В рамках конференции по кибербезопасности PanSec 2015, завершившейся на прошлой неделе, специалисты китайской ИБ-компании Tencent's Xuanwu Lab сообщили, обнаружили новый тип уязвимостей — для штрих-кода. BadBarcode-эксплойт, используя дефолтную ASCII-кодировку в barcode-сканере, который связан с компьютером, позволяет злоумышленнику внедряться в систему с помощью специально созданного под атаку штрих-кода. По мнению экспертов, уязвимость нельзя преодолеть простым выпуском патчей для тех или иных устройств, поскольку проблемой охвачена целая индустрия штрих-кодов. Поэтому данный вопрос пока остается открытым.

На проходившей в Токио неделю назад конференции по кибербезопасности PanSec 2015 китайская компания Tencent's Xuanwu Lab заявила, что обнаружила новый тип уязвимости, связанный с устройствами для считывания штрих-кода. В представленной руководителем компании Tencent's Xuanwu Lab  Янь Юем видеопррезентации подробно сообщалось о всех особенностях этого нового эксплоита, получившего название BadBarcode-эксплойте. Для наглядности, наряду с barcode-сканерами разных производителей, исследователи экспериментировали с различными носителями штрих-кода: бумага, экран монитора и дисплей сканнера для считывания пассажирских посадочных талонов в аэропортах. Но атака связанного с устройством компьютера всегда оказывалась успешной.

Во время видеодемонстрации, Юй пояснил: «Мы разработали несколько сценариев атаки. Основной принцип — внедрение специальных управляющих символов в штрих-код, чтобы считывающее устройство «нажимало» «горячие клавиши» в хост-системе и вызывало конкретные функции». Китайские исследователи показали, что, используя дефолтную настройку устройств для работы со штрих-кодом (а она чаще всего базируется на ASCII-кодировке), злоумышленники способны успешно атаковать систему с помощью специально созданного для такого рода операций штрих-кода — с заложенными в него командами по перехвату контроля над системой. 

Например, участники форума в представленных видеоматериалах могли видеть, что, произведя в атакованном компьютере активацию «горячих клавиш», исследователям удавалось запускать такие стандартные диалоговых средства управления как OpenFile, SaveFile, PrintDialog, и, даже более того, активно использовать файловую систему компьютера, а также задействовать браузер или исполнять различные программы. Глава Tencent's Xuanwu Lab обратил внимание, что киберпреступники наверняка захотят воспользоваться данной уязвимостью, ведь «создать эксплоит типа BadBarcode — достаточно легко: нужно только сгенерировать соответствующий штрих-код и распечатать его на бумаге», ведь «ключевой принцип — добавление специальных контрольных символов в сам штрих-код».  

Завершая доклад Янг Юй поделился своими сомнениями: «BadBarcode — это не уязвимость для какого-то конкретного продукта, а проблема для всех сфер, где применяются штрих-коды, которые используется уже повсеместно». К сожалению, китайские исследователи до сих пор не смогли определить, какого типа решение способно исправить уязвимость: «то ли для самих сканеров, то ли для хост-системы, или же и для того, и другого вместе, или все эти устройства тут вообще ни при чем», — посетовал Юй...

Тем не менее, по результатам исследований, компания Tencent's Xuanwu Lab направила производителям barcode-сканеров рекомендации по борьбе с BadBarcode. Одно из первых требований — не допускать дефолтной передачи на хост-машину в ASCII-коде. Кроме того, в заводской настройке сканера должна предусматриваться блокировка «горячих клавиш», особенно если в системе предусмотрена функция эмуляции клавиатуры.

 

Сергей Бендин, обозреватель Медиа-группы «АВАНГАРД»
19 ноября, 2015

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

01.07.2025
«Национальный мессенджер» закрыл первый миллион
01.07.2025
МТС приготовила всем по маленькому «большому брату»
01.07.2025
NCSC заманивает компании к участию в программе, страдающей из-за недостатка интереса
01.07.2025
ruID как пред-«Госуслуги». Новый сервис для приезжающих в Россию
01.07.2025
«Лидеры рынка уже не ограничиваются точечными инструментами»
01.07.2025
К давлению на Apple подключилась даже нейтральная Швейцария
01.07.2025
АНБ и CISA хотят снизить уязвимость ПО с помощью TRACTORа
30.06.2025
Всё связать до 1 июля: «симку», биометрию, «Госуслуги»
30.06.2025
Нейросетям поставили задачу усовершенствовать бюджетный процесс
30.06.2025
Draugnet послужит демократизации отчётности по киберугрозам

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных