
Gadiem ilgi mēs domājām, ka Kindle ir pilnīgi nekaitīga ierīce, gandrīz kā papīra grāmata ar ekrānu. Tomēr realitāte ir tāda, ka Tas var būt arī vārti kiberuzbrukumiem Tas var notikt, ja noteikti drošības trūkumi tiek apvienoti ar ļaunprātīgām e-grāmatām. Tas nav īpaši izplatīts gadījums, taču šāda iespēja pastāv, un ir vērts par to zināt, lai izvairītos no nepatīkamiem pārsteigumiem saistībā ar jūsu personisko un bankas informāciju.
Nesen vairāki pētījumi, ko veikuši tādi uzņēmumi kā Check Point Research, ir parādījuši, ka Vienkāršu e-grāmatu var izmantot, lai pārņemtu Kindle kontroliJūs varētu izdzēst tā saturu, pārvērst to par robotprogrammatūru vai pat nozagt Amazon akreditācijas datus un maksājumu informāciju. Aplūkosim tuvāk, kas notika, kā šīs ievainojamības darbojās, ko Amazon ir darījis, lai tās novērstu, un, pats galvenais, ko jūs varat darīt, lai lietotu savu Kindle atbildīgi un bez liekas paranojas.
Vai e-grāmata var inficēt jūsu Kindle ar ļaunprogrammatūru?

Jautājums, ko daudzi cilvēki uzdod, ir ļoti tiešs: “Ja es lejupielādēju bezmaksas grāmatas no interneta, Vai kāds var ievietot vīrusu manā Kindle datorā?Garā atbilde ir tāda, ka, lai gan tā nav norma, ir konstatēti gadījumi, kad manipulēts e-grāmatas fails izmantoja lasītāja programmatūras trūkumus, lai izpildītu ļaunprātīgu kodu.
Tipisks lietotājs var lejupielādēt e-grāmatas savā mobilajā tālrunī vai datorā no bezmaksas grāmatu vietnēm un pēc tam pārsūtīt tos, izmantojot USB vai izmantojot funkciju “Sūtīt uz Kindle”Tas vien, ka tie nāk no lejupielādes vietnes, automātiski nenozīmē, ka tie ir bīstami, taču, ja kāds izveido failu, lai īpaši izmantotu programmaparatūras ievainojamību, šī grāmata var kļūt par uzbrukuma vektoru.
Saskaņā ar publicētajām analīzēm, Pašā e-grāmatas formātā var būt paslēpts speciāli sagatavots kods. lai aktivizētu ielaušanās ķēdi, kad Kindle apstrādā failu. Praksē tas nozīmē, ka, atverot grāmatu, ierīce nepareizi interpretē noteiktus datus, ļaujot uzbrucējam izpildīt komandas ar paaugstinātām privilēģijām.
Visnepatīkamākais šāda veida uzbrukumos ir tas, ka Lietotājam nav jādara nekas neparasts.Vienkārši lejupielādējiet e-grāmatu, ļaujiet tai ierasties jūsu ierīcē un atveriet to kā jebkuru citu grāmatu. Nav uznirstošo logu vai dīvainu pieprasījumu; ievainojamība tiek izmantota fonā.
Check Point Research atklājumi par Kindle un ļaunprogrammatūru

Lielais šoks nāca, kad Check Point Research (CPR) publicēja pētījumu, kurā uzmanība tika pievērsta Amazon Kindle drošībai.Viņu Draudu izlūkošanas komanda nolēma rūpīgi analizēt pasaulē populārāko e-grāmatu lasītāju un atklāja vairākas programmatūras ievainojamības, kas ļāva veikt ļoti nopietnus uzbrukumus.
