Недорогой KVM-переключатель NanoKVM от китайской компании Sipeed, предназначенный для удалённого управления ПК, оказался под угрозой скандала из-за встроенного скрытого микрофона и подозрительной сетевой активности. Словенский исследователь, изучивший устройство, выявил ряд критических уязвимостей, позволяющих несанкционированный доступ и удалённую аудиозапись.
NanoKVM, стоимостью $35–70, позиционируется как компактное и универсальное решение для администрирования: оно поддерживает захват HDMI, эмуляцию USB HID, а также доступ к системе через браузер. Однако анализ устройства показал, что оно содержит неупомянутый в документации микрофон, а также регулярно инициирует соединения с серверами в Китае, передавая DNS-запросы и загружая закрытые бинарные компоненты.
Ранние ревизии NanoKVM имели предустановленные пароли и открытый SSH-доступ, а веб-интерфейс до сих пор не защищён должным образом. Ключ шифрования хранится в прошивке и одинаков на всех устройствах, что создаёт единое уязвимое звено. Устройство также содержит tcpdump и aircrack, что совершенно неуместно для «простой» KVM-приставки.
Linux-сообщество уже начало портирование Debian и Ubuntu на NanoKVM, однако прошивка требует разборки корпуса и физического доступа к microSD. Хотя удалить микрофон возможно, из-за его расположения и размера это крайне неудобно.
Факт наличия подобных функций в столь дешёвом устройстве вызывает вопросы о его истинных целях и потенциальном использовании в шпионских или индустриальных сценариях. Производитель пока не дал убедительного объяснения причин использования таких компонентов.
А смартфоны, смарттв и прочие смартхолодильники с микрофонами, камерами и подозрительной сетевой активностью никого не смущают? Я уж не говорю а колонке с Алисой.
>>18957844 >>18957849 Ну вообще-то да. Там и микрофон и камера имеют свой функционал помимо слежки. А китайцы внедрили его в устройство, в котором его вообще не должно быть, и никак это не задокументированы.
>>18957866 Просто добавьте динамик и напишите, что это для телеконференций. И постоянное подключение к серверам Байду тоже для этого. Можно взимать абонентскую плату. Мы в АНБ всегда так делаем.
>>18957814 (OP) Всё это хуйня, я как-то находил микрофон в китайском Wi-Fi-роутере. РОУТЕРЕ, БЛЯТЬ! Одном из тех, что продаются на Озоне "со встроенным VPN. >Ранние ревизии NanoKVM имели предустановленные пароли и открытый SSH-доступ, а веб-интерфейс до сих пор не защищён должным образом. Ключ шифрования хранится в прошивке и одинаков на всех устройствах, что создаёт единое уязвимое звено. Ровно то же самое касается и всех этих роутеров. Сливаешь дамп прошивки, распаковываешь, достаёшь оттуда пароли, ключи шифрования и можешь получить доступ к другим подключенным клиентам, к тому же серваку (а они не сегментированны), и всем устройствам подключенным в их домашнюю сеть. Задумайтесь, прежде чем покупать подобную хуйню.
>>18957866 >>18957814 (OP) Так и гугл и самсунг с элджи таким занимаются - встраивают недокументированные микрофоны во всё подряд: в телевизоры, в компоненты умного дома, даже в утюги
>>18957814 (OP) Какой-то вспук в вечность. Ноунейм исследователь... Фоток нет, ссылки нет >однако прошивка требует разборки корпуса и физического доступа к microSD ПиздецЪ проблема! >Хотя удалить микрофон возможно, из-за его расположения и размера это крайне неудобно. Мда...
NanoKVM, стоимостью $35–70, позиционируется как компактное и универсальное решение для администрирования: оно поддерживает захват HDMI, эмуляцию USB HID, а также доступ к системе через браузер. Однако анализ устройства показал, что оно содержит неупомянутый в документации микрофон, а также регулярно инициирует соединения с серверами в Китае, передавая DNS-запросы и загружая закрытые бинарные компоненты.
Ранние ревизии NanoKVM имели предустановленные пароли и открытый SSH-доступ, а веб-интерфейс до сих пор не защищён должным образом. Ключ шифрования хранится в прошивке и одинаков на всех устройствах, что создаёт единое уязвимое звено. Устройство также содержит tcpdump и aircrack, что совершенно неуместно для «простой» KVM-приставки.
Linux-сообщество уже начало портирование Debian и Ubuntu на NanoKVM, однако прошивка требует разборки корпуса и физического доступа к microSD. Хотя удалить микрофон возможно, из-за его расположения и размера это крайне неудобно.
Факт наличия подобных функций в столь дешёвом устройстве вызывает вопросы о его истинных целях и потенциальном использовании в шпионских или индустриальных сценариях. Производитель пока не дал убедительного объяснения причин использования таких компонентов.
https://gamegpu.com/news/zhelezo/v-kitajskom-kvm-pereklyuchatele-nanokvm-obnaruzheny-skrytyj-mikrofon-i-svyaz-s-serverami-v-knr