• شهروند خبرنگار
  • شهروند خبرنگار آرشیو
امروز: -
  • صفحه نخست
  • سیاسی
  • اقتصادی
  • اجتماعی
  • علمی و فرهنگی
  • استانها
  • بین الملل
  • ورزشی
  • عکس
  • فیلم
  • شهروندخبرنگار
  • رویداد
پخش زنده
امروز: -
پخش زنده
نسخه اصلی
کد خبر: ۲۱۶۵۱۵۴
تاریخ انتشار: ۰۹ تير ۱۳۹۷ - ۱۲:۴۳
علمی و فرهنگی » علم و فناوری

افشای اطلاعات دقیق محل فیزیکی کاربر از دستگاه‌های گوگل

یک پژوهشگر امنیتی حمله تازه‌ای علیه دستگاه‌های Google Home و Chromecast کشف کرده است که می‌تواند محل فیزیکی دقیق کاربر را آشکار کند.

به گزارش خبرگزاری صدا و سیما به نقل از روابط عمومی مرکز مدیریت راهبردی افتای ریاست جمهوری، کشف دقیق محل فیزیکی کاربران، مربوط به دو مشکل رایج در دستگاه‌های اینترنت اشیا (IoT)) است، استفاده کم از احراز هویت برای اتصالات در شبکه محلی و استفاده مکرر از HTTP برای پیکربندی یا کنترل. به دلیل این طراحی ضعیف، وب‌سایت‌ها می‌توانند با دستگاه‌های شبکه ارتباط برقرار کنند.

پژوهشگران کشف کردند که برنامه Google Home که برای پیکربندی Google Home و Chromecast استفاده می‌شود، برخی از فعالیت‌ها را بدون احراز هویت و با استفاده از یک سرور محلی HTTP انجام می‌دهد و همین طور برخی از دستورات را بدون احراز هویت به طور مستقیم به دستگاه ارسال می‌کند.

برنامه الزام می‌کند که کاربر باید به یک حساب کاربری گوگل مرتبط با دستگاه هدف وارد شود، اما هیچ سازوکار احراز هویتی در سطح پروتکل ساخته نشده است.

پژوهشگران امنیتی با استفاده از یک تکنیک حمله به نام DNS rebinding توانستند از داده‌های استخراج شده از دستگاه‌ها برای تعیین موقعیت فیزیکی آن‌ها با دقت بسیار بالایی، استفاده کنند.

پژوهشگران توانستند یک حمله اولیه end-to-end توسط Chrome یا Firefox ایجاد کنند که در سیستم عامل‌های لینوکس، ویندوز و macOS کار می‌کند. با شروع از یک URL عمومی، این حمله ابتدا زیرشبکه محلی را شناسایی می‌کند و سپس در آن به دنبال دستگاه‌های Google می‌گردد و یک شناسه زیر دامنه را ثبت می‌کند تا DNS rebinding را بر روی قربانی آغاز کند؛ حدود یک دقیقه پس از بارگیری صفحه، مکان قربانی بر روی نقشه گوگل قابل مشاهده است.

پژوهشگران امنیتی همچنین یادآور شدند که حتی در حالت ناشناس گوگل (incognito) نقشه گوگل می‌تواند یک دستگاه را تا فاصله ۱۰ متری مکان یابی کند. این امر ظاهرا از طریق تجزیه و تحلیل داده‌های دسترسی Wi-Fi و اطلاعات جمع آوری شده از دستگاه‌هایی که به خدمات مکان یابی گوگل متصل شده‌اند، امکان‌پذیر است.

حمله‌ای که اخیرا کشف شده است می‌تواند برای مقاصد اخاذی در کلاهبرداری‌هایی مانند انتشار اطلاعات حساس یا عکس‌های خصوصی به دوستان و خانواده، به شدت مورد استفاده قرار گیرد.

علاوه بر این، به دلیل اینکه DNS rebinding تنها راه سوء استفاده از این باگ امنیتی نیست، افزونه‌های مرورگر و برنامه‌های تلفن همراه می‌توانند از دسترسی نامحدود به شبکه بدون انتظار برای بازنشانی کش DNS سوء استفاده کنند.

این مشکلات مختص دستگاه‌های گوگل نیستند و دستگاه‌هایی مانند تلویزیون‌های هوشمند نیز در معرض آن‌ها قرار می‌گیرند، برای کاهش اثرات این مشکلات، روش‌هایی پیشنهاد شده است.

یکی از این روش ها، تقسیم بندی شبکه است، بطوری که همه دستگاه‌های متصل از شبکه مختص به خود استفاده کنند.

اضافه کردن روتر دوم به شبکه، بهترین گزینه برای اکثر کاربران است، روش دیگر محفاظت از DNS rebind برای جلوگیری از چنین حمله‌هایی است.

معمولا محافظت از DNS rebind در روتر‌ها وجود دارد، هرچند که این گزینه همیشه بطور پیش فرض فعال نیست و همچنین فعال کردن آن به آسانی انجام پذیر نیست.

