BadCam

BadCam

DEF CON снова радует новостями, от которых пользователи Linux-устройств хватаются за провода (и молоток). Исследователи из Eclypsium доказали, что некоторые Lenovo-камеры могут… внезапно переквалифицироваться в элитных киберзлодеев и устроить вам BadUSB-атаку прямо из корпуса милой вебки.

Как это работает:
Всё просто, как sudo rm -rf /*. Если у атакующего есть доступ к системе (удалённо или физически), он может прошить вашу Linux-based камеру так, что она начнёт вести себя как клавиатура с синдромом хаотичной печати. Итог — она может втихаря набросать команды, поставить трояны или открыть дверь для более серьёзных гостей.

Фишка века:
— Камеру не нужно подменять.
— Она продолжает снимать вас (и вашу чашку кофе), но при этом шпионит за вашим ПК.
— Даже если вы переустановите систему, вебка всё равно «помнит» свою новую криминальную профессию.
— В худшем случае — заведёт себе аккаунт на OnlyFans от вашего имени и начнёт стримить что-то, что вы точно не заказывали.

Уязвимые модели:

  • Lenovo 510 FHD
  • Lenovo Performance FHD

Почему это плохо:
Потому что до этого BadUSB ассоциировался с флешками, а теперь любая «умная» периферия на Linux с USB Gadget support — потенциальный Джеймс Бонд. Только без костюма.

Что делать (кроме паники):

  • Скачайте свежую прошивку v4.8.0 от Lenovo.
  • Используйте утилиту от SigmaStar (да, они тоже в теме).
  • Перестаньте доверять своей вебке, даже если она клянётся, что «всего лишь камера».

В общем, если раньше мы боялись, что за нами следят через камеру, то теперь надо бояться, что она ещё и будет печатать за нас. Следующий шаг — чайник, который майнит крипту.

Следующий шаг - практика

Эта статья - только начало. Настоящие навыки появляются тогда, когда знания превращаются в практику. В Kraken Academy мы собрали полноценные курсы по информационной безопасности с лабораториями, практическими заданиями и пошаговыми образовательными треками - от первых шагов до уровня специалиста.

Начать обучение

Читать далее

Когда котику делать нечего он поднимает свою лабораторию

Когда котику делать нечего он поднимает свою лабораторию

❗Важно: Материал опубликован исключительно в образовательных целях и предназначен для изучения принципов работы технологий, методов защиты и проведения легального тестирования безопасности. Любые проверки, сканирование, эксплуатация уязвимостей или иные действия в отношении информационных систем допускаются только при наличии явного разрешения их владельца или в специально созданной лабораторной среде. Автор и администрация

Иллюзия безопасности: 5 мифов о кибербезопасности, в которые до сих пор верит топ-менеджмент

Иллюзия безопасности: 5 мифов о кибербезопасности, в которые до сих пор верит топ-менеджмент

В корпоративном управлении существует странный парадокс. Руководители тщательно считают финансовые риски, проверяют контрагентов, страхуют имущество, создают резервы и заранее обсуждают, что произойдёт при падении продаж или потере крупного клиента. Но как только разговор переходит к кибербезопасности, та же логика часто исчезает. Вместо оценки вероятности, ущерба и готовности к восстановлению появляются

Шпионаж из розетки: как данные могут покинуть компьютер через кабель питания

Шпионаж из розетки: как данные могут покинуть компьютер через кабель питания

В кибербезопасности принято защищать очевидные каналы связи. Компании устанавливают межсетевые экраны, шифруют трафик, контролируют USB-устройства, отключают беспроводные интерфейсы и физически изолируют особенно важные системы от интернета. Кажется, что компьютер, не подключённый к локальной сети и внешним сервисам, уже не способен передать данные наружу. Однако у любого работающего устройства остаются

Тестовое с сюрпризом: как фейковые рекрутеры воруют пароли и доступы

Тестовое с сюрпризом: как фейковые рекрутеры воруют пароли и доступы

Представьте, в данный момент вы ищете работу или открыты к предложениям. В известных сервисах по поиску работы или на почту приходит письмо от приятного HR-специалиста. Вакансия — сказка, вилка — выше рынка, требования идеальные. Вам предлагают сделать небольшое тестовое задание, чтобы оценить навыки. Вы скачиваете архив, запускаете файл… и через пять