Сегодня 18 августа 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Миллионы Wi-Fi-устройств по-прежнему подвержены уязвимости Pixie Dust, обнаруженной более десяти лет назад

Компания NetRise, специализирующаяся на защите прошивок и программных компонентов устройств Интернета вещей, сообщила, что многие сетевые устройства по-прежнему уязвимы для метода атаки через Wi-Fi, раскрытого более десяти лет назад. Об этом пишет SecurityWeek.

 Источник изображения: SecurityWeek

Источник изображения: SecurityWeek

Атака, получившая название Pixie Dust, была обнаружена в 2014 году, когда было продемонстрировано, что уязвимость, связанная с протоколом Wi-Fi Protected Setup (WPS), может быть использована для получения PIN-кода WPS маршрутизатора и подключения к целевой беспроводной сети без ввода пароля.

Атака Pixie Dust предполагает, что злоумышленник, находящийся в зоне действия целевой сети Wi-Fi, перехватывает начальное WPS-рукопожатие, содержащее данные между клиентом и точкой доступа для аутентификации, которые затем можно взломать в офлайн-режиме для получения PIN-кода WPS. Атака полагается на тот факт, что на некоторых устройствах случайные числа (передающиеся между клиентом и точкой доступа) генерируются с использованием предсказуемых или низкоэнтропийных методов. Злоумышленнику требуется всего несколько секунд, чтобы перехватить WPS-рукопожатие, а затем в течение нескольких минут или даже секунд — получить PIN-код в офлайн-режиме.

Компания NetRise провела анализ 24 моделей сетевых устройств, использующихся в настоящее время, на предмет их уязвимости к атакам Pixie Dust. Устройства были приобретены у шести производителей, но половина из них была произведена компанией TP-Link. Анализ NetRise показал, что из 24 маршрутизаторов, точек доступа, усилителей сигнала и гибридных систем Powerline/Wi-Fi только четыре были защищены от атак Pixie Dust, но во многих случаях исправления появились спустя 9-10 лет. Среди неисправленных продуктов семь уже сняты с производства, но 13 всё ещё поддерживаются. В ходе тестов специалисты NetRise смогли восстановить PIN-код WPS затронутых уязвимостью устройств за 1-2 секунды. Если говорить в масштабе, то речь может идти о миллионах затронутых уязвимостью Pixie Dust устройств.

«Существование уязвимых реализаций WPS отражает системный недостаток в цепочках поставок прошивок. Поставщики повторно используют небезопасные библиотеки, не обеспечивают соблюдение безопасных настроек по умолчанию и обеспечивают низкую прозрачность. Это создаёт для производителей риски репутационного ущерба, потенциального вмешательства со стороны регулирующих органов и юридической ответственности. Устройства, подверженные уязвимости, могут казаться безопасными из-за настроек пользовательского интерфейса, которые внешне скрывают или отключают WPS, но остаются уязвимыми на уровне прошивки. Это создает скрытые пути для эксплойтов в средах с высоким уровнем доверия, таких как филиалы компаний, розничная торговля и здравоохранение. Предприятия не могут надежно обнаружить эту уязвимость самостоятельно, а потому остаются в зависимости от раскрытия информации поставщиками, которые часто этого не делают», — отметила NetRise.

Исследование NetRise было проведено после недавнего предупреждения Агентством по кибербезопасности и защите инфраструктуры США (CISA) о том, что старая уязвимость, связанная с отсутствием аутентификации, затрагивающая усилители сигнала Wi-Fi-диапазона TP-Link, эксплуатируется в реальных условиях.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Новый трейлер раскрыл дату выхода Order of the Sinking Star — грандиозной головоломки от автора Braid и The Witness 13 мин.
«Просто закройте глаза!»: новый стрим разработчиков Star Citizen должен был показать игру в лучшем виде, но получилось наоборот 33 мин.
«Яндекс Карты» стали показывать ограничения скорости и направления камер на участках маршрута 42 мин.
Олдскульный шутер You Are Empty получит переиздание для современных ПК спустя 20 лет после релиза 57 мин.
Суд оштрафовал Google на 3,8 млн рублей за неудаление запрещённой информации 2 ч.
Почти 9 из 10 сайтов уличили в несоблюдении веб-стандартов 2 ч.
Хоррор Remothered: Red Nun’s Legacy получил дату релиза — игра станет финалом для всей серии 3 ч.
Инсайдеры заинтриговали фанатов неожиданным анонсом от Xbox на Gamescom 2026 — игроки теряются в догадках 5 ч.
Reddit начал с помощью ИИ превращать посты в подкасты и короткие видео 5 ч.
Microsoft удалит функцию Excel Copilot через год после её появления — для широкой аудитории она так и не вышла 6 ч.
Sunrun и Voltus превратят домашние аккумуляторы в виртуальную электростанцию для ИИ ЦОД 23 мин.
Обновлённый модульный смартфон Fairphone 6+ получил 12 Гбайт ОЗУ и Snapdragon 7s Gen 4 32 мин.
Кризис на рынке смартфонов обрушил прибыль Xiaomi на 43 %, а продажи электромобилей растут медленно 36 мин.
Be quiet! представила БП Dark Power Pro 14 IO — до 1600 Вт, ATX 3.1 и PCIe 5.1, поддержка интеллектуального управления и цена от $480 40 мин.
SoftBank дала $200 млн на ускорение оснащения экскаваторов автономным ИИ-управлением 2 ч.
Noctua не планирует выпускать системы охлаждения с RGB-подсветкой и встроенными экранами — фокус только на чистой производительности 2 ч.
Модем MediaTek в смартфонах Google Pixel 11 стал быстрее и эффективнее, чем от Samsung 2 ч.
В Китае начали выпускать беспилотные электрические карьерные самосвалы с рекордной грузоподъёмностью 230 тонн и батарейкой на 1,4 МВт·ч 2 ч.
От запрета на импорт роботов в США меньше всего пострадают китайские роботы-пылесосы 2 ч.
NVIDIA инвестирует в SB Energy $1,5 млрд и обеспечит ИИ-инфраструктуру для OpenAI в Огайо 4 ч.