Kotiautomaatioon murtautuminen

Abso

Jäsen
Luin uutisia siitä, kuinka erilaisiin murtohälyyttimiin ja valvontakameroihin oli murtauduttu. Erityisesti pisti silmään se, että SMS-pohjaista ohjausta ei pidetty turvallisena. Tuli mieleen, että monella on SMS ohjaus murtohälyssä ja muussa automaatiossa - myös lukoissa. Tämä ei minua sinänsä hetkauta, sillä teen mieluummin langallisia järjestelmiä muutenkin.

Yksi asia jäi mietityttämään. Esimerkiksi Nestiin oli murtauduttu Snipr -softan avulla. Onko jollakulla kokemusta Snipristä tai paremminkin sen estämisestä? En ole itse cräkännyt yhtään järjestelmää sitten 70-luvun ja silloihan se ei ollut rikos. Nyt pitäsi päivittää ymmärrys nykyisten alaikäisten nörttien tasolle.

Aivan erityiseti kiinnostaa esimerkiksi se, voiko Sniprin avulla murtautua Niben ohjaukseen?
 
Näyttäisi toimivan salasana listoilla & brute forcella. Eli jos tunnukset on oikeati hyviä niin ei tuolla niistä lävitse mennä.
 
Oliko se niin että salasanan pituudeksi 13 merkkiä ja kestää niin kauan että ei toivoakaan tämän hetkisillä konetehoilla.
 
Oliko se niin että salasanan pituudeksi 13 merkkiä ja kestää niin kauan että ei toivoakaan tämän hetkisillä konetehoilla.

Joo, täysin satunnaistetun 13merkkisen salasanan avaamiseen näyttäisi menevän - nopeasti laskien - noin 1,3 miljoonaa vuotta. Tämä tosin vain sillä ehdolla, että nopeus on 8 E6 arvausta per s.
 
Ratkaisevaa ei tällaisessa tapauksessa ole koneiden nopeus, vaan viestikanavan nopeus. Jollei laitteeseen pääse sisäkautta enemmän tai vähemmän kiinni, laite pystyy käsittelemään korkeintaan tietyn määrän yhteydenottoyrityksiä per aikayksikkö.

Harvinaisempi uhka on jonkilainen virhe yhteysprotokollassa ja varsinkin sen toteutusohjelmistossa jossakin matkan varrella ja tuolle alueelle hakkerit myös yrittävät iskeä. Mainittu kokonaisuus on todella monimutkainen risukasa laite- ja versiokohtaisia virheitä ja niiden seurauksia ja paikkausyrityksiä. Noiden IoT-tyyppisten laitteiden ongelmana on, että virheiden paikkaus jälkikäteen on usein vaikeaa tai jopa mahdotonta sellaisen tultua ilmi.
 
Ratkaisevaa ei tällaisessa tapauksessa ole koneiden nopeus, vaan viestikanavan nopeus. Jollei laitteeseen pääse sisäkautta enemmän tai vähemmän kiinni, laite pystyy käsittelemään korkeintaan tietyn määrän yhteydenottoyrityksiä per aikayksikkö.

Harvinaisempi uhka on jonkilainen virhe yhteysprotokollassa ja varsinkin sen toteutusohjelmistossa jossakin matkan varrella ja tuolle alueelle hakkerit myös yrittävät iskeä. Mainittu kokonaisuus on todella monimutkainen risukasa laite- ja versiokohtaisia virheitä ja niiden seurauksia ja paikkausyrityksiä. Noiden IoT-tyyppisten laitteiden ongelmana on, että virheiden paikkaus jälkikäteen on usein vaikeaa tai jopa mahdotonta sellaisen tultua ilmi.
Ainakin tuossa yhdessä tapauksessa näyttää käyneen ns. "vanhanaikaisesti":

The method used to spy on the Thomases is one of the oldest tricks on the Internet. Hackers essentially look for email addresses and passwords that have been dumped online after being stolen from one website or service and then check to see whether the same credentials work on another site. Like the vast majority of Internet users, the family used similar passwords on more than one account. While their Nest account had not been hacked, their password had essentially become public knowledge, thanks to other data breaches.
 
Tämä tosin vain sillä ehdolla, että nopeus on 8 E6 arvausta per s.

Minä nyt en näistä bittiasioista mitään ymmärrä, mutta miksi ihmeessä järjestelmiin ei heti ensimmäiseksi tehdä jotain jarrua näille kokeiluille. Kukaan tuskin oikeasti pystyy kokeilemaan yli 10 salasanaa minuutissa jos salasano on jotenkin meinannut unohtua. Muutenkin voisi olla paikallaan rajoittaa kokeilukerrat johonkin määrään, vaikkapa 10 yritystä jonka jälkeen taukoa esim. 1 h minkä jälkeen mahdollista yrittää uudelleen.
 