بازدید از صفحه اول
ارسال به دوستان
نسخه چاپی
گزارش خطا
Bookmark and Share
X Share
Telegram Google Plus Linkdin
ایتا سروش
عضویت در خبرنامه
نظر شما
آخرین اخبار
بررسی راهکار‌های استفاده از ظرفیت نخبگان در تولید و صنعت
پیام ما به مردم دنیا صلح و تعامل است
انجام ۴۳۱ پرواز خارجی از فرودگاه تبریز
تاکید فرماندار شاهین‌دژ بر تقویت خدمات شهری با اولویت مطالبات مردمی
برگزاری همایش تخصصی اردستان شناسی
ایران تجربه بسیار کلاسیکی در مبارزه با تروریسم دارد
یازدهمین جشنواره «به‌یت و حه‌یران» در سردشت آغاز شد
هشدار محیط‌زیست درباره روایت‌های نادرست از آتش‌سوزی الیت
تاکید فرماندار چهاربرج بر احیای بافت فرش برای حفظ معیشت و ایجاد اشتغال
صید بیش از ۵ هزار تُن ماهی قزل آلا در استان اصفهان
آغاز فعالیت سامانه بارشی در سمنان
مقاومت ملت ایران مقابل استکبار، الگوی جهان اسلام است
ستاد تسهیل باید به نهاد موثر برای رفع مشکلات تولیدکنندگان تبدیل شود
قدردانی رئیس سازمان بسیج مستضعفین از رئیس رسانه ملی برای پوشش ویژه هفته بسیج
کارگروه مشترک با بورس کالا، مسیر تازه جذب سرمایه در معدن
ارسال ۷۱۴ اثر به کنگره شعر دفاع مقدس آذربایجان غربی
فردا؛ قطعی گاز در شهرستان پیرانشهر
تجلیل از نخبگان و فناوران بسیجی در مراغه 
کتاب دستور زبان تبری استاد هومند رونمایی شد
افزایش آلاینده‌ها از ابتدای هفته آینده
  • پربازدیدها
  • پر بحث ترین ها
فعالیت مدارس و دانشگاه‌های فارس فردا هم مجازی است
شاخص هوای شیراز امروز ۱۱ آذر ۱۴۰۴
مدارس و مراکز آموزشی غیر حضوری شد؛اداره ها دور کار
دانش‌ قرارگاه‌خاتم‌الانبیا به‌بخش‌های دولتی‌وخصوصی منتقل‌شود
بارش باران در غرب، شمال غرب و شمال کشور
کالابرگ الکترونیک؛ تضمین قیمت ثابت برای دهک‌های هدف
مدارس و دانشگاه‌های تهران فردا ۱۲ آذر حضوری شدند
۱۰۰ هزار میلیارد تومان کالابرگ پرداخت شد
کشف باند توزیع شیشه در فیروزکوه با شگرد پنهان‌سازی در لوازم آرایشی
تقویم و اوقات شرعی سه شنبه ۱۱ آذر ۱۴۰۴ به افق قم
از شکنجه تا خلق شاهکار؛ هنرمندی که قلم به لب، نقاشی‌ می‌کشد
مدارس و دانشگا‌ه های کهگیلویه و بویراحمد فردا ۱۲ آذر غیرحضوری شد
برگزاری جشنواره ارتقای شفافیت در زمینه سند تحول قوه قضاییه
تقویم روز و اوقات شرعی گیلان ، ۱۱ آذر ۱۴۰۴
بحران خاک در ایران جدی‌تر از بحران آب
بازیکن دهدشتی برترین گلزن نیم فصل لیگ برتر امید‌های کشور  (۴۵ نظر)
پدافندهوایی ارتش همیشه در حالت آماده‌باش کامل است  (۲ نظر)
امروز؛ آخرین فرصت ثبت نام آزمون استخدامی سرایداران  (۱ نظر)
فرزندان مصدوم معاون رئیس جمهور به تهران منتقل شدند  (۱ نظر)
دشمن خطا کند هزینه سنگینی به او تحمیل می‌کنیم  (۱ نظر)
تردید‌ها درباره سلامتی ترامپ با انتشار‌ام‌آر‌آی وی  (۱ نظر)
اقدام استرالیا علیه سپاه در جهت اهداف آمریکا و اسرائیل است  (۱ نظر)
بیانیه‌ ونزوئلا در محکومیت‌ آمریکا برای بستن حریم‌ هوایی  (۱ نظر)
سرعت غیرمجاز، رکن اصلی تصادفات جاده‌ای  (۱ نظر)
فراهم شدن امکان ثبت نام سهام برای متولدین ۱۴۰۱ به بعد  (۱ نظر)
میرزا کوچک جنگلی بزرگمرد پرآوازه‌ گیلان  (۱ نظر)
غیرحضوری شدن مدارس و دانشگاه‌های خراسان جنوبی  (۱ نظر)
ساخت مسابقه «عائله اَل اَله» در رادیو چی چست  (۱ نظر)
ابلاغ شیوه نامه مراقبت و کنترل آنفلوانزا در مدارس استان  (۱ نظر)
پایان عملیات تعریض پل و آماده‌سازی کامل زیرگذر فیجان  (۱ نظر)