Kindle és a rosszindulatú programok: valós kockázatok, biztonsági hibák és hogyan védheti meg magát

  • A Check Point kutatása kimutatta, hogy egy rosszindulatú e-könyv képes átvenni az irányítást egy Kindle felett, és hozzáférni érzékeny adatokhoz.
  • A támadások a Kindle Store-ban történő önkiadásra és a Send to Kindle szolgáltatásra támaszkodtak a fertőzött könyvek terjesztésére.
  • Az Amazon az 5.13.5-ös firmware-rel javította ki a sebezhetőségeket, amely automatikusan települ a csatlakoztatott eszközökre.
  • A Kindle naprakészen tartása és az e-könyvek forrásának ellenőrzése drasztikusan csökkenti a rosszindulatú programok kockázatát.

Kindle biztonság a rosszindulatú szoftverek ellen

Évekig teljesen ártalmatlan eszköznek tartottuk a Kindle-t, szinte olyannak, mint egy képernyős papírkönyv. A valóság azonban az, hogy kibertámadások kapujává is válhat, ha bizonyos biztonsági hibákat rosszindulatú e-könyvekkel kombinálnak. Ez nem túl gyakori, de a lehetőség fennáll, és érdemes tudatában lenni, hogy elkerüljük a kellemetlen meglepetéseket a személyes és banki adatainkkal kapcsolatban.

A Check Point Researchhez hasonló cégek által végzett újabb vizsgálatok kimutatták, hogy egy egyszerű e-könyvvel át lehet venni az irányítást egy Kindle felett , törölni lehet a tartalmát, bottá alakítani, vagy akár ellopni az Amazon hitelesítő adatait és fizetési adatait. Nézzük meg közelebbről, mi történt, hogyan működtek ezek a sebezhetőségek, mit tett az Amazon a javításukra, és mindenekelőtt mit tehetsz a Kindle felelősségteljes és felesleges paranoia nélküli használatáért.

E-könyv olvasása a Google Play Könyvekből e-könyv-olvasón
Kapcsolódó cikk:
Hogyan olvassunk e-könyvet a Google Play Könyvekből egy e-könyv-olvasón?

Megfertőzheti egy e-könyv a Kindle-ömet kártevővel?

Kártékony e-könyv egy Kindle eszközön

A kérdés, amit sokan feltesznek, nagyon egyszerű: „Ha ingyenes könyveket töltök le az internetről, megfertőzhetik-e vírussal a Kindle-ömet? ” A hosszú válasz az, hogy bár nem gyakori, de voltak olyan esetek, amikor egy manipulált e-könyv fájl kihasználta az olvasó szoftverének sebezhetőségeit rosszindulatú kód futtatásához.

Egy átlagos felhasználó letölthet e-könyveket a telefonjára vagy a számítógépére ingyenes e-könyv weboldalakról, majd USB-n vagy a Kindle-re küldés funkcióval átmásolhatja azokat . Az a tény, hogy egy letöltőoldalról származnak, nem jelenti automatikusan azt, hogy veszélyesek, de ha valaki kifejezetten egy firmware sebezhetőség kihasználására tervez egy fájlt, az a könyv támadási vektorrá válhat.

A publikált elemzések szerint maga az e-könyv formátum is rejthet speciálisan létrehozott kódot, amely egy sérülékenység-láncolatot indít el, amikor a Kindle feldolgozza a fájlt. A gyakorlatban ez azt jelenti, hogy a könyv megnyitásakor az eszköz félreértelmez bizonyos adatokat, lehetővé téve a támadó számára, hogy magasabb jogosultságokkal parancsokat hajtson végre.

Ezen támadások legnyugtalanítóbb aspektusa, hogy a felhasználónak nem kell semmi szokatlant tennie : elég csak letöltenie az e-könyvet, hagynia, hogy megérkezzen az eszközére, és megnyitnia, mint bármely más könyvet. Nincsenek felugró ablakok vagy furcsa kérések; a sebezhetőséget a háttérben használják ki.

A Check Point Research megállapításai a Kindle-ről és a rosszindulatú programokról

Kindle biztonsági kutatás

A nagy sokk akkor ért, amikor a Check Point Research (CPR) közzétett egy, az Amazon Kindle biztonságára összpontosító vizsgálatot . A fenyegetéselemző csapatuk úgy döntött, hogy alaposan elemzi a világ legnépszerűbb e-könyvolvasóját, és számos olyan szoftveres sebezhetőséget fedezett fel, amelyek nagyon súlyos támadásokat tettek lehetővé.

Ebben a tesztben a kutatók egy rosszindulatú e-könyvet készítettek, amelyet kifejezetten a Kindle belső fájlfeldolgozási hibáinak kihasználására terveztek . Amint a felhasználó megnyitotta az e-könyvet, automatikusan elindult egy rosszindulatú láncolat minden további beavatkozás nélkül: gombok, megerősítések és további telepítések nélkül.

A jelentések szerint, ha a támadás sikeres, a kiberbűnöző teljes mértékben átveheti az eszköz feletti irányítást . Ez magában foglalta az eszköz tokenjének ellopását, az olyan érzékeny információkhoz való hozzáférést, mint az Amazon-fiók hitelesítő adatai, sőt, még a könyvvásárláshoz vagy előfizetések, például a Kindle Unlimited fizetéséhez használt fiókhoz kapcsolódó banki adatokat is.

Eusebio Nieva, a Check Point Software spanyolországi és portugáliai műszaki igazgatója elmondta, hogy a Kindle-öket gyakran „ártalmatlan” eszköznek tekintik , pedig lényegében miniatűr számítógépek, amelyek az internethez csatlakoznak. Ez azt jelenti, hogy sok tekintetben ugyanazokkal a kockázatokkal járnak, mint egy mobiltelefon vagy egy számítógép; egyszerűen csak általában nem tekintjük őket kiemelt célpontnak.

Az elvégzett tesztek során a CPR megerősítette, hogy a rosszindulatú e-könyv bármely virtuális könyvtárból letölthető : nemcsak kétes hírű weboldalakról, hanem magából a Kindle Store-ból is, kihasználva az önkiadási funkciót, sőt, a Küldés Kindle-re e-mailben rendszeren keresztül is.

Hogyan működnek a rosszindulatú e-könyv támadások a Kindle-ön?

Hogyan működik egy rosszindulatú támadás a Kindle-ön

A Check Point által dokumentált általános támadási mechanizmus viszonylag egyszerű volt a felhasználó szemszögéből: kaptak vagy letöltöttek egy látszólag átlagos könyvet, megnyitották, és onnantól kezdve aktiválódott a rosszindulatú program . A bonyolultság abban rejlett, hogy a fájl hogyan használta ki a Kindle firmware-jének belső sebezhetőségeit.

A technikai bemutatón a rosszindulatú e-könyv szuperfelhasználói jogosultságokkal tudott kódot futtatni az olvasó rendszerén belül . Ez lehetővé tette olyan behatoló műveleteket, mint a támadó távoli szerveréhez való csatlakozás, a képernyő zárolása, a belső tárhely tartalmának manipulálása és az eszközön tárolt érzékeny adatok gyűjtése.

A lehetséges következmények messze túlmutattak néhány könyv tönkretételén. A CPR csapat bebizonyította, hogy a támadó törölheti a felhasználó teljes könyvtárát, a Kindle-t egy zombihálózaton belüli bottá alakíthatja, hogy megtámadhassa az ugyanazon a helyi hálózaton lévő többi számítógépet, vagy hozzáférhet a kapcsolt Amazon-fiók jelszavaihoz, sütijeihez és hitelesítő adataihoz.