Šajā testā pētnieki sagatavoja ļaunprātīgu e-grāmatu, kas bija īpaši izstrādāta, lai izmantot kļūdas Kindle iekšējā failu apstrādēTiklīdz lietotājs atvēra e-grāmatu, automātiski tika uzsākta ļaunprogrammatūras ķēde, un nebija nepieciešamas nekādas turpmākas darbības: nekādas pogas, nekādi apstiprinājumi, nekāda papildu instalēšana.
Saskaņā ar ziņojumiem, Ja uzbrukums būtu veiksmīgs, kibernoziedznieks varētu pilnībā pārņemt ierīces kontroli.Tas ietvēra iespēju nozagt ierīces marķieri, piekļūt konfidenciālai informācijai, piemēram, Amazon konta akreditācijas datiem, un pat bankas datiem, kas saistīti ar kontu, kas izmantots grāmatu iegādei vai abonementu, piemēram, Kindle Unlimited, apmaksai.
Eusebio Nieva, Check Point Software tehniskais direktors Spānijā un Portugālē, paskaidroja, ka Kindle bieži tiek uztvertas kā "nekaitīgas" ierīces.Taču būtībā tie ir miniatūri datori, kas pieslēgti internetam. Tas nozīmē, ka tiem ir daudz tādu pašu risku kā mobilajam tālrunim vai galda datoram; vienkārši mēs parasti neuzskatām tos par prioritāru mērķi.
Veiktajās pārbaudēs CPR apstiprināja, ka Ļaunprātīgo e-grāmatu varēja lejupielādēt no jebkuras virtuālās bibliotēkas.Ne tikai no apšaubāmas reputācijas tīmekļa vietnēm, bet arī no paša Kindle veikala, izmantojot pašizdevniecības funkciju, un pat caur sistēmu “Sūtīt uz Kindle pa e-pastu”.
Kā ļaunprātīgi e-grāmatu uzbrukumi darbojas Kindle platformā

No lietotāja viedokļa Check Point dokumentētais uzbrukuma vispārējais mehānisms bija samērā vienkāršs: Tā saņemtu vai lejupielādētu šķietami parastu grāmatu, atvērtu to, un no turienes ļaunprogrammatūra sāktu darboties.Sarežģītība slēpās tajā, kā fails izmantoja Kindle programmaparatūras iekšējās ievainojamības.
Tehniskajā demonstrācijā ļaunprātīgā e-grāmata spēja izpildīt kodu ar superlietotāja privilēģijām lasītāja sistēmāTas ļāva veikt uzmācīgas darbības, piemēram, izveidot savienojumu ar uzbrucēja attālo serveri, bloķēt ekrānu, manipulēt ar iekšējās atmiņas saturu vai apkopot ierīcē saglabātos sensitīvos datus.
Potenciālās sekas sniedzās daudz tālāk par pāris grāmatu sabojāšanu. CPR komanda nodemonstrēja, ka uzbrucējs varēja izdzēst visu lietotāja bibliotēku, pārvērst Kindle par robotprogrammatūru zombiju tīklā lai uzbruktu citiem datoriem tajā pašā lokālajā tīklā vai piekļūtu saistītā Amazon konta atslēgām, sīkfailiem un akreditācijas datiem.
Turklāt šīs ievainojamības pavēra durvis uz uzbrukumi, kas vērsti pret valodu, reģionu vai demogrāfisko grupuVienkārši publicējot ļoti pievilcīgu bezmaksas e-grāmatu noteiktā valodā (piemēram, rumāņu bestselleru), ir pietiekami, lai nodrošinātu, ka praktiski visi upuri ir no šīs valsts vai runā šajā valodā, kas ir ļoti pievilcīgi kibernoziegumiem vai kiberspiegošanas kampaņām.
Vēl viens būtisks faktors, uz kuru norāda pētnieki, ir tas, ka Tradicionālās pretvīrusu programmas parasti neskenē e-grāmatas kā izpildāmus failus.Tas nozīmē, ka ļaunprātīgos nolūkos modificēta grāmata var palikt nepamanīta drošības skenēšanas laikā, būt bez maksas pieejama virtuālajās bibliotēkās (tostarp Kindle veikalā) un uzkrāt lejupielādes, neradot aizdomas.
Pašpublicēšana Kindle veikalā un pakalpojumā “Sūtīt uz Kindle” kā uzbrukuma vektori
Viens no šī stāsta galvenajiem aspektiem ir Amazon piedāvātā milzīgā vienkāršība. pašizdot grāmatasIkviens var augšupielādēt savu e-grāmatu, neizmantojot tradicionālu izdevēju vai pārāk stingras redakcionālās kontroles iespējas, kas ir lieliski neatkarīgiem autoriem, taču to var izmantot arī uzbrucēji.
Check Point informācija, ko kibernoziedznieki varētu augšupielādēt ļaunprātīgu grāmatu Tas parādījās Kindle veikalā kā vēl viens bezmaksas nosaukums ar pilnīgi nevainīgu izskatu. Lietotāji, kurus piesaistīja saturs vai nulles cena, to lejupielādēja, un turpmāk ievainojamība tika aktivizēta, atverot failu savā ierīcē.
Vēl viens jutīgs kanāls ir funkcija, kas Tas ļauj nosūtīt dokumentus lasītājam pa e-pastu.ko daudzi pazīst kā “Sūtīt uz Kindle”. Katram lietotājam ir īpaša adrese, kas beidzas ar kindle.com; jebkurš fails, kas nosūtīts no autorizētas adreses, lasītājā tiek pārveidots par lasāmu grāmatu.
Jā tā pilnvaroto sūtītāju saraksts Tā nav pareizi konfigurēta; jebkurš varētu negaidīti nosūtīt failu uz īpašnieka Kindle. Uzbrukuma gadījumā kāds varētu mēģināt izmantot šo sistēmu, lai tieši ierīcē ievietotu manipulētu e-grāmatu, paļaujoties, ka lietotājs to atvērs normāli.
Tāpēc eksperti iesaka Pārskatiet savus iestatījumus “Sūtīt uz Kindle” un ierobežojiet tos tikai ar uzticamām adresēm.Tas samazina risku saņemt negaidītus dokumentus, kas var saturēt ļaunprātīgu saturu, kas paredzēts, lai izmantotu nākotnes vai nezināmas ievainojamības.
Banku datu ievainojamību un risku nopietnība
Saskaņā ar Check Point datiem, Kindle ierīcē atklātās ievainojamības nebija tikai kosmētiski defekti. Nonākot nepareizajās rokās, tie varētu “nodarīt nopietnu kaitējumu”.Uz spēles bija likta ne tikai paša lasītāja drošība, bet arī saistītā Amazon konta privātums un drošība, tostarp iespējamā norēķinu informācija.
Apdraudot ierīci, uzbrucējs varētu nozagt jebkādu informāciju, kas saglabāta Kindle ierīcēSākot ar iekšējo marķieri, kas to identificē Amazon pakalpojumos, līdz piekļuves akreditācijas datiem, tostarp sesijas sīkfailiem un citiem tehniskiem datiem, kas ļauj ierīci saistīt ar lietotāja kontu.
Ārkārtējos gadījumos tas varētu novest pie kibernoziedznieka iegādājās saturu upura kontā, piekļuva maksājumu informācijai vai izmantot šos datus kopā ar citiem nozagtiem datiem sarežģītākām krāpšanas darbībām. Lai gan nav dokumentēta neviena faktiska liela mēroga kampaņa, kuras pamatā būtu šī izmantošana, potenciāls pastāvēja un bija ievērojams.
Turklāt, pārveidojot Kindle par robotprogrammatūru, uzbrucējs ieguva vēl vienu daļu savā kibernoziegumu infrastruktūrā. Šķietami nevainīgs lasītājs varēja piedalīties uzbrukumos citām ierīcēm lokālajā tīklāpiemēram, datori, mobilie tālruņi vai pat maršrutētāji, pastiprinot vienkāršas e-grāmatas izraisītas ielaušanās ietekmi.
Eksperti arī uzsver, ka šīs ievainojamības bija īpaši pievilcīgs mērķtiecīgiem uzbrukumiemjo ļoti populāra grāmata konkrētā valstī var kļūt par ideālu Trojas zirgu, lai sasniegtu tūkstošiem pilsoņu ar ļoti specifisku profilu, neradot aizdomas.
Problēmas laika skala un Amazon ielāps (programmatūra 5.13.5)
Ņemot vērā atklājuma apmēru, Check Point rīkojās saskaņā ar atbildīgas informācijas atklāšanas procedūru. 2021. gada februārī viņš paziņoja Amazon par Kindle atrastajām drošības nepilnībām. un sniedza nepieciešamo tehnisko informāciju, lai ražotājs varētu izmeklēt un novērst problēmu.
Pēc ziņojumu analīzes Amazon izstrādāja programmaparatūras atjauninājumu, kas Tajā bija iekļauts ielāps, lai novērstu ievainojamības, ko izmantoja ļaunprātīgā e-grāmata.Šis labojums tika izlaists 2021. gada aprīlī Kindle programmatūras 5.13.5. versijā.
Atjauninājums tika automātiski izplatīts uz visas ierīces, kas bija savienotas ar internetuCitiem vārdiem sakot, ja Kindle periodiski tika pieslēgts WiFi tīklam un bija iespējoti automātiskie atjauninājumi, tas lejupielādētu un instalētu jauno programmaparatūru, lietotājam neko citu nedarot.
Tomēr daudzi lasītāji bieži vien ilgstoši nepieslēdzas vai Tos izmanto ļoti izolētā režīmā, bez biežas sinhronizācijas.Šādos gadījumos ierīce joprojām var darboties ar vecāku programmaparatūras versiju un palikt neaizsargāta, ja vien netiek veikta piespiedu manuāla atjaunināšana vai tā ir pietiekami ilgi savienota ar tīklu.
Vairāki avoti uzstāj, ka, lai gan Nav pierādījumu par plaša mēroga, masveida kampaņu, kas izmantotu šo kļūdu.Ievainojamība bija reāla un potenciāli ļoti bīstama. Labā ziņa ir tā, ka konkrētā problēma, ko atklāja Check Point, ir atrisināta, ja vien ierīcē ir instalēta ielāpa versija.
Eksperimentālās pārlūkprogrammas riski un citi mazāk acīmredzami vektori
Ne visi riski, kas saistīti ar Kindle, rodas no grāmatām. Pastāv arī tā sauktais eksperimentāla pārlūkprogrammako daži lietotāji laiku pa laikam izmanto vienkāršu tīmekļa vietņu pārlūkošanai. Lai gan tā funkcionalitāte ir ierobežota, tas joprojām ir vārti uz internetu un tādējādi potenciāls līdzeklis ļaunprātīga satura iedarbībai.
Ir gadījumi, kad cilvēki apraksta, kā, piekļūstot tīmekļa vietnei no Kindle pārlūkprogrammas, Ierīce sāka uzvesties dīvainiPārlūkprogramma pēkšņi aizveras, uz brīdi iesaldējot ierīci. Baidoties no iespējama uzbrukuma, daži lietotāji ķeras pie radikāliem pasākumiem, piemēram, sīkfailu un kešatmiņas dzēšanas, lapas aizvēršanas un pat lasītāja rūpnīcas iestatījumu atjaunošanas.
Vairumā gadījumu šāda veida uzvedība ir vairāk saistīta ar pārlūkprogrammas kļūdas vai ierīces slikti optimizētas lapas nevis īsts uzbrukums. Tomēr, ņemot vērā, ka kontam ir piesaistītas kredītkartes, debetkartes vai pakalpojumi, piemēram, Amazon Prime, lietotāja bažas ir pilnīgi saprotamas.
Ja, pārlūkojot Kindle, pamanāt kaut ko dīvainu, ievērojiet saprātīgu vadlīniju. Aizveriet pārlūkprogrammu, notīriet pārlūkošanas datus un, ja ir nopietnas aizdomas, pārbaudiet, vai ierīce ir atjaunināta.Rūpnīcas atiestatīšana ir radikālāka iespēja, kas atgriež ierīci sākotnējā stāvoklī, izdzēšot lokālos iestatījumus un saturu (bet ne mākoņgrāmatas).
Svarīgi ir saprast, ka, lai gan tehniski ir iespējams atklāt ievainojamības, kas saistītas ar tīmekļa pārlūkošanu Kindle ierīcē, Tas nav ne visvairāk pētītais, ne publiski visvairāk izmantotais uzbrukuma vektors.Lielākā uzmanība ir pievērsta pašām e-grāmatām un to pārvaldībai sistēmā.
Pamata darbības, lai droši lietotu Kindle pret ļaunprogrammatūru
Papildus tehniskajām detaļām lasītāju interesē arī tas, Ko jūs varat darīt ikdienā, lai mazinātu riskus?Par laimi, ievērojot dažus saprātīgus norādījumus, problēmu iespējamību var ievērojami samazināt, neupurējot ierīces ērtības.
Pirmais solis ir vienmēr turēt Kindle līdzi. atjaunināts uz jaunāko pieejamo programmaparatūras versijuJa parasti ierīce ir atvienota, ieteicams to laiku pa laikam pievienot Wi-Fi tīklam un iestatījumos pārbaudīt, vai programmatūra ir atjaunināta. Tas ir ļoti svarīgi, jo drošības ielāpi tiek piegādāti kopā ar šiem atjauninājumiem.
Tas ir arī ieteicams uzraudzīt, no kurienes nāk lejupielādētās e-grāmatasŠeit nav runa par visu bezmaksas grāmatu vietņu demonizāciju, bet gan par to, lai izvairītos no aizdomīgām lapām, dīvainām lejupielādēm vai negaidīti parādītiem failiem. Jo vairāk jūs uzticaties grāmatas avotam, jo mazāka iespēja, ka tajā būs paslēptas kaut kas aizdomīgs.
Attiecībā uz funkciju “Sūtīt uz Kindle” ir vērts iedziļināties konta iestatījumos un pārskatīt autorizēto e-pasta adrešu sarakstuIdeālā gadījumā jums vajadzētu iekļaut tikai savas e-pasta adreses vai to cilvēku un pakalpojumu adreses, kuriem jūs patiesi uzticaties. Jo mazāk e-pasta ziņojumu var nosūtīt failus tieši jūsu lasītājam, jo labāk.
Visbeidzot, ir vērts atcerēties, ka Kindle, tāpat kā mobilais tālrunis vai dators, To nevajadzētu viegli aizdot jebkuram, lai instalētu lietas vai izveidotu savienojumu ar nezināmiem tīkliem.Lai gan tā var šķist ierīce "tikai lasīšanai", tai ir daudz tādu pašu digitālās higiēnas pamatprincipu kā pārējām savienotajām ierīcēm.
Raugoties uz kopējo ainu, ir skaidrs, ka Kindle nav nekaitīga rotaļlieta, taču tā nav arī laika bumba. Pateicoties Amazon izlaistajiem ielāpiem, atklātajiem pētījumiem un minimālajiem piesardzības pasākumiem no lietotāja puses, Lasīšana Kindle joprojām ir viens no ērtākajiem un kopumā drošākajiem veidiem, kā baudīt digitālās grāmatas.ja vien neaizmirsīsim faktu, ka zem elektroniskās tintes slēpjas mazs dators, kas arī ir pelnījis aizsardzību.