Elektronika.lt
 2024 m. balandžio 25 d. Projektas | Reklama | Žinokite | Klausimai | Prisidėkite | Atsiliepimai | Kontaktai
Paieška portale
EN Facebook RSS

 Kas naujo  Katalogas  Parduotuvės  Forumas  Tinklaraščiai
 Pirmas puslapisSąrašas
 NaujienosSąrašas
 StraipsniaiSąrašas
 - Elektronika, technika
 - Kompiuterija
 - Telekomunikacijos
 - Įvykiai, visuomenė
 - Pažintiniai, įdomybės
 Vaizdo siužetaiSąrašas
 Nuolaidos, akcijosSąrašas
 Produktų apžvalgosSąrašas
 Naudingi patarimaiSąrašas
 Vykdomi projektaiSąrašas
 Schemų archyvasSąrašas
 Teorija, žinynaiSąrašas
 Nuorodų katalogai
 Įvairūs siuntiniai
 Bendravimas
 Skelbimai ir pasiūlymai
 Elektronikos remontas
 Robotų kūrėjų klubas
 RTN žurnalo archyvas






 Verta paskaityti
Balandžio 25 d. 18:22
Kosmoso agentūrai NASA Lietuvoje sukurtas palydovas pasiekė orbitą – testuos saulės bures
Balandžio 25 d. 16:36
AOC dovana turinio kūrėjams – tobula drobė tikroms spalvoms „Graphic Pro U3 Series“
Balandžio 25 d. 14:36
Gegužę – svarbūs pokyčiai tūkstančiams „Shopify“ vartotojų (1)
Balandžio 25 d. 12:27
Grėsmės vaikų mobiliuosiuose telefonuose: ką apie tai galvoja tėvai?
Balandžio 25 d. 10:41
Išmanioji buitinė technika: kaip ji gali padėti sumažinti elektros sąskaitą?
Balandžio 25 d. 08:32
HMD pristatė tris atnaujintus „Nokia“ mygtukinius telefonus
Balandžio 24 d. 20:16
Kaip išjungti ar perkrauti visų modelių „iPhone“
Balandžio 24 d. 17:16
Nuo blynus kepančių robotų iki miesto priežiūros technologijų – „Tech_Champ 2024“ hakatone komandos kūrė naujoves
Balandžio 24 d. 14:32
Pristatytas 816 AG „Mercedes-AMG GT 63 S E PERFORMANCE“ kupė
Balandžio 24 d. 11:26
Švietimo ekspertai sutaria: universitetų aljansai – galimybė turėti geresnę švietimo sistemą
FS 22 Tractors
Farming Simulator 19 Mods, FS 22 Maps, FS22 Mods
ETS2 Mods
ETS2 Trucks, ETS2 Bus, Euro Truck Simulator 2 Mods
FS22 Tractors
Farming Simulator 22 Mods, FS22 Maps, FS22 Trucks
VAT calculator
VAT number check, What is VAT, How much is VAT
Paskola internetu
Vartojimo paskola, paskola automobiliui, paskola būsto remontui
Thermal monocular
Thermal vision camera,
Night vision ar scope,
Night vision spotting scope
FS22 Mods
FS22 Harvesters, FS22 Tractors Mods, FS22 Maps Mods
FS22 Mods
FS22 Maps,
FS22 Harvesters,
FS22 Tractors
Dantų protezavimas
All on 4 implantai,
Endodontija mikroskopu,
Dantų implantacija
Sims 4 Mods
Sims 4 CC Clothes,
Sims 4 Hair CC,
Sims 4 Skill Cheat
Optic sight
Binoculars for hunting elk,
Best compact binoculars,
Riflescope hunting
Reklama
 Straipsniai » Įvykiai, visuomenė Dalintis | Spausdinti

Dronų gamintojai DJI – dar vienas Kinijos slaptasis agentas?

Publikuota: 2020-07-31 08:18
Tematika: Įvykiai, visuomenė
Skirta: Pradedantiems
Aut. teisės: ©15min, UAB
Inf. šaltinis: 15min.lt

Kibernetinio saugumo tyrėjai praėjusią savaitę paviešino saugumo problemas, aptiktas „Android“ programėlėje, kurią sukūrė Kinijos bepiločių skraidyklių gamintojas „Da Jiang Innovations“ (DJI). Tarp šių problemų – automatinis programėlės atnaujinimo mechanizmas, apeinantis „Google Play Store“ filtrus.

 Rodyti komentarus (0)
Įvertinimas:  1 2 3 4 5 

Kibernetinio saugumo tyrėjai praėjusią savaitę paviešino saugumo problemas, aptiktas „Android“ programėlėje, kurią sukūrė Kinijos bepiločių skraidyklių gamintojas „Da Jiang Innovations“ (DJI). Tarp šių problemų – automatinis programėlės atnaujinimo mechanizmas, apeinantis „Google Play Store“ filtrus, rašo „Hacker News“.

