• Saltar al contenido principal
  • Saltar a la barra lateral principal
  • Saltar al pie de página

Una al Día

Boletín de noticias de Seguridad Informática ofrecido por Hispasec

Usted está aquí: Inicio / Vulnerabilidades / El videoportero de Amazon permite a los atacantes robar tu clave Wifi

El videoportero de Amazon permite a los atacantes robar tu clave Wifi

10 noviembre, 2019 Por Alejandro Parras 1 comentario

Investigadores de seguridad de Bitdefender han descubierto una brecha de seguridad en el videoportero de Amazon «Ring Video Doorbell Pro» que podría permitir a los atacantes robar la contraseña del Wifi de nuestros hogares y, posteriormente, lanzar ataques del tipo Man in the Middle (MitM) contra otros dispositivos conectados a la misma red.

Para los que no hayan escuchado hablar sobre Ring, es un videportero que nos permite interactuar con cualquier persona desde cualquier parte del mundo. El timbre tiene que estar conectado a nuestra red Wifi, lo que nos permitiría acceder al dispositivo desde una aplicación móvil.

Cuando estamos configurando el timbre debemos ponerlo en modo <<Configuración>>, lo cual activa un punto de acceso inalámbrico que lleva el dispositivo incorporado y que carece de cualquier tipo de protección. Esto permite que la aplicación móvil se conecte de forma automática al timbre.

Además, los investigadores descubrieron que al establecer la conexión inicial entre el timbre y la aplicación móvil, momento en el que se comparte la clave Wifi, ésta se hace mediante HTTP.

Este tipo de ataque solo es posible realizarlo durante la configuración inicial del dispositivo, pero… ¿cómo podría un atacante aprovecharlo?

Los investigadores sugirieron que, al enviar de forma constante mensajes de desautorización para hacer que el dispositivo se caiga de la red, éste envía al usuario una sugerencia para que vuelva a configurarlo. El botón de visualización en vivo se vuelve gris y, al pulsarlo, se mostrará una notificación para que el usuario reinicie el router o pulse dos veces el botón de configuración del dispositivo. Una vez pulsado dos veces seguidas se intentará volver a conectar a la red, pero ese intento fallará, por lo que solo nos quedaría reconfigurar el dispositivo.

Una vez que el propietario acceda al modo configuración para ingresar la clave Wifi, el atacante que «esnife» el tráfico capturará la contraseña en texto plano, como se muestra en la imagen.

Bitdefender reportó el fallo encontrado en el dispositivo ‘Ring Video Doorbell Pro’ en junio de este año e informó a Amazon. Después de cierta comunicación con el proveedor, el 5 de septiembre se lanzó una actualización para corregir la vulnerabilidad.

Más información:

Amazon’s Ring Video Doorbell Lets Attackers Steal Your Wi-Fi Password

Compártelo:

  • Twitter
  • Facebook
  • LinkedIn
  • Reddit
  • Telegram
  • WhatsApp

Publicaciones relacionadas

Libros recomendados

Hacking Web Applications

Análisis Forense Digital

Publicado en: Vulnerabilidades Etiquetado como: vulnerabilidad, vulnerabilidades

Interacciones con los lectores

Comentarios

  1. HelenaLaProfe dice

    15 noviembre, 2019 a las 1:12 pm

    ALUMNOS SEGURIDAD INFORMÄTICA.2ºSMR COLEGIO LA SALLE SAGRADO CORAZON. Con la popularidad que han ido ganando los sistemas domóticos modernos, muchos usuarios nos sentimos tentados de probar las ultimas tecnologías en cuanto están disponibles sin preocuparnos si realmente nos van a generar mas seguridad o no.
    Las empresas que sacan al mercado estos dispositivos, deben tener la máxima responsabilidad a la hora de vendérnoslos sin protegerlos al máximo de posibles ataques cibernéticos.
    Parece que, viendo este tipo de artículos, se preocupan mucho mas por vender y estar en la vanguardia que por proteger sus propios dispositivos.
    La parte positiva es que hay empresas y grupos de informáticos que se dedican a buscar estas vulnerabilidades en estos dispositivos y realizan un gran trabajo averiguándolas e informando a los fabricantes de los fallos de seguridad que pueden poner en riesgo al usuario.

    Responder

Deja una respuesta Cancelar la respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.

Barra lateral principal

Buscador

Email Newsletter

Suscríbase y reciba Una al Día en su correo.

UADCAST

Populares de UAD

  • Troyano bancario Coper afecta a nuevas entidades alrededor del mundo.
  • La Europol detiene a una banda responsable de robar millones a través de ataques phishing.
  • Un contratista municipal sale de copas después del trabajo y pierde un pendrive con datos personales de casi medio millón de residentes
  • El malware FluBot es eliminado en una operación mundial de las fuerzas del orden
  • NSO Group confirma que el software espía Pegasus ha sido utilizado por al menos 5 países europeos

Entradas recientes

  • El malware FluBot es eliminado en una operación mundial de las fuerzas del orden
  • La Europol detiene a una banda responsable de robar millones a través de ataques phishing.
  • Troyano bancario Coper afecta a nuevas entidades alrededor del mundo.
  • Un contratista municipal sale de copas después del trabajo y pierde un pendrive con datos personales de casi medio millón de residentes
  • NSO Group confirma que el software espía Pegasus ha sido utilizado por al menos 5 países europeos
  • El Bridge Horizon de Harmony Protocol, sufre un robo de 100 Millones de dólares
  • Microsoft Defender de Windows ya está disponible para Android e iOS
  • Correo electrónico
  • Facebook
  • LinkedIn
  • RSS
  • Twitter

Footer

Una al Día

Una Al Día nació a raíz de un inocente comentario en un canal IRC hace casi 19 años. A través de los archivos, un lector curioso puede ver cómo ha cambiado (o no) la seguridad de la información desde entonces.

Entradas recientes

  • El malware FluBot es eliminado en una operación mundial de las fuerzas del orden
  • La Europol detiene a una banda responsable de robar millones a través de ataques phishing.
  • Troyano bancario Coper afecta a nuevas entidades alrededor del mundo.
  • Un contratista municipal sale de copas después del trabajo y pierde un pendrive con datos personales de casi medio millón de residentes
  • NSO Group confirma que el software espía Pegasus ha sido utilizado por al menos 5 países europeos

Etiquetas

0-day Android Apple Chrome Ciberataque cve D-Link Facebook Google iOS leak linux malware Microsoft Mozilla OpenSSL Oracle OS X Phishing PHP ransomware rce vulnerabilidad vulnerabilidades Windows WordPress

Copyright © 2022 · Hispasec

 

Cargando comentarios...