Ένα ιδιαίτερα φθηνό Wi-Fi extender, το οποίο αγοράστηκε μέσω Temu, εντοπίστηκε να φέρει ένα κρυφό admin account με δικαιώματα ελέγχου της συσκευής και τα οποία δεν θα μπορούσε ποτέ να δει ο απλός χρήστης.
Σύμφωνα με τον ερευνητή Kieran Smith, ο οποίος αγόρασε ένα τέτοιο extender από το Temu, ανακάλυψε ότι εντός του υπήρχε ένας κρυφός λογαριασμός administrator, ο οποίος είχε πλήρη δικαιώματα στην εν λόγω συσκευή.
Στην Ελλάδα, το Temu είναι ιδιαίτερα δημοφιλές και μπορεί πρόσφατα να επιβλήθηκε τέλος 3€ για τις αγορές που κάνουμε σε καταστήματα εκτός EE, οι Έλληνες όμως συνεχίζουν να το επιλέγουν και με την έντονη διαφήμιση που παρατηρείται στη χώρα μας για φθηνά gadgets από Temu, θεωρούμε ότι θα πρέπει να δείξουμε ιδιαίτερη προσοχή σε τέτοιες τιμές κράχτες.
Που ακριβώς ήταν το πρόβλημα;
Το password του λογαριασμού βρισκόταν ενσωματωμένο στο λογισμικό του extender ως σταθερή τιμή, δηλαδή επρόκειτο για έναν ίδιο κωδικό που δημιουργούνταν για κάθε συσκευή που χρησιμοποιούσε το συγκεκριμένο firmware.
Ένα ακόμη σημαντικό στοιχείο είναι ότι αν κάποιος άλλαζε το κανονικό admin password μέσα από τις ρυθμίσεις του extender, δεν απενεργοποιούσε τον συγκεκριμένο κρυφό λογαριασμό.
Από την άλλη πλευρά, ο ίδιος ανακάλυψε και μια υπηρεσία απομακρυσμένης σύνδεσης στο extender που μπορούσε να δεχτεί τα εν λόγω credentials χωρίς να απαιτείται φυσική πρόσβαση στη συσκευή.
Πρόκειται δηλαδή για έναν συνδυασμό επικίνδυνων παραγόντων, όπως για παράδειγμα την ύπαρξη αφενός ενός hard-coded password, η ύπαρξη ενός κρυφού admin λογαριασμού και σταθερών credentials που είναι ίδια σε όλες τις συσκευές, ενώ μάλιστα τρομάζει και η δυνατότητα απομακρυσμένης πρόσβασης.
Από την άλλη πλευρά, η επανεκκίνηση της συσκευής επανέφερε τις εργοστασιακές ρυθμίσεις, κάτι που περιόριζε ακόμη περισσότερο τη δυνατότητα του χρήστη να ελέγξει τη συμπεριφορά του extender και φυσικά το firmware.
Τι σημαίνει για όλους μας με λίγα λόγια;
Το συγκεκριμένο περιστατικό κατέδειξε, όπως είπαμε, ένα σημαντικό πρόβλημα που συχνά περνά απαρατήρητο όταν αγοράζουμε φθηνές δικτυακές συσκευές.
Πώς φθηνές συσκευές μπορεί να φαντάζουν δελεαστικές σε μια περίοδο που όλα έχουν ακριβύνει, δυστυχώς όμως δημιουργούν σημαντικά κενά ασφαλείας για όλους όσους τα αγοράζουν.
Δεν σημαίνει ότι κάθε extender που υπάρχει στο τεμού φέρει τέτοιες ευπάθειες, ενώ όπως σημειώνει ο Smith, η ανακάλυψή του δεν αποτελεί απόδειξη ότι ο κατασκευαστής όντως ενσωμάτωσε σκόπιμα αυτά τα χαρακτηριστικά στο extender, αλλά, μπορεί να αποτελεί προϊόν testing που απλά έμειναν στις τελικές συσκευές που πωλούνται τώρα στους τελικούς χρήστες.