کمیته رکن چهارم – نفوذگران با بهرهبرداری از یک آسیبپذیری در بسترِ تلویزیونهای هوشمند Roku توانستند میلیونها تلویزیون هوشمند را تحت کنترل خود درآورند، نفوذگران با بهرهبرداری از این آسیبپذیری میتوانند درجهی صدای دستگاه را از سطح بسیار پایین به درجهی بسیار بالایی برسانند، به سرعت کانالها عوض کنند، محتواهای ناخواستهای را از یوتیوب باز کنند، یا اتصال تلویزیون به شبکهی وایفای را دچار اختلال کنند.
بر اساس Consumer Reports، این آسیبپذیریِ تصاحب حسابکاربری راه دور تلویزیونهای سامسونگ و TCL، دستگاه رومیزی محبوب Roku Ultra و سایر دستگاههایی مانند Hisense، هیتاچی، Insignia، فیلیپس، RCA و شارپ که از بستر Roku استفاده میکنند را تحت تاثیر قرار میدهد.
شرکت Consumer Reports میگوید: «ما متوجه شدیم که یک نفوذگر میتواند کانالهای تلویزیون ما را تغییر دهد، یا حجم صدای دستگاه را بالا ببرد، یا محتوای ناخواستهای را پخش کند؛ این اتفاقات برای کسی که نمیداند چه اتفاقی در حال رخ دادن است، میتواند بسیار ناراحتکننده باشد. برای یک بیننده تلویزیون که از این نوع حوادث اطلاعات دقیقی ندارد، این اتفاق ممکن است بسیار ترسناک باشد، چرا که او احساس میکند یک نفر از طریق دستگاهی که در خانهی اوست به او خیره شده و اقدامات جاسوسی انجام میدهد.»
خبر خوب این است که این آسیبپذیری به یک نفوذگر اجازه نمیدهد تا از کاربر جاسوسی کرده و یا اطلاعات او را به سرقت ببرد.
آسیبپذیری Roku واسطهای برنامهنویسی این دستگاه را تحت تاثیر قرار میدهد. Eason Goodale، مهندس ارشد در شرکت Consumer Reports گفت: «دستگاههای Roku در مجموع دارای واسطهای برنامهنویسی ناامن کنترل از راه دور هستند که به طور پیشفرض فعال شده هستند. این به بدان معنی است که حتی نفوذگرانی با سطح مهارت پایین نیز میتوانند کنترل دستگاههای Roku را به دست بگیرند. »
برای اینکه کاربری قربانی این حمله شود، کافی است که در یک شبکهی وایفای مشترک با تلویزیون از تلفن همراه و یا رایانهی همراه استفاده کند و سپس از وبگاهی که دارای کدهای مخربی است بازدید کرده و یا یک برنامهی تلفن همراه آلوده بارگیری کند. رایانامههای فیشینگ و تبلیغافزارهای تلفن همراه نیز میتوانند به نفوذگران کمک کنند.
Roku این مسأله را به عنوان یک آسیبپذیری در نظر نمیگیرد. یک سخنگوی شرکت Roku گفت: «با استفاده از این واسطهای برنامهنویسی هیچ خطر امنیتی برای حسابهای مشتریان ما یا کاربران بستر Roku به وجود نمیآید. توجه کنید که میتوان با تغییر در تنظیمات قابلیت کنترل از راه دور را غیرفعال کرد.» با این حال، شرکت Consumer Reports اظهار کرد که با غیرفعال کردن این قابلیت، کنترل دستگاه از طریق برنامهی خود Roku نیز غیر ممکن شده و باعث محدود شدن کارایی این دستگاه میشود.
در عین حال آسیبپذیری سامسونگ تنها در صورتی قابل بهرهبرداری است که کاربر یک برنامهی کنترل از راه دور تلویزیون در تلفن همراه خود نصب کند. پس از نصب این برنامه، بازدید از یک وبگاه مخرب با استفاده از این دستگاه میتواند این کد مخرب را اجرا کند، همانطور که پیش از این نیز ذکر شد، نفوذگران از طریق رایانامههای مخرب، مهندسی اجتماعی نیز میتوانند به اهداف خود دست یابند.