Olen jo vuosia käyttänyt LastPass palvelua (muitakin on) ilmais versiota ja tämä arpoo satunnaisen salasanen kaikille käyttämilleni verkkopaikoille eli missään ei ole samaa salasanaa kaytössä. Minun pitää vain muistaa master passwd, jolla lompakko avataan käyttöön. Täyttää lomakkeet automaattisesti eli vähentää vaivaa. Tietty esim chromessa on vastaava toiminnalisuus muistamisen suhteen. Integroituu yleisiinpiin selaimiin suoraan.
 
Minä nyt en näistä bittiasioista mitään ymmärrä, mutta miksi ihmeessä järjestelmiin ei heti ensimmäiseksi tehdä jotain jarrua näille kokeiluille.
Kaksi suurinta syytä perustuen omiin havantoihini.
1) koska ihmiset tekevät näitä ja turvallisuus ei ole listalla ensimmäisenä jos ollenkaan.
2) Monet palvelut tukeva konelukua ja koneet tarvitsevat helposti useita yhteyksiä per sekuntti palveluun koska joskus vain softan arkkitehtuuria ei mietitä siltä kannalta montako yhteyttä/istuntoa on kerralla auki.
 
Suurin virhe, jonka ihmiset tekee, on jättää tehtaan salasana käyttöön. Varmasti kaikki murtotyökalut kokeilee noita tehtaan tunnuksia ensimmäisenä. En tiedä voiko tuota edes sanoa murroksi jos tehtaan tunnuksilla pääsee sisälle.
Toinen virhe on käyttää samaa salasanaa joka paikassa.
Kolmas virhe on liian ”helpot” salasanat.
Sitten on joukko johon loppukäyttäjä ei suoraan voi vaikuttaa. Koodausvirheet, virheet protokollassa yms. Nyt EU suunnittelee pykäliä joilla velvoitetaan valmistajia huolehtimaan jotta laitteita kannattaisi korjata. Aluksihan tuo koskee muutamia tuoteryhmiä mutta laajenee pikkuhiljaa. Tähän minun mielestä pitäisi ottaa mukaan tietoturvaviat. Velvoitetaan laitevalmistajat tekemään tietoturvapäivityksiä esim 10 vuoden ajan. Ei ole mitään järkeä kasvattaa laitteiden teknistä käyttöikää jos laitteen joutuu vuoden ikäisenä heittämään roskiin koska siinä on vakava tietoturva ongelma.

Tuo yrityskertojen määrän rajoittaminen liittyy useampaan asiaan.
Itse sovelluksessa voi olla rajoitus. Esim yritys per minuutti.
Itse laitteessa voi olla palomuuri jolla laitteeseen tulevia yrityksiä voidaan rajoittaa.
Rajoituksia voi olla myös esim NAT reitittimessä.
Näissä pitää erottaa sisääntulevat ja uloslähtevät yhteysyritykset. Ulkoa sisälle tulevia voinee rajoittaa ”kovemmalla kädellä”. Internetistä talon sisäverkkoon ei liene tarvetta moneen yritykseen per sekunti (ainakaan itsellä ei ole ollut tarvetta, mutta olen muutenkin vältellyt palveluita jolla ympäri maailmaa pääsen ”kotiin” ja ottanut palvelun pois päältä). Toiseen suuntaan voi tarvita enemmän yritysmahdollisuuksia.
 
Jos hash-algoritmi on riittävän raskas (silläkin on väliä) jo kuusimerkkinen salasana ottaa aikansa, vaikka hyökkääjä saisi esimerkiksi passwd ja shadow-tiedostot käsiinsä. 7-merkkinen on jo todella tuskaa ja 8-merkkisen kohdalla ei jaksa yrittää ilman jotain massiivista hajautusta.

Esimerkiksi erään saksalaisen maalämpöpumppuvalmistajan käyttämässä ohjaimessa on linux, siinä on avoin dropbear-ssh-portti, shadow-hash ei ole raskaimmasta päästä ja rootin salasanassa on viisi kirjainta. Voitte arvata ihan keskenänne, mistä tiedän.
 
Minä nyt en näistä bittiasioista mitään ymmärrä, mutta miksi ihmeessä järjestelmiin ei heti ensimmäiseksi tehdä jotain jarrua näille kokeiluille. Kukaan tuskin oikeasti pystyy kokeilemaan yli 10 salasanaa minuutissa jos salasano on jotenkin meinannut unohtua. Muutenkin voisi olla paikallaan rajoittaa kokeilukerrat johonkin määrään, vaikkapa 10 yritystä jonka jälkeen taukoa esim. 1 h minkä jälkeen mahdollista yrittää uudelleen.


sshguard esimerkiksi on juuri tällainen.
 
