mobil

Advarer mot sårbarhet i tilgangen til IOT-data hos 5G-operatører

Ny forskning avslører foruroligende sårbarhet i måten 5G tas i bruk på hos operatører.

Når mobiloperatørene tilbyr data fra tingenes internett (IOT) til utviklere, er det via grensesnitt (API-er) som kan være sårbare for angrep, viser en ny studie. Ett eksempel på data, kan være de mange apper som forteller om hvor bussen befinner seg, eller når den går.
Når mobiloperatørene tilbyr data fra tingenes internett (IOT) til utviklere, er det via grensesnitt (API-er) som kan være sårbare for angrep, viser en ny studie. Ett eksempel på data, kan være de mange apper som forteller om hvor bussen befinner seg, eller når den går. Tuva Strøm Johannessen

Det er forsker Altaf Shaik ved det tekniske universitetet i Berlin som har presentert de nye funnene av sårbarheter under Black Hat-konferansen i Las Vegas onsdag denne uken. På forhånd har han fortalt om sine funn i Wired.

Det er i grensesnittet som operatørene setter opp for å kommunisere med de mange ting som kobles til nettet at sårbarhetene er funnet. Altaf Shaik har sett på sårbarheteter og sikkerhet i mobilnett i årevis.

Et kjapt søk gir oss oversikt over en rekke interessante foredrag han har holdt på ulike scener om beslektede temaer de siste årene. Lærerikt!

API uten standard

Men nå til årets sårbarhet. Det er i grensesnittet, på fagspråket «application programming interface» – API – at problemet ligger. Dette kan sammenliknes med kontakter der eksterne utviklere kan «plugge» seg på systemene til operatøren. Måten API-ene utformes på er ikke presist definert i 5G, ifølge Shaik. Det åpner for at operatørene lager sine API-er på ulike måter, en utfordring i seg selv for utviklere og for sikkerheten.

API-ene gjør altså – i dette eksempelet – data fra IOT-enheter tilgjengelig for utviklere. Det kan være en applikasjon som følger rutebusser i sanntid og leverer en eller annen rutetjeneste til brukerne. Det fins tusenvis av slike eksempler, hvor det fins ledige parkeringsplasser, er et annet eksempel.

Når det er opp til hver operatør å lage sine API-er, vil kvaliteten variere. Også sikkerheten.

Testet som brukere av IOT-data

Forskerne Shaik jobbet med kjøpte IOT-data fra 10 operatører som de analyserte. De fikk data-sim-kort for IOT-enhetene for å få tilgang til nettverkene, altså på samme måte som alle andre brukere av økosystemet.

Resultatet er at de fant grunnleggende tabber i måten API-ene var laget. Eksempler er svak autentisering eller helt manglende tilgangskontroll, at de kunne se sim-identifikatorene, hvem som hadde kjøpt sim-kortene, sim-kortenes hemmelige nøkler og bruks- og fakturainformasjon (billing-informasjon).

I noen tilfeller kunne forskerne også få tilgang til store strømmer av andre brukeres data, samt identifisere og aksessere deres IOT-enheter ved å sende eller tilbakespille kommandoer som de ikke skulle hatt mulighet til.

Ti operatører, sju i Europa, to i USA og en i Asia, var «ofre» i denne studien. Hvem de er, er ikke oppgitt.

Shaik understreker at han og kollegaene ikke hacket andre kunder eller gjorde noe utilbørlig når de hadde funnet feilene. Men han poengterer at ingen av operatørene oppdaget at forskerne testet sårbarhetene heller, noe som i seg selv indikerer mangelfull monitorering og dårlig sikkerhet.

Powered by Labrador CMS