Encontrada falha no Amazon Kindle que permitia controlo e roubo de informação
A Check Point Research, área de Threat Intelligence da Check Point Software Technologies Ltd., identificou falhas de segurança num dos mais populares e-readers do mundo, o Amazon Kindle.
Os dispositivos Kindle da Amazon são um sonho tornado realidade para os amantes de livros de todo o mundo, mas foi descoberto que as suas bibliotecas digitais podem transformar-se em pesadelos. A exploração seria desencadeada pela abertura de um e-book no teu dispositivo e, se bem sucedida, permitirá ao atacante controlar a tua conta com acesso total, assim como roubar fichas Amazon ou informação sensível armazenada nelas.
E-book como fonte de malware
O ataque começa com o envio de um e-book malicioso para a vítima. Uma vez “entregue”, eles só terão de clicar nele e abrir. A cadeia de exploração é então executada sem necessidade de mais interacção do lado do utilizador.
A Check Point Research comprovou que um e-book poderia ser usado como malware, resultando numa série de consequências danosas: o atacante poderia apagar os e-books do utilizador ou converter o Kindle num bot malicioso, utilizando o mesmo para atacar outros dispositivos da rede.
Demografia das vítimas
A equipa de pesquisa estava preocupada com as falhas de segurança, uma vez que isso permitiria aos atacantes atingir especificamente a audiência desejada. Por exemplo, um atacante poderia encontrar um e-book popular em qualquer língua e orquestrar um ataque cibernético altamente direccionado a essa população ou grupo de pessoas em particular.
“O Kindle, como muitos outros dispositivos IoT, é muitas vezes considerado inócuo ou isento de riscos de cibersegurança. A nossa investigação demonstra que qualquer dispositivo eletrónico, no final das contas, é uma forma de computador. E como tal, estes dispositivos IoT são vulneráveis aos mesmos ataques que os computadores. Todos devemos estar cientes dos riscos cibernéticos na utilização de qualquer coisa ligada ao computador, especialmente algo tão omnipresente como o Kindle da Amazon,” afirma Yaniv Balmas, Head of Cyber Research at Check Point Software.
“Neste caso em específico, o que nos alarmou mais foi o grau de especificidade que o ataque poderia atingir. Uma vez mais, demonstrámos a importância de encontrar estas vulnerabilidades de segurança a tempo de serem mitigadas e antes de os ‘verdadeiros’ atacantes tenham oportunidade de as explorar. Felizmente, a Amazon foi cooperante ao longo de todo o processo de divulgação, estamos satisfeitos por terem lançado a devida correção.” refere Balmas.
A CPR fez chegar as suas descobertas à Amazon em fevereiro de 2021. Em abril, a Amazon lançou uma correção para a versão 5.13.5 da atualização de firmware do Kindle. O firmware corrigido instala-se automaticamente em dispositivos ligados à Internet.





Sem Comentários! Seja o Primeiro.