت می‌کند و به‌صورت تخصصی خبرها، تحلیل‌ها و مقالات به‌روز در حوزه‌هایی مثل تکنولوژی، گیمینگ، آی‌تی، هوش مصنوعی و حتی اقتصاد، سیاست و جامعه را گردآوری و منتشر می‌کند.

  • تماس و ارتباط
  • درباره دانش جوین
  • شرایط بازنشر
  • حریم شخصی کاربران
  • تبلیغات

تازه‌های دانش جوین

  • بهسازی باند فرودگاه شهدای ساری پیشرفت ۶۰ درصدی دارد
  • ۷ ماه کافی بود؛ روغن موتور بیشتر از دو سال گران شد!
  • آمازون دو بار به‌جای Ryzen 7 9850X3D پردازنده Core i3 برای کاربر ارسال کرد
  • پاسینیک
  • کاغذ A4
  • خرید سرور اچ پی از ولکان سرور
  • ظروف یکبار مصرف
  • خرید لپ تاپ دانشجویی
  • تزریق چربی
  • cdn مناسب برای سئو

تمامی حقوق برای دانش جوین محفوظ بوده و کپی از آن پیگرد قانونی خواهد داشت.

خوش آمدید!

به حساب خود در زیر وارد شوید

رمز عبور را فراموش کرده اید؟

رمز عبور خود را بازیابی کنید

لطفا نام کاربری یا آدرس ایمیل خود را برای بازنشانی رمز عبور خود وارد کنید.

ورود به سیستم
بدون نتیجه
مشاهده تمام نتایج
  • تازه‌های تکنولوژی
  • بازی‌های رایانه‌ای
  • فناوری اطلاعات
    • سخت افزار
    • موبایل
    • اینترنت
      • هک و امنیت سایبری
  • هوش مصنوعی
  • دانش اقتصادی
    • صنعت و تجارت
    • دانش معماری
    • حمل و نقل
      • خودرو
    • ارزدیجیتال
  • دانش سیاسی
    • بین المللی
      • گردشگری و مهاجرت
  • دانش اجتماعی
    • دانشگاه
    • دانش حقوقی
    • دانش پزشکی
      • ورزش
      • محیط زیست
  • وب‌جوین
    • همیار آی تی
    • وب کده
    • دستکش لاتکس
    • پرینت ارزان با ارسال رایگان
    • انتخاب بروکر مناسب در ایران

تمامی حقوق برای دانش جوین محفوظ بوده و کپی از آن پیگرد قانونی خواهد داشت.