Dronas „DJI Phantom 4“. Gamintojo nuotr.
Dronas „DJI Phantom 4“. Gamintojo nuotr.

Dėl atnaujinimo mechanizmo, kuris nepasiduoda „Google Play Store“ kontrolei, į kiekvieną išmanųjį telefoną, kuriame yra tokia programėlė, galima įdiegti piktybiniais tikslais veikiančią programinę įrangą ar į DJI tarnybines stotis persiųsti jautrią asmeninę informaciją.

Dvi labai panašias, nepriklausomai surašytas saugumo ataskaitas pateikė kibernetinio saugumo bendrovės „Synacktiv“ ir GRIMM. Nustatyta, kad programėlė „DJI Go-4“, skirta „Android“ įrenginiams, ne tik prašo labai gausaus prieigos prie asmeninės informacijos leidimų sąrašo (prašo IMSI, IMEI, SIM kortelės serijinio numerio), bet ir naudoja įvairius šifravimo ir „anti-debuginimo“ metodus, kurie reikalingi siekiant išvengti saugumo tikrintojų dėmesio.

„Tokie mechanizmai yra labai panašūs į tuos, kurie įdiegiami piktybinės paskirties valdymo ir kontrolės serveriuose“, – nurodoma „Synacktiv“ ataskaitoje.

Įvertinus didžiulį „DJI Go-4“ suteikiamų leidimų spektrą – prieigą prie kontaktų, mikrofono, kameros buvimo vietos, duomenų saugyklos, galimybės pakeisti prisijungimo prie tinklo būdą – DJI arba „Weibo“ serveriai Kinijoje turi iš esmės visapusę vartotojo telefono valdymo galimybę.

„Play Store“ statistiniai duomenys nurodo, kad „DJI Go-4“ yra įdiegta daugiau nei milijoną kartų. Įdomu tai, kad „Android“ programėlės saugumo trūkumų nėra „iOS“ sistemai skirtoje programėlės versijoje – nei jos kodas yra šifruotas, nei joje yra paslėptas, aplinkkeliais vykdomas atnaujinimo procesas.

Įtartinas atnaujinimo mechanizmas

GRIMM nurodo, kad tyrimą atliko dėl to, kad neįvardinta gynybos pramonės ir visuomenės saugumo technologijų bendrovė užsakė saugumo auditą. Šiai bendrovei kilo poreikis „ištirti DJI dronų, valdomų su „DJI Go-4“ programėle, privatumo implikacijas“.

„Synacktiv“, programėlę nagrinėję atvirkštinės inžinerijos keliu, nurodė, kad aptiko interneto adresą („hxxps://service-adhoc.dji.com/app/upgrade/public/check“), per kurį atsisiunčiamas programėlės atnaujinimas, o vartotojo paprašoma suteikti leidimą „Įdiegti nežinomas programėles“.

„Modifikavome tą užklausą taip, kad ji inicijuotų priverstinį atnaujinimą kitai programėlei – dėl to vartotojui pirmiausiai buvo pateiktas prašymas leisti nepatikimų programėlių įdiegimą, o tuomet jam buvo uždrausta naudotis programėle iki tol, kol nebuvo įdiegtas naujinys“, – nurodė tyrėjai.

Tokia programėlės atnaujinimo praktika yra ne šiaip tiesioginis ir akivaizdus „Google Play Store“ gairių pažeidimas – ji suteikia neįtikėtinai plačias galimybes programėlės kūrėjams. Iš esmės, piktybinių užmačių turintis tokios programėlės valdytojas gali užkrėsti visus telefonus, kuriuose yra ši programėlė, bet kokia piktybinės paskirties programa.

Dar labiau susirūpinimą kelia tai, kad net tuomet, kai programėlė, kiek matoma įprastam vartotojui, būna išjungiama, iš tiesų ji veikia fone ir pasinaudoja galimybe per „Weibo SDK“ („com.sina.weibo.sdk“) įdiegti pagal gamintojo nurodymą atsisiųstą programėlę, kuri tokią galimybę pasirinkusiems vartotojams įjungia drono vaizdo įrašo tiesioginę transliaciją per „Weibo“ tarnybines stotis. GRIMM nurodė, kad nerado jokių įrodymų, jog tokia techninė galimybė jau būtų išnaudojama kokių nors piktybinių programėlių įdiegimui.

Taip pat auditą atlikusios saugumo bendrovės nurodė, kad „DJI Go-4“ naudoja „MobTech“ programavimo įrankius, per kuriuos „siurbia“ metaduomenis apie telefoną – jo ekrano dydį, ekrano ryškumą, WLAN adresą, MAC adresą, BSSID kodus, „Bluetooth“ adresus, IMEI ir IMSI skaičius, ryšio operatoriaus pavadinimą, SIM kortelės numerį, SD duomenų kortelės informaciją, operacinės sistemos branduolio versiją, buvimo vietos informaciją.

DJI ginasi: viskas normalu

Programėlės savininkai – įmonė DJI – tikina, jog viskas, ką atrado saugumo tyrėjai, yra „įprastiniai susirūpinimai dėl programinės įrangos saugumo“ ir tvirtino, jog audito rezultatai prieštarauja „JAV Nacionalinio saugumo departamento, Boozo Alleno Hamiltono ir kitoms ataskaitoms, kurios nerado jokių įrodymų, kad vyktų koks nors nenumatytas duomenų perdavimo prisijungimas iš DJI pusės prie programėlių, skirtų vyriausybiniams ar verslo klientams“.

„Nėra jokių įrodymų, kad tomis programėlėmis kada nors buvo piktnaudžiauta, be to, jos nebuvo naudotos DJI skrydžių valdymo sistemose, skirtose vyriausybiniams ar verslo klientams“, nurodė bendrovės atstovai, pridūrę, kad nesugebėjo atkartoti programėlės savaiminio persikrovimo, apie kurį nurodoma saugumo bendrovių ataskaitoje.

„Ateities versijose vartotojams taip pat bus suteikta galimybė atsisiųsti oficialią programėlės versiją iš „Google Play“, jeigu nebus tą draudžiančių regioninių ribojimų. Jeigu vartotojai nesutiks tokios programėlės atsisiųsti, jų neautorizuota („nulaužta“) programėlės versija bus išjungta saugumo sumetimais“, nurodo įmonės atstovai.

DJI yra pats didžiausias pasaulyje komercinių bepiločių orlaivių gamintojas. Ši bendrovė, kaip ir daugelis kitų Kinijos įmonių, sulaukia vis daugiau įtarimų dėl kibernetinio saugumo. Pavyzdžiui, JAV Vidaus reikalų departamentas šių metų sausį atsisakė savo DJI dronų flotilės.

Pernai gegužę JAV Nacionalinio saugumo departamentas įspėjo šalies įmones, kad jei jos naudos komercinius dronus pagamintus Kinijoje, kyla grėsmė prarasti svarbius duomenis, šie gali atsidurti už serverio, prieinamo tik tai įmonei, ribų.

„Iš šio sprendimo akivaizdu, kad JAV vyriausybės susirūpinimas dėl DJI dronų, sudarantčių santykinai nedidelę dalį Vidaus reikalų departamento dronų flotilės, yra menkai susijęs su kibernetiniu saugumu ir yra politiškai motyvuotos dienotvarkės dalis, kurios tikslas yra sumažinti konkurencingumą rinkoje ir suteikti pirmenybę vietinių gamintojų dronams, nepriklausomai nuo jų galimybių“, – dar sausį prieš juos nukreiptus veiksmus kritikavo DJI.


15min.lt



Draudžiama platinti, skelbti, kopijuoti
informaciją su nurodyta autoriaus teisių žyma be redakcijos sutikimo.

Global electronic components distributor – Allicdata Electronics

Electronic component supply – „Eurodis Electronics“

LOKMITA – įvairi matavimo, testavimo, analizės ir litavimo produkcija

Full feature custom PCB prototype service

GENERAL FINANCING BANKAS

Mokslo festivalis „Erdvėlaivis Žemė

LTV.LT - lietuviškų tinklalapių vitrina

„Konstanta 42“

Technologijos.lt

Buitinė technika ir elektronika internetu žemos kainos – Zuza.lt

www.esaugumas.lt – apsaugok savo kompiuterį!

PriedaiMobiliems.lt – telefonų priedai ir aksesuarai

„Deinavos baldai“ — šeimos baldai


Reklama
‡ 1999–2024 © Elektronika.lt | Autoriaus teisės | Privatumo politika | Atsakomybės ribojimas | Reklama | Turinys | Kontaktai LTV.LT - lietuviškų tinklalapių vitrina Valid XHTML 1.0!
Script hook v, Openiv, Menyoo
gta5mod.net
Farming Simulator 2019 Mods, FS22 Mods, FS22 Maps
farmingsimulator19mods.fr
Optical filters, UV optics, electro optical crystals
www.eksmaoptics.com
Reklamos paslaugos
SEO sprendimai

www.addad.lt
Elektroninių parduotuvių optimizavimas „Google“ paieškos sistemai
www.seospiders.lt
FS22 mods, Farming simulator 22 mods,
FS22 maps

fs22.com
Reklama


Reklama