Телевизоры Samsung передают личные данные пользователей в открытом виде

Недавно пользователи узнали, что Smart TV от Samsung могут шпионить за всем, что они говорят, и передавать голосовые записи «сторонней организации». Теперь, как оказалось, масштаб трагедии даже больший — информация передается в открытом виде, то есть практически любой человек может беспрепятственно получить эти данные.

Телевизоры Samsung передают личные данные пользователей в открытом виде

Согласно заявлению Samsung, компания использует шифрование для обеспечения безопасности личной информации потребителей, которые соответствуют индустриальным стандартам, и предотвращения ее несанкционированного сбора и использования. 

Однако исследователь британской охранной фирмы Pen Test Partners Дэвид Лодж (David Lodge) провел испытания, в ходе которых перехватил и проанализировал трафик, передаваемый Smart TV от Samsung. Он обнаружил, что заявление южнокорейского технологического гиганта не соответствует действительности — данные передавались на удаленный сервер по порту 443. 

Телевизоры Samsung передают личные данные пользователей в открытом виде

Обычно этот порт используется по умолчанию в протоколе HTTPS, поддерживающем, в свою очередь, шифрование. Однако Лодж посмотрел на фактический трафик, протекавший по каналу, то увидел, что данные передавались в открытом виде: «То, что мы видим здесь, это не зашифрованные  данные. Это даже не данные HTTP, это сочетание XML и слегка видоизмененных  пакетов двоичных данных».

Телевизоры Samsung передают личные данные пользователей в открытом виде

Исследователь выдвигает предположение — причиной использования 443 порта стало то, что он, как правило, не блокируется сетевыми брандмауэрами. При этом он высказывает недоумение, почему компания не использует хотя бы HTTP (S). При этом, как отмечается, передача данных на сервера «сторонних организаций» происходит тоже в незашифрованном виде. На этом фоне теряется то, что Samsung, действительно, передает только те данные, которые поступают для непосредственного взаимодействия с телевизором, а не на постоянной основе в автоматическом режиме.

Это означает, что любой слегка подготовленный человек способен получить всю информацию, которая передается таким способом. Samsung технически вещает беседы, которые проходили в присутствии Smart TV, в доступном виде буквально для каждого, кто только захочет их услышать.

Денис Легезо, антивирусный эксперт «Лаборатории Касперского»: «По-хорошему, конечно, передавать запись голоса нужно предварительно зашифровав».

Самое интересное предположение исследователей, по мнению «Лаборатории Касперского»,  состоит в том, что встроенные в перехваченный XML двоичные данные содержат именно передающееся на сервера Nuance аудио. Однако, это предположение не проверялось и требует дополнительного исследования: действительно ли это те самые голосовые команды, шифруются ли они отдельно и насколько надежно. В самом худшем случае станет известно какие именно голосовые команды отдавал пользователь телевизора с таким-то MAC адресом.

Сергей Никитин, заместитель руководителя лаборатории по компьютерной криминалистике Group-IB: «В теории прослушать такую не зашифрованную запись возможно».

Как правило, при разработке подобных устройств речь идет о целостности, доступности, производительности чтобы все работало на самых простых устройствах, при самом медленном доступе в сеть интернет. Group-IB делает акцент на том, что телевизор — это устройство для развлечения, никто не будет вещать такой ТВ в комнате для секретных переговоров, а тем более еще и подключать при этом к незащищенной сети интернет.

Михаил Кузнецов, эксперт Hi-Tech.Mail.Ru

Теоретически, если данные ушли в сеть в незашифрованном виде — то злоумышленники уже имеют определенные шансы восстановить первоначальную информацию. Конечно, для этого понадобится как следует пораскинуть мозгами, чтобы подобрать формат данных или кодек, который используется для передачи аудиозаписи. Опять же, есть вариант «обратного инжиниринга», отталкиваясь от самого телевизора и его внутреннего ПО. Задача перехвата весьма нетривиальная, но подобными «паззлами» как раз и занимаются люди, обладающие достаточно высокой квалификацией. На данный момент угрозы сугубо призрачные, но, на мой взгляд, инженерам Samsung впредь нужно быть аккуратнее и применять более надежные решения. Перенос подобных технологий в «умный дом» уже грозит более неприятными последствиями.

Автор исследования, Дэвид Лодж, говорит, что Samsung может исправить данную оплошность в следующих обновлениях ПО, однако сейчас ситуация именно такова, как он и описал. Это будет очень кстати, учитывая, что корейцы метят развивать инфраструктуру «умного» дома. Будет крайне неприятно, если буквально в каждом уголке дома или квартиры будут установлены девайсы, которые также беспечно передают личные данные своих владельцев.

Телевизоры Samsung передают личные данные пользователей в открытом виде

Весь 2014 год южнокорейский гигант Samsung страдал из-за неудач на рынке смартфонов и ноутбуков, а 2015 год начался для компании рядом проблем в телевизионном направлении. Помимо передачи голосовых записей сторонним организациям и отсутствия шифрования, ранее стало известно, что производитель интегрирует рекламу даже в частные видео пользователей.

Выбирайте, сравнивайте и покупайте технику по хорошим ценам в нашем каталоге

Александр Городников, ht_news@corp.mail.ru

Источник:  PCWorld

©  HI-TECH@Mail.Ru