お部屋を極端な温度に設定して金銭を要求する IoT ランサムウェアが登場
本レポートは、アンラボコリアより発表された内容を翻訳したものです。
----------------------------------------------------------------------------------------------
インターネットに繋げてさまざまな操作を可能にするモノのインターネット (IoT) が家電製品にも広く活用されている。
まだ IoT デバイスを狙ったマルウェアは発見されていないが、イギリスのセキュリティ会社 Test Partners の研究員である Andrew Tierney 氏と Ken Munro 氏が IoT 家電セキュリティの重要性を知らせるため、有名 IoT 家電の一つである Nest のスマートサーモスタット (家庭の冷暖房装置を管理) を無力化させるランサムウェアを開発し、その攻撃の様子を8月4日~7日に開かれた世界最大のハッキングイベント 「DEFCON」 で紹介した。
当該ランサムウェアは、スマートサーモスタットをハッキングして室内温度を極端な温度に設定し金銭を要求する方式であり、Linux を実行して液晶ディスプレイに金銭を要求するメッセージを表示した。
研究員は、本体に SD カードを挿入して感染したデバイスのすべての権限を奪った。これは Nest のスマートサーモスタットが挿入された SD カードに含まれたファイルをほとんど確認せずに実行する脆弱性をついた攻撃である。
悪意を持った攻撃者が SD カードにマルウェアを挿入し、これを知らないユーザーが SD カードを Nest スマートサーモスタットに差し込んでしまった場合、ハッキングが可能になるということである。
研究員は、「ユーザーは自分が使用する IoT 家電がどういう仕組みでどのような動作をするかよく知らない。そのため、それに対する対策も持っていない。」 と警告した。
iPhone は、iOS 10 から IoT デバイスを操作できる機能を搭載する予定であり、家の電化製品がインターネットに繋がる傾向はどんどん進んでいる。
以前 Samsung のスマート冷蔵庫から Google アカウントが流出する可能性が指摘されたこともあり、IoT デバイスのセキュリティ強化が求められている。