Een beveiligingsonderzoeker die een kwetsbaarheid in 2 miljoen Internet of Things-apparaten ontdekte adviseert gebruikers om de apparaten weg te gooien, aangezien de fabrikant nog steeds niet heeft gereageerd en er waarschijnlijk ook geen beveiligingsupdate komt.
Via de kwetsbaarheid kunnen kwaadwillenden toegang tot de apparaten krijgen. Het gaat onder andere om beveiligingscamera's, webcams, babymonitors en smart deurbellen. De apparatuur wordt geleverd met software genaamd "iLnkP2P". Via deze software is het mogelijk om de apparaten van over de gehele wereld te benaderen, zonder dat er aanpassingen aan de router of firewall moeten worden gemaakt.
Gebruikers installeren een mobiele app en scannen de barcode op het apparaat of voeren een zescijferige code (UID) in. De p2p-software regelt de rest. De iLnkP2P-apparaten bieden geen authenticatie of versleuteling en zijn eenvoudig te enumereren. Een aanvaller kan zo op afstand verbinding met de apparaten maken. Om de mogelijkheid te bewijzen ontwikkelde onderzoeker Paul Marrapese een script waarmee hij meer dan twee miljoen kwetsbare IoT-apparaten identificeerde. Negentien procent hiervan bevindt zich in Europa.
Marrapese waarschuwde de ontwikkelaar van de software, maar kreeg geen reactie. Inmiddels zijn er twee maanden sinds de openbaring van de kwetsbaarheid verstreken. De fabrikant heeft echter nog altijd niet gereageerd en ook zijn er geen updates verschenen. Marrapese adviseert eigenaren van de apparatuur dan ook om die weg te doen. "Ik suggereer honderd procent dat mensen ze weggooien. Ik denk niet dat er een patch zal verschijnen", aldus de onderzoeker tegenover Threatpost.
Marrapese merkt op dat de problemen lastig zijn te verhelpen, mede doordat het niet mogelijk is om het serienummer van al verscheepte apparaten te veranderen. Zelfs als eigenaren de kwetsbare IoT-apparaten in een apart netwerk plaatsen, is het vanwege de aard van de kwetsbaarheden nog steeds mogelijk voor een aanvaller om de wachtwoorden te kapen. "Dus ik zeg doe ze weg, het is niet de 20 dollar waard die ze kostten. Probeer gewoon iets van een gerenommeerde leverancier te kopen", zo stelt de onderzoeker.
Deze posting is gelocked. Reageren is niet meer mogelijk.