Goodale گفت: «تلویزیونهای هوشمند سامسونگ تلاش میکنند تا تضمین کنند که فقط برنامههای مجاز میتوانند کنترل تلویزیون را به دست بگیرند. متاسفانه، سازوکاری که این شرکت استفاده میکند تا اطمینان حاصل کند که برنامهها از امنیت کافی برخوردارند، دارای اشکالاتی است. در این سازوکار اگر برنامهای یکبار مجوز گرفته باشد، دیگر نیازی به تایید مجدد ندارد.»
سامسونگ این مسأله را ارزیابی کرده و به Consumer Reports گفت: «از Consumer Reports سپاسگزاریم که ما را از این اشکال بالقوه مطلع کرد. ما در به روزرسانیهای سال ۲۰۱۸ میلادی، این اشکال را وصله خواهیم کرد.»
این گروه حمایتی این آسیبپذیریها را از طریق آزمایشهای مبتنیبر Digital Standard که با همکاری سازمانهای امنیت سایبری و حریم خصوصی توسعه یافته است، تا انتظارات را دربارهی نحوهی مدیریت حریم خصوصی، امنیت و سایر حقوق دیجیتالی توسط سازندگان دستگاههای دیجیتالی روشن کند، کشف کرده است.
Maria Rerecich، سرپرست آزمایشهای الکترونیکی در Consumer Reports گفت: «Digital Standard میتواند برای ارزیابی بسیاری از محصولاتی که دادههایی را جمعآوری میکند و به اینترنت متصل میشوند، مورد استفاده قرار بگیرد. اما تلویزیونهای هوشمند جای بسیار خوبی برای شروع بودند.»
ارزیابیهای بیشتر یک مشکل دیگر را آشکار کردند: تلویزیونهای هوشمند همچنین مقدار زیادی اطلاعات دربارهی کاربران جمعآوری میکنند، و این مسأله موجب بروز نگرانیهایی در رابطه با حریم خصوصی کاربران میشود. به عنوان مثال، از طریق این تلویزیونها و با استفاده از تشخیص محتوای خودکار ویا برنامهی ACR، میتوان اطلاعات مربوط به تمام برنامههایی که یک کاربر تماشا میکند را جمعآوری کرد. این اطلاعات میتوانند با دادههای جامعهشناسی ترکیب شده و برای تبلیغات هدفمند مورد استفاده قرار بگیرند.
تاثیر این آسیبپذیری بسیار گسترده است، چرا که در حال حاضر ۸۲ میلیون تلویزیون هوشمند در حال استفاده توسط کاربران است. به گفتهی شرکت IHS Markit، در سال ۲۰۱۷ میلادی ۶۹ درصد از مجموع دستگاههای جدید در آمریکای شمالی به اینترنت متصل میشدند، و بدون شک این آمار در سال ۲۰۱۸ میلادی افزایش مییابد.
Rerecich گفت: «محبوبیت این دستگاهها در حال افزایش است، و میتوانند اطلاعات قابل توجهی دربارهی کاربران خود به سازندگان تلویزیونها و یا شرکای تجاری آنها انتقال دهند. در بررسیهای اخیر شرکت Consumer Reports، ۳۸ هزار نفر از صاحبان تلویزیونهای هوشمند مورد بررسی قرار گرفتند، ۵۱ در صد از کاربران دربارهی حریم خصوصی خود در رابطه با تلویزیونهای هوشمند نگران بودند و ۶۲ درصد از آنها دربارهی راه کارهای امنیتی این دستگاهها اظهار نگرانی کردند.»
سونی به این انتقاد پاسخ داد: «اگر یک مشتری دربارهی به اشتراکگذاری اطلاعات با گوگل یا اندروید نگران است، برای اینکه از تلفن همراه خود به عنوان تلویزیون استفاده کند، نیازی نیست که تلویزیون هوشمند خود را به اینترنت یا به کارگزارهای اندروید متصل کند، بلکه میتواند از کابل یا سیگنالهای موجود در محیط اطراف خود استفاده کند.»
Consumer Reports خاطر نشان کرد، کاربران میتوانند جمعآوری دادهها را محدود کنند، اما برای انجام این کار، آنها باید از بسیاری از قابلیتهای تلویزیون هوشمند خود چشمپوشی کنند.
منبع : news.asis.io