Сегодня 18 июня 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Теги → pixie dust

Миллионы Wi-Fi-устройств по-прежнему подвержены уязвимости Pixie Dust, обнаруженной более десяти лет назад

Компания NetRise, специализирующаяся на защите прошивок и программных компонентов устройств Интернета вещей, сообщила, что многие сетевые устройства по-прежнему уязвимы для метода атаки через Wi-Fi, раскрытого более десяти лет назад. Об этом пишет SecurityWeek.

 Источник изображения: SecurityWeek

Источник изображения: SecurityWeek

Атака, получившая название Pixie Dust, была обнаружена в 2014 году, когда было продемонстрировано, что уязвимость, связанная с протоколом Wi-Fi Protected Setup (WPS), может быть использована для получения PIN-кода WPS маршрутизатора и подключения к целевой беспроводной сети без ввода пароля.

Атака Pixie Dust предполагает, что злоумышленник, находящийся в зоне действия целевой сети Wi-Fi, перехватывает начальное WPS-рукопожатие, содержащее данные между клиентом и точкой доступа для аутентификации, которые затем можно взломать в офлайн-режиме для получения PIN-кода WPS. Атака полагается на тот факт, что на некоторых устройствах случайные числа (передающиеся между клиентом и точкой доступа) генерируются с использованием предсказуемых или низкоэнтропийных методов. Злоумышленнику требуется всего несколько секунд, чтобы перехватить WPS-рукопожатие, а затем в течение нескольких минут или даже секунд — получить PIN-код в офлайн-режиме.

Компания NetRise провела анализ 24 моделей сетевых устройств, использующихся в настоящее время, на предмет их уязвимости к атакам Pixie Dust. Устройства были приобретены у шести производителей, но половина из них была произведена компанией TP-Link. Анализ NetRise показал, что из 24 маршрутизаторов, точек доступа, усилителей сигнала и гибридных систем Powerline/Wi-Fi только четыре были защищены от атак Pixie Dust, но во многих случаях исправления появились спустя 9-10 лет. Среди неисправленных продуктов семь уже сняты с производства, но 13 всё ещё поддерживаются. В ходе тестов специалисты NetRise смогли восстановить PIN-код WPS затронутых уязвимостью устройств за 1-2 секунды. Если говорить в масштабе, то речь может идти о миллионах затронутых уязвимостью Pixie Dust устройств.

«Существование уязвимых реализаций WPS отражает системный недостаток в цепочках поставок прошивок. Поставщики повторно используют небезопасные библиотеки, не обеспечивают соблюдение безопасных настроек по умолчанию и обеспечивают низкую прозрачность. Это создаёт для производителей риски репутационного ущерба, потенциального вмешательства со стороны регулирующих органов и юридической ответственности. Устройства, подверженные уязвимости, могут казаться безопасными из-за настроек пользовательского интерфейса, которые внешне скрывают или отключают WPS, но остаются уязвимыми на уровне прошивки. Это создает скрытые пути для эксплойтов в средах с высоким уровнем доверия, таких как филиалы компаний, розничная торговля и здравоохранение. Предприятия не могут надежно обнаружить эту уязвимость самостоятельно, а потому остаются в зависимости от раскрытия информации поставщиками, которые часто этого не делают», — отметила NetRise.

Исследование NetRise было проведено после недавнего предупреждения Агентством по кибербезопасности и защите инфраструктуры США (CISA) о том, что старая уязвимость, связанная с отсутствием аутентификации, затрагивающая усилители сигнала Wi-Fi-диапазона TP-Link, эксплуатируется в реальных условиях.


window-new
Soft
Hard
Тренды 🔥
NVIDIA стала лидером во всех тестах MLPerf Training 6.0 5 ч.
Новая статья: Умные помощники: обзор ИИ-сервисов для обработки изображений. Часть 2, актуализированная 6 ч.
Моддер показал геймплей Dark Souls 2 с бесшовным кооперативом — игроки в восторге 8 ч.
Assassin’s Creed Black Flag Resynced ушла на золото за три недели до релиза — ремейк «Чёрного флага» выйдет в срок 10 ч.
Возраст не помеха: спустя семь лет с релиза Devil May Cry 5 установила рекорд по продажам за год 11 ч.
Дженсен Хуанг: обществу необходимы «новые социальные нормы» в эпоху ИИ 12 ч.
Смартфоны Samsung научатся оценивать здоровье питомцев по фотографии 12 ч.
Спустя четыре года апгрейд GTA V до версий для PS5, Xbox Series X и S всё-таки станет бесплатным 12 ч.
Создатели хоррор-шутера Luna Abyss остались без работы через месяц после релиза — всех уволили 13 ч.
Внезапная блокировка Anthropic Fable 5 подстегнула интерес к открытым ИИ-моделям 14 ч.
Второе поколение Apple iPhone Air весной 2027 года предложит вторую камеру и увеличит время работы от батареи 16 мин.
Тим Кук признался, что дефицит памяти вынудит Apple поднять цены на свои устройства 48 мин.
В США заработал суперкомпьютер Lynx с интерконнектом Cornelis Omni-Path CN5000 4 ч.
Dell заняла первое место среди производителей серверов благодаря рекордному количеству заказов на ИИ-системы 4 ч.
Sandisk оценила SSD Optimus GX PRO 850P ёмкостью 8 Тбайт для PS5 почти в пять раз дороже самой консоли 10 ч.
Полный комплект комплектующих и аксессуаров Asus ROG 20th Anniversary Collection Edition оценён в $16 580 в Китае 10 ч.
В Гонконге открывается круглосуточный магазин с продавцом-андроидом 10 ч.
MSI наделила свои платы для Intel поддержкой половинчатых модулей DDR5 HUDIMM 11 ч.
Учёные разработали память, которая умеет забывать лишнюю информацию — совсем как человеческий мозг 12 ч.
Китай проследит, как ИИ отнимает и создаёт рабочие места 14 ч.