Továbbá ezek a sebezhetőségek utat nyitottak a nyelv, régió vagy demográfiai csoport által célzott támadásoknak . Már egy adott nyelven megjelent, rendkívül vonzó ingyenes e-könyv (például egy román bestseller) is elegendő ahhoz, hogy gyakorlatilag minden áldozat az adott országból származzon, vagy beszélje azt a nyelvet – ami rendkívül vonzó célpont a kiberbűnözés vagy a kiberkémkedési kampányok számára.

A kutatók által megjegyzett egy másik fontos tényező, hogy a hagyományos víruskereső programok jellemzően nem úgy vizsgálják az e-könyveket, mintha azok futtatható fájlok lennének . Ez azt jelenti, hogy egy rosszindulatú célokra módosított könyv észrevétlen maradhat a biztonsági vizsgálatok során, ingyenesen elérhető lehet az online könyvtárakban (beleértve a Kindle Store-t is), és gyanú nélkül gyűjtheti a letöltések számát.

Az önkiadás a Kindle Store-ban és a Küldés Kindle-re szolgáltatásban támadási vektorként szolgálhat

Az egész történet egyik kulcsfontosságú aspektusa az a hihetetlen könnyedség, amellyel az Amazon lehetővé teszi az önkiadó könyvek kiadását . Bárki feltöltheti saját e-könyvét anélkül, hogy hagyományos kiadón keresztül kellene megjelennie, vagy túlságosan szigorú szerkesztői ellenőrzésekkel kellene szembenéznie – fantasztikus a független szerzők számára, de a támadók ezt kihasználhatják.

A Check Point magyarázata szerint a kiberbűnözők feltölthetnek egy rosszindulatú könyvet a Kindle Store-ba, ingyenes címnek álcázva, teljesen ártatlan megjelenéssel. A felhasználók, akiket vonz a tartalom vagy az ingyenes ár, letölthetik azt, és ettől kezdve a sebezhetőség aktiválódik, amikor megnyitják a fájlt az eszközükön.

Egy másik érzékeny csatorna az a funkció, amely lehetővé teszi dokumentumok küldését az olvasónak e-mailben , amit sokan Kindle-re küldés néven ismernek. Minden felhasználónak van egy speciális címe, amely kindle.com-ra végződik; egy engedélyezett címről küldött fájl olvasható könyvvé alakul az olvasón.

Ha a jogosult feladók listája nincs megfelelően konfigurálva, bárki küldhet egy fájlt a tulajdonos Kindle-jére a tudta nélkül. Támadás esetén valaki megpróbálhatja kihasználni ezt a rendszert, hogy egy manipulált e-könyvet közvetlenül az eszközre csempésszen, abban bízva, hogy a felhasználó normálisan megnyitja azt.

A szakértők ezért azt javasolják, hogy vizsgálja felül a Kindle-re küldés beállításait, és csak megbízható címekre korlátozza azokat . Ez csökkenti a váratlan dokumentumok fogadásának kockázatát, amelyek olyan rosszindulatú tartalmat tartalmazhatnak, amelyet a jövőbeni vagy ismeretlen sebezhetőségek kihasználására terveztek.

A banki adatokat fenyegető sebezhetőségek és kockázatok súlyossága

A Kindle-ben felfedezett sebezhetőségek nem pusztán kozmetikai hibák voltak; a Check Point szerint „komoly károkat okozhatnak”, ha rossz kezekbe kerülnek . Nemcsak magának az olvasónak az integritása volt veszélyben, hanem a hozzá tartozó Amazon-fiók adatainak védelme és biztonsága is, beleértve az esetleges számlázási információkat.

Az eszköz feltörésével a támadó ellophat a Kindle-ön tárolt bármilyen információt : a belső tokentől, amely azonosítja az eszközt az Amazon szolgáltatások felé, a bejelentkezési adatokon, a munkamenet-sütiken és egyéb technikai adatokon át, amelyek lehetővé teszik az eszköz összekapcsolását a felhasználói fiókkal.

Szélsőséges esetekben ez oda vezethet, hogy a kiberbűnöző tartalmakat vásárol az áldozat fiókjában, hozzáfér a fizetési információkhoz , vagy ezeket az adatokat más lopásokkal kombinálva felhasználja kifinomultabb csalásokhoz. Bár nem dokumentáltak erre a kihasználásra épülő tényleges nagyszabású kampányt, a potenciál adott volt, és jelentős.

Továbbá azzal, hogy a Kindle-t bottá alakította, a támadó újabb darabot szerzett a kiberbűnözési infrastruktúrájában. Egy látszólag ártatlan olvasó részt vehetett a helyi hálózaton lévő más eszközök, például számítógépek, mobiltelefonok vagy akár routerek elleni támadásokban , felerősítve egy egyszerű e-könyv által kezdeményezett behatolás hatását.

A szakértők azt is hangsúlyozzák, hogy ezek a sebezhetőségek különösen vonzóak voltak a célzott támadások számára , mivel egy adott országban nagyon népszerű könyv ideális trójai falóvá válhat, amely nagyon specifikus profillal rendelkező több ezer polgárt érhet el gyanú felkeltése nélkül.

A probléma idővonala és az Amazon javítás (5.13.5-ös firmware)

A felfedezés nagyságrendjére való tekintettel a Check Point a felelősségteljes közzétételi eljárásának megfelelően járt el. 2021 februárjában értesítette az Amazont a Kindle-ben talált biztonsági résekről , és megadta a szükséges technikai részleteket, hogy a gyártó kivizsgálhassa és kijavíthassa a problémát.

A jelentések elemzése után az Amazon kifejlesztett egy firmware-frissítést, amely tartalmazott egy javítást a rosszindulatú e-könyv által kihasznált sebezhetőségek megszüntetésére . Ez a javítás 2021 áprilisában jelent meg a Kindle szoftver 5.13.5-ös verziójának részeként.

A frissítés automatikusan ki lett terjesztve az összes internetre csatlakoztatott eszközre . Más szóval, ha a Kindle rendszeresen csatlakozott egy Wi-Fi hálózathoz, és engedélyezve volt az automatikus frissítés, akkor további felhasználói beavatkozás nélkül letöltötte és telepítette az új firmware-t.

Sok olvasó azonban hosszabb ideig nem csatlakozik, vagy nagyon elszigetelt módban használják, gyakori szinkronizálás nélkül . Ezekben az esetekben az eszköz régebbi firmware-verziót futtathat, és sebezhető maradhat, hacsak nem kényszerítik ki a manuális frissítést, vagy ha elegendő ideig nem csatlakozik a hálózathoz.

Több forrás is ragaszkodik ahhoz, hogy bár nincs bizonyíték arra, hogy nagyszabású, tömeges kampány használta volna ki ezt a hibát , a sebezhetőség valós és potenciálisan nagyon veszélyes volt. A jó hír az, hogy a Check Point által felfedezett konkrét probléma megoldódott, amennyiben az eszközön telepítve van a javított verzió.

A kísérleti böngésző kockázatai és más kevésbé nyilvánvaló vektorok

Nem minden Kindle-lel kapcsolatos kockázat a könyvekhez kapcsolódik. Létezik az úgynevezett kísérleti böngésző is , amelyet egyes felhasználók alkalmanként egyszerű weboldalak böngészésére használnak. Bár funkcionalitása korlátozott, mégis egy átjáró az internetre, és így potenciális eszköz a rosszindulatú tartalmaknak való kitettséghez.

Jelentések érkeztek olyanokról, akik arról számoltak be, hogy amikor a Kindle böngészőjén keresztül egy weboldalt látogattak meg, az eszköz furcsán kezdett viselkedni , hirtelen bezárta a böngészőt, és egy pillanatra lefagyott. A lehetséges támadástól tartva egyesek drasztikus intézkedésekhez folyamodnak, például törlik a sütiket és a gyorsítótárat, bezárják az oldalt, sőt, a Kindle gyári beállításainak visszaállításához is.