Onko tuosta sshguardista oma versio jokaiseen valvontakameramalliin vai miten tuo toimii?

Simppelisti voi sanoa, että älä ikinä päästä valvontakameroita suoraan nettiiin eli et voi niitä itsekkään tarkkailla suoraan netin yli ja toisaalta niiden liikennettä sisäverkkoonkin pitäisi rajoittaa, tietoturva noissa voi olla ihan mitä vain. Jos etänä pitää katsoa kameroita, niin VPN käyttöön.
sshguard tai fail2ban jota itse käytän, niin pistää palomuuriin eston päälle, kun joku syöttää salasanan esimerkiksi 3 kertaa väärin. Tuon jälkeen palomuuri on kiinni hänelle X määritellyn ajan. Itselläni 3 yritystä ja kuukauden esto pamahtaa päälle.
 
Oikeastaan mitään kodinkonetta ei pitäisi päästää nettiin, ei etenkään niin että mitään näkyisi talon verkon ulkopuolelle. Nippa nappa sisäverkossa voi antaa olla enempi vähempi piilossa ulkomaailmalta, on nämä keskimäärin niin surkeita vehkeitä tietoturvan osalta. Valmistajat suoltavat yhä ulos laitteita joissa ajellaan jotain antiikkista 2.6 -sarjan linux kerneliä, jne. Noista mennään sisään heittämällä, mikäli ne ovat julkisesti verkossa näkyvissä.

Esimerkiksi tämän erään saksalaisvalmistajan maalämpöpumppujen paras tietoturvaominaisuus on niin antiikkinen prosessori, että sopivan toolchainin löytäminen on itsessään hieman työlästä hyökkääjälle.
 
Oikeastaan mitään kodinkonetta ei pitäisi päästää nettiin, ei etenkään niin että mitään näkyisi talon verkon ulkopuolelle. Nippa nappa sisäverkossa voi antaa olla enempi vähempi piilossa ulkomaailmalta, on nämä keskimäärin niin surkeita vehkeitä tietoturvan osalta. Valmistajat suoltavat yhä ulos laitteita joissa ajellaan jotain antiikkista 2.6 -sarjan linux kerneliä, jne. Noista mennään sisään heittämällä, mikäli ne ovat julkisesti verkossa näkyvissä.

Esimerkiksi tämän erään saksalaisvalmistajan maalämpöpumppujen paras tietoturvaominaisuus on niin antiikkinen prosessori, että sopivan toolchainin löytäminen on itsessään hieman työlästä hyökkääjälle.


Vaimo pisti nyppimään lasten kiinteistöjen Niben uplinkit seinästä.

Muutenkin tietoturvasta: Periaatteesta on rautapalomuuri. Huaweit ovat jo muutenkin pannassa. Valvontakamerat osoittavat ulkotiloihin ja tallentavat omille levyille.

Siivosimme itsemme Facebookista vuosia sitten, kun vertasimme facebookin tietoja siihen mitä edesmennyt Stasi oli meistä kerännyt. Oli aikamoinen yllätys lukea Stasin tietoja - kun ne kerrakin sai ilmaiseksi tilaamalla. Juuri sitä samaa dataa, mitä ihmiset pistävät VAPAAEHTOISESTI Facebookiin.

Valokuvien häviäminen verkosta kestää. Lähes täydellinen stealth mode vaatii noin 10 vuotta.

Tämän vuoksi ei valvontakameroiden kuvia halua verkossa levittää.
 
Simppelisti voi sanoa, että älä ikinä päästä valvontakameroita suoraan nettiiin eli et voi niitä itsekkään tarkkailla suoraan netin yli ja toisaalta niiden liikennettä sisäverkkoonkin pitäisi rajoittaa, tietoturva noissa voi olla ihan mitä vain. Jos etänä pitää katsoa kameroita, niin VPN käyttöön.

En ole itse tehnyt noin mutta suurin osa käyttäjistä tekee, kun haluavat katsoa live kuvaa kodin ulkopuolelta. Tai sitten käyttävät kameravalmistajan pilvipalvelua. Siinä ei sshguardit tms auta yhtään mitään.
NAT purkkejakin puukottaa vain kehittyneemmät käyttäjät. Suurin osa menee valmistajan softalla ja voipi olla tehdassalasanakin käytössä.
Vielä harvemmalla on erillinen palomuuripurkki.

Itselläni kameroissa on puppu dns ja default gw osoite jotka hieman rajoittavat ulospäin suuntautuvaa liikennettä jos vaikka itse kamerassa olisi vakoilusoftaa jo tehtaalta tullessa. Toki vakoilukoodi on voitu tehdä fiksusti ja vakoilusofta löytää itse default gw:n ja käyttää hakkerin omaa dns palvelinta. Tuo konffis myös hankaloittaa ulkoapäin tulevia yhteyksia koska kamera ei pysty vastaamaan. Tosin minulla NAT estää nuo ulkoapäin tulevat yhteydet kameralle muutenkin (+kameroissa uPnP disabloitu).

Jatkossa tarkoitus siirtää kamerat omaan aliverkkoon jossa kameralla yhteys vain videotallentimelle. Tallentimessa kaksi porttia joista toinen kiinni talon sisäverkossa ja toiseen tulisi kamerat. Sisäverkon portista pääsee sitten katsomaan tallentimella olevaa kuvaa. Tuo videotallennin voisi olla myös yhteydessä ulkomaailmaan ja vaikka lähettää kuvia haluaamaani sähköpostiin. Tosin silloinkin joutuu luottamaan videotallentimen valmistajaan. Mutta tuota pääsee käsin konffaileen (NAS, linux) joten mm palomuuria voi säätää.

Tässä voi mennä kaksikin ihmissukupolvea ennen kuin nuo tietoturva-asiat tulevat edes jonkinlaiseen kuntoon. IP perusteita saatikka tietoturvaa ei taideta vielää peruskoulussa opettaa? Siis ne asiat mitä loppukäyttäjä voi itse tehdä. Itsekään en kaikkea tiedä.

Sivujuonteena.... Eka videotallennin kesti reilut puoli vuotta 24/7 tallennusta (kovalevyt on ok). Takuuseen odottelen uutta.
 
Viimeksi muokattu:
Tässä voi mennä kaksikin ihmissukupolvea ennen kuin nuo tietoturva-asiat tulevat edes jonkinlaiseen kuntoon. IP perusteita saatikka tietoturvaa ei taideta vielää peruskoulussa opettaa? Siis ne asiat mitä loppukäyttäjä voi itse tehdä. Itsekään en kaikkea tiedä.

Ongelma on siinä, että tekniikka muuttuu koko ajan. 70-luvulla me tenavat käytimme insinööritoimistojen mainframe aikoja, kun omat kiintiöt loppuivat. En tiedä mutta arvaus on, etteivät yritykset edes huomanneet niitä tuhansien markkojen konetunteja. Sen jälkeen on tullut Internet ja N kpl teknologiasukupolvia.

Konetuntien lainaaminen ei varmaan tullut vanhemmalle insinöörikunnalle edes mieleen.

Laaja tietoturvan parannus edellyttäisi teknologian kehityksen hidastumista. Not likely.

Onkotuostakameroiden aliverkosta speksejä? Kuulostaa hyvältä. Yhdessä talossa on niin paljon Cat 6 kaapelia seinissä, että en saa reititintä enää mahtumaan ryhmäkeskusten asennustilaan. Voisin hyvin erottaa sisäverkon kokonaan "ulkoverkosta". Toiset reitittimet voisi koteloida kokonaan eri paikkaan.

Muutenkin verkot ovat mietintämyssyssä, kun yritän järjestää kolmeen asuntoon 4K videot maanpäällisillä, SATilla ja sreamingin kautta. SAT pitäisi vielä saada yhteen TELLUun, ku en laiskana viitsi jykeviä kaapeleita vetää.
 
Muutama vuosi sitten tilasin eBaysta kiinalaisen etäohjattavan pistorasian. Konfigurointi tehdään sisäverkossa, jolloin ilmeisesti älykännykän appsi kytkeytyy kiinan serveriin ja toimittaa sinne oman kotisysteemin tietoja. Eli pilvipalveluilla mennään. Tämän jälkeen alkoi kotiverkko käyttäytyä poikkevasti. Koneet eivät löytäneet toisiaan, jne. Koitin saada poistettua pistorasian kaikkinensa. Resetoin modemin tehdasasetuksille. Olin yhteydessä Telewelliin, että mitenkä saisin purettua ko. pilvipalvelun pois. Anto vain neuvon, että pilvipalveluita varten pitää hankkia oma liittymä. Ostin sitten uuden modeemin ja se helpotti.
Jäi vaan sellainen ajatus, että voiko modeemiin tallentaa softanpätkiä, jotka eivät poistu resetoitaessa?
 
Kotiverkkoon kannattaa viritellä OpenVPN virtuaaliverkko jos esimerkiksi kotiverkon valvontakamerat haluaa suojata tehokkaasti ulkopuolisten murtoyrityksiltä.

Noin 40 euroa taitaa maksaa Raspberry tikku josta saa askarreltua tehokkaan VPN palvelimen. Sitten pitää asentaa älypuhelimeen tai tietokoneeseen OpenVPN ohjelmisto jos niillä haluaa päästä itse käsiksi omiin vehkeisiin kotiverkon ulkopuolelta.
 
Takaisin
Ylös Bottom