حدود ششصد هزار دستگاه موقعیتیاب (GPS) بهصورت آنلاین و با گذرواژه پیشفرض 123456 در معرض دسترس قرار گرفتند.
محققان امنیتی یک شرکت امنیت سایبری از جمهوری چک به تازگی اعلام کردند که حداقل ششصد هزار ردیاب جیپیاس که توسط یک شرکت چینی تولید شده است، از گذرواژه پیشفرض 123456 استفاده میکند.
طبق گفته محققان، هکرها میتوانند با سوءاستفاده از این گذرواژهها، به سرقت حسابهای کاربری افراد بپردازند و در نزدیکی ردیابها به جاسوسی مکالمات افراد بپردازند. همچنین با در دسترس داشتن گذرواژه، هکرها میتوانند مکان واقعی ردیاب را تغییر دهند یا شمارهتلفن سیمکارت مربوط به ردیابها را برای ردیابی از طریق کانالهای جیپیاس بدست بیاورند.
تکرار این مسئله در بیش از 30 مدل جیپیاس ردیاب
محققان مذکور اعلام کردند که این مشکل را در دستگاه T8 mini -یک ردیاب تولیدهشده توسط سازنده چینی تجهیزات اینترنت اشیا- پیدا کردهاند.
این مشکل، بیش از 30 مدل ردیاب را تحت تاثیر قرار داده است که همه آنها توسط یک شرکت تولید شدهاند، ولی برخی از محصولات با برچسب و آرم شرکتهای دیگر وارد بازار شده است.
همه مدلها، زیرساخت مشابهی دارند و شامل یک سرور ابری برای تشخیص اینکه کدام یک از ردیابهای جیپیاس گزارش میدهند، یک صفحهوب که مشتریان از طریق مرورگرهای خود وارد سیستم میشوند تا موقعیت ردیاب را بررسی کنند و برنامهای مشابه برنامههای کاربردی موبایل که به همان سرور ابری وصل شده است.
نام کاربری و گذرواژه قابل حدس
تمامی این ردیابها، کاستیهای فراوانی دارند، اما بزرگترین معضل همه آنها این است که تمام حسابهای کاربری از برنامههای کاربردی موبایل گرفته تا صفحات وب، همگی وابسته به یک شناسهکاربری و گذرواژه هستند و براحتی میتوان آنها را حدس زد.
شناسه کاربری براساس کد IMEI ردیابها است (شناسه منحصر به فرد و بینالمللی همه تجهیزات موبایل). این شرکت برای ردیابهای مختلف خود از کدهای متوالی استفاده کرده است. در نتیجه با دانستن یک کد، دسترسی به همه شناسه کاربری ردیابها فراهم است. از طرفی، گذرواژه پیشفرض برای تمامی دستگاهها مقدار یکسان “123456” است.
در نتیجه یک هکر میتواند با راهاندازی حملات اتوماتیک بر روی خدمات ابری Shenzhen i365 و پیمایش تکتک شناسههای کاربری و با استفاده از گذرواژه یکسان 123456 حسابهای کاربران را کنترل کند تا ردیابهایی که هنوز رمز عبور خود را تغییر ندادهاند را پیدا کند.
البته کاربران پس از اینکه برای بار اول وارد حسابکاربری خود شدند میتوانند گذرواژه پیشفرض را تغییر دهند. ولی با وجود این محققان هنگام بررسی بیش از 4 میلیون شناسه کاربری متوجه شدند که بیش از 600000 حساب کاربری همچنان از گذرواژه پیشفرض استفاده میکنند.
ردیابی گسترده و سایرحملات
بیشتر مشتریان، این دستگاهها را برای ردیابی حیوانات خانگی، افراد سالمند خانواده، کودکان، و نیز برای نصب روی ماشینها یا سایر کالاهای با ارزش خود استفاده میکنند. اگر مهاجم به یکی از این حسابهای کاربری مشتریان دسترسی پیدا کند، میتواند با جعل موقعیت ردیاب به آدمربایی یا سرقت کالای باارزش بپردازد بدون اینکه شخص متوجه این موضوع شود.
امکان شنود و جاسوسی
این ردیابها دارای میکروفن و سیمکارت هستند تا کودکان یا افراد مسن بتوانند در صورت نیاز تماس فوری با مقامات یا اعضای خانواده برقرار کنند. به این ترتیب، هکرها میتوانند با سوءاستفاده از این ویژگی، تماس تلفنی را طوری تنظیم کنند که با شماره خودشان تماس گرفته شود و با پاسخدادن به تماس، به آرامی به جاسوسی از مالک ردیاب جیپیاس بپردازند.
خطرات گذرواژه پیشفرض برای شرکت تولید کننده ردیاب
استفاده از گذرواژههای پیشفرض فقط برای دارندگان ردیابهای جیپیاس خطرناک نیست بلکه خود شرکت تولید کننده نیز در معرضخطر قرار دارد.
طبق گفته محققان، به محض تولید ردیابهای جیپیاس، حسابهای کاربری مربوط به خدمات ابری متناظر با ردیاب ایجاد میشوند. در نتیجه یک هکر از طرف شرکتهای رقیب، میتواند حسابهای کاربری را قبل از فروش دستگاهها بهسرقت ببرد و با تغییر گذرواژه آنها، حسابها را قفل کرده و مشکلاتی را برای پشتیبانی مشتریان و فروشندگان این محصولات در آینده بوجود بیاورد.
شرکت امنیتی Avast تنها چهارمیلیون شناسه کاربری را مورد بررسی قرار داده است در حالیکه تعداد واقعی ردیابهای جیپیاس که از گذرواژههای پیشفرض استفاده میکنند به احتمال زیاد بسیار بیشتر است.
در حالحاضر به کاربرانی که صاحب یکی از مدلهای ردیاب 30+ GPS یا هر ردیاب دیگری هستند، توصیه میشود گذرواژه پیشفرض حسابهای کاربری خود را در اسرع وقت تغییر دهند.