A legtöbb esetben ez a fajta viselkedés inkább böngészőhibáknak vagy rosszul optimalizált weboldalaknak tudható be, mintsem valódi támadásnak. Amikor azonban hitel- vagy bankkártyák, illetve olyan szolgáltatások, mint az Amazon Prime, kapcsolódnak a fiókhoz, a felhasználó aggodalma teljesen érthető.

Ha bármi szokatlant észlel a Kindle-jén való böngészés közben, ésszerű intézkedés a böngésző bezárása, a böngészési adatok törlése, és ha gyanús, ellenőrizze, hogy eszköze naprakész-e . A gyári beállítások visszaállítása egy drasztikusabb megoldás, amely visszaállítja az eszközt az eredeti állapotába, törli a beállításokat és a helyi tartalmat (de a felhőben tárolt könyveket nem).

Fontos megérteni, hogy bár technikailag lehetséges a Kindle-ön történő böngészéssel kapcsolatos sebezhetőségek észlelése, ez nem a legtöbbet tanulmányozott és nem is a leggyakrabban nyilvánosan kihasznált támadási vektor . A figyelem nagy része magukra az e-könyvekre és a rendszeren belüli kezelésükre irányult.

Alapvető lépések a Kindle biztonságos használatához a rosszindulatú szoftverek ellen

A technikai részleteken túl minden olvasót érdekel, hogy mit tehet a mindennapokban a kockázatok minimalizálása érdekében . Szerencsére néhány józan észen alapuló irányelvvel a problémák valószínűsége jelentősen csökkenthető anélkül, hogy a készülék kényelme csorbát szenvedne.

Az első lépés, hogy mindig a legújabb elérhető firmware-verzióval frissítsd a Kindle-ödet . Ha általában kihúzva tartod a konnektorból, érdemes időnként Wi-Fi-hez csatlakoztatni, és a beállításokban ellenőrizni, hogy a szoftver naprakész-e. Ez azért fontos, mert a biztonsági javítások ezeken a frissítéseken keresztül érkeznek.

Azt is tanácsos odafigyelni, hogy honnan származnak a letöltött e-könyvek . Nem arról van szó, hogy démonizáljuk az összes ingyenes könyves weboldalt, hanem inkább arról, hogy kerüljük a gyanús oldalakat, a furcsa letöltéseket vagy a váratlanul megjelenő fájlokat. Minél jobban megbízunk a könyv forrásában, annál kisebb a valószínűsége, hogy valami gyanúsat tartalmaz.

A Kindle-re küldés funkcióval kapcsolatban érdemes belépni a fiókbeállításokba, és áttekinteni az engedélyezett e-mail címek listáját . Ideális esetben csak a saját címeidet vagy olyan emberek és szolgáltatások címeit kellene tartalmaznia, akikben valóban megbízol. Minél kevesebb e-mail küldhet fájlokat közvetlenül a Kindle-re, annál jobb.

Végül érdemes megjegyezni, hogy egy Kindle-t, akárcsak egy mobiltelefont vagy egy számítógépet, nem szabad kölcsönadni akárkinek, hogy telepítsen rajta dolgokat, vagy ismeretlen hálózatokhoz csatlakozzon . Bár úgy tűnhet, mintha egy „csak olvasásra” szolgáló eszköz lenne, a digitális higiénia számos alapelvét vallja, mint más csatlakoztatott eszközök.

A nagy képet nézve egyértelmű, hogy a Kindle nem ártalmatlan játék, de nem is ketyegő időzített bomba. Az Amazon által kiadott javításoknak, a napvilágra került kutatásoknak és a felhasználó minimális óvintézkedéseinek köszönhetően a Kindle-ön való olvasás továbbra is az egyik legkényelmesebb és általában véve legbiztonságosabb módja a digitális könyvek élvezetének , feltéve, hogy nem felejtjük el, hogy az e-ink képernyő alatt egy kis számítógép található, amely szintén védelmet érdemel.


Hozzáadás előnyben részesített forrásként a Google-ben