Majitelia smart zámkov na dverách sú vo veľkom ohrození! Tento bezpečnostný prúser ti môže nechať dvere dokorán!
Bezpečnostný výskumník odhalil vážnu zraniteľnosť v prístupových systémoch bytových domov. Predvolené heslá umožňujú útočníkom odomykať dvere a získavať citlivé údaje.
Bezpečnostný výskumník Eric Daigle odhalil alarmujúci nedostatok v zabezpečení prístupových systémov bytových domov. Problém spočíva v tom, že mnohí správcovia neaktualizovali predvolené heslo systému Hirsch Enterphone MESH, čo umožňuje neoprávnený prístup k citlivým údajom a ovládaniu celého systému. Na tému upozornil webový portál Techspot.
Pozor na systém MESH
Daigle narazil na tento problém náhodou, keď si počas prechádzky vo Vancouveri všimol ovládací panel prístupového systému. Po krátkom online hľadaní zistil, že ide o systém „MESH by Viscount„ (teraz vlastnený spoločnosťou Hirsch), ktorý sa dodáva s predvoleným používateľským menom „freedom“ a heslom „viscount“.
Hoci výrobca odporúča zmenu hesla, mnohí správcovia tak neurobili, čím otvorili dvere pre potenciálne zneužitie. Po prihlásení sa do systému pomocou predvolených údajov Daigle zistil, že má prístup k rozsiahlym možnostiam ovládania.
Mohol odomykať dvere, vchody, registrovať nové prístupové karty, meniť oprávnenia obyvateľov a dokonca získať prístup k viacročnému denníku s osobnými údajmi obyvateľov, ako sú mená, čísla bytov a telefónne čísla. Táto úroveň prístupu predstavuje vážne bezpečnostné riziko, pretože umožňuje sledovanie pohybu obyvateľov a potenciálne zneužitie ich osobných údajov.

Nechať si predvolené heslo od výrobcu je veľkým riskom!
Použitím internetového skenovacieho nástroja ZoomEye, Daigle identifikoval celkovo 89 ohrozených systémov, čo predstavuje približne 14% všetkých systémov MESH, ktoré boli kedy na internete. Z budov používajúcich tento systém, ktoré boli vystavