IoT – S3lab http://s3lab.deusto.es S3lab Security Blog Wed, 06 May 2020 12:51:35 +0000 es hourly 1 https://wordpress.org/?v=5.1.5 Hack all the things http://s3lab.deusto.es/hack-all-the-things/ Tue, 20 Oct 2015 09:55:02 +0000 http://s3lab.deusto.es/?p=4421 El movimiento de Internet de las Cosas, IoT en sus siglas inglesas, cada día está más en auge. Este movimiento, caminando de la mano de la filosofía Do-It-Yourself (DIY) ha hecho que proliferen los proyectos basados en open-hardware, utilizando placas

The post Hack all the things appeared first on S3lab.

]]>
OWASPEl movimiento de Internet de las Cosas, IoT en sus siglas inglesas, cada día está más en auge. Este movimiento, caminando de la mano de la filosofía Do-It-Yourself (DIY) ha hecho que proliferen los proyectos basados en open-hardware, utilizando placas Arduino, BeagleBoard , Raspberry Pi y Teensy entre otras muchas.

Muchos de estos proyectos suelen tener una arquitectura común, en la que por un lado tenemos (i) la placa encargada de manejar diferentes sensores y/o actuadores, (ii) un servidor central, que recoge los datos de los sensores o,  al que enviamos las ordenes a realizar por los actuadores, y finalmente (iii) los clientes. Esta arquitectura se puede apreciar en FarmBot, un robot agricultor para producir comida en pequeña escala y SecurityPi un sistema para la automatización de la seguridad en casa.

Desde el punto de vista de la seguridad, no hay que centrarse únicamente en proteger al dispositivo, sino en toda la superficie que engloba la arquitectura. En un proyecto de IoT la superficie es muy amplia, ya que toca las áreas de seguridad física, web, cloud, comunicaciones, móvil y sofware en general. Desde el punto de vista de un atacante, cada una de estas áreas presenta muchas oportunidades para poder hacerse con el control de tu sistema.

En posts anteriores hemos hablado de cómo están proliferando los ataques contra este tipo de sistemas o incluso coches, en este en cambio, queremos proporcionar unas recomendaciones básicas de seguridad, basadas en las buenas prácticas y ataques más comunes detectados por la fundación OWASP.  Primero, y más importante, tenemos que detectar cuáles son las superficies de ataque a las que está expuesto nuestro proyecto, en las que se encuentran: la memoria del dispositivo, interfaces físicas del dispositivo, interfaz web, firmware del dispositivo, servicios de red, interfaz administrativa, APIs de terceros… Segundo, por cada superficie identificada miraremos en OWASP las vulnerabilidades más comunes, por ejemplo, para “Memoria de dispositivo” tenemos contraseñas y nombres de usuario en texto plano; en “Interfaz web”, SQL injection y cross-site scriptiong; en “Interfaces físicas” escalado de privilegios etc. Tercero, comprobaremos por cada superficie de ataque que estamos protegidos. Para esto es recomendable usar la guía de OWASP.

En resumen, los proyectos de IoT abarcan una amplia gama de áreas en las que puede haber brechas de seguridad, es por eso necesario que detectemos a tiempo cuáles son las superficies de ataque a las que nos exponemos y nos preparemos para ello. Finalmente, os dejamos el vídeo de la DEFCON 22 – Hack All The Things, que da nombre  a este post, donde el equipo de exploitee.rs se hace con el control de dispositivos de lo más variopintos con técnicas muy sencillas, que en muchos casos presentan vulnerabilidades en el top 10 de IoT-OWASP y unas trasparencias de DEFCON 23 donde se amplía la información de este post.

The post Hack all the things appeared first on S3lab.

]]>
Un coche conectado o un carro tirado por caballos http://s3lab.deusto.es/un-coche-conectado-o-un-carro-tirado-por-caballos/ Tue, 08 Sep 2015 09:55:22 +0000 http://s3lab.deusto.es/?p=4225 Internet de las cosas, electrodomésticos inteligentes y, ahora, el coche conectado. La tecnología se cuela en todos los rincones para facilitarnos la vida, pero, como ocurre con todo, ofrece nuevas posibilidades para que otras personas puedan hacer maldades. Aquí solemos

The post Un coche conectado o un carro tirado por caballos appeared first on S3lab.

]]>
DummiesCarInternet de las cosas, electrodomésticos inteligentes y, ahora, el coche conectado. La tecnología se cuela en todos los rincones para facilitarnos la vida, pero, como ocurre con todo, ofrece nuevas posibilidades para que otras personas puedan hacer maldades. Aquí solemos hablar de seguridad, de cómo pueden unos atacantes afectar a tu “yo” digital, a tu organización o incluso a tus dispositivos físicos. Es en este último caso cuando la preocupación crece, ya que el salto del mundo digital al mundo real genera bastante más miedo que perder las fotos de una cuenta de Facebook (o igual no). ¿Y si en lugar de hackear un móvil o un ordenador para acceder a tus datos o usarlos para otros fines, accedieran a tu coche y generaran un accidente? (igual ahora sí).

Cuidado, que me estrellan el coche

Alguno estará pensando que esa posibilidad no existe, que es una locura: “Venga ya loco, el coche es pura mecánica, tendrían que acceder físicamente al motor/centralita/eje para poder hacer algo así. Lo único tecnológico que puede tener es la radio, bueno y el bluetooth, espera también la tarjeta SIM que el mío tiene mapas integrados que se actualizan solos…”. Pues bien, vayamos con algunos ejemplos recientes (que iremos actualizando según aparezcan nuevos casos, que aparecerán):

Entonces, ¿volvemos al carro tirado por caballos?

Y aquí nos encontramos, con una parte (fabricantes, actores tecnológicos y gobiernos) queriendo evolucionar e introducir tecnología en todos los aspectos posibles de nuestras vidas, y en este caso concreto en coches, y con la otra (expertos de seguridad y también gobiernos) demostrando que hay que pensar las cosas bien antes de llevarlas a mercado. Y es que la cosa va en serio, desde el gobierno de EEUU potenciando la comunicación entre coches, a los Google y Apple trabajando seriamente en sus soluciones Android Auto y Apple CarPlay respectivamente y Microsoft proponiendo su alternativa para el coche conectado. Por no hablar por supuesto del gran esfuerzo que se está haciendo en el campo del coche autónomo.

Y, entonces, ¿por qué queremos/quieren tener los coches conectados? Existen muchas aplicaciones que podrían beneficiarse de ello. Entre ellas nos encontramos desde la adecuación de las primas en los seguros en base al tipo de conducción de los usuarios a la reducción de accidentes automatizando en gran medida la conducción y teniendo un mayor conocimiento del entorno que rodea al vehículo.

¿Qué hacemos entonces? ¿Volvemos a los caballos? Yo desde luego no soy de los que piensan que la seguridad debe parar el avance de la tecnología, pero sí que parece realmente necesario que la industria del motor comience a ser consciente del peligro de avanzar demasiado deprisa. No se puede dejar de lado un aspecto tan importante como es el de la seguridad, no solo la física de los grandiosos dummies si no también la digital.

The post Un coche conectado o un carro tirado por caballos appeared first on S3lab.

]]>
Creo que la nevera y la tostadora tienen un virus http://s3lab.deusto.es/la-nevera-y-la-tostadora-tienen-un-virus/ Tue, 29 Apr 2014 09:45:14 +0000 http://s3lab.deusto.es/?p=1711 Me parece que se me había pasado comentaros pero… Qué bonito es el internet de las cosas, Internet of Things (IOT) como dicen los angloparlantes, todo está conectado. Dicho así, la verdad es que la idea está muy bien: Inteligencia

The post Creo que la nevera y la tostadora tienen un virus appeared first on S3lab.

]]>
IoT-virus

Me parece que se me había pasado comentaros pero…

Qué bonito es el internet de las cosas, Internet of Things (IOT) como dicen los angloparlantes, todo está conectado. Dicho así, la verdad es que la idea está muy bien: Inteligencia Ambiental.

El problema es que de la misma forma en la que tú conectas tu nuevo smartwatch con el frigorífico para que te avise de que te queda poca leche para que vayas al supermercado a comprar, cualquier ávido hacker puede hacer eso y mucho más con un simple virus. Antes el control se conseguía en los ordenadores, posteriormente vinieron los terminales móviles, pero es que ahora se puede llegar a hackear casi cualquier cosa que nos rodea.

La razón principal en la que se escuda la mayor parte de las personas que impulsan el internet de las cosas para defenderse de estas afirmaciones, es que normalmente las empresas que implementan este tipo de dispositivos no pueden prestar excesiva atención a la seguridad y que necesitan mantener los costes bajos para seguir produciendo. Aunque eso sea cierto de algún modo, esto no impide en ningún caso que finalmente varios virus, muchas veces bastante básicos, comiencen a multiplicarse por la red para infectar estas “cosas” vulnerables. Uno de los casos más sonados fue el de una red de envío de spam con más de 100.000 bots, en los que como mínimo el 25% no eran ni ordenadores ni móviles, sino neveras.

Aunque parezca algo descabellado, cada uno de esos aparatos inteligentes tiene la capacidad de realizar muchísimas acciones aparte de para las cuales había sido programado, simplemente por el hecho de disponer de una conexión a Internet y de un procesador.

Esperemos que entre todos consigamos proporcionar, de algún modo, un punto más de seguridad en este campo y así hacer que realmente sea un solución y no un quebradero de cabeza por sus virus. Hasta entonces, yo me lo pensaría un par de veces antes de inundar el mundo de aparatos inteligentes en los que, sin lugar a duda, la seguridad no es lo que prima.

El que avisa no es traidor.

The post Creo que la nevera y la tostadora tienen un virus appeared first on S3lab.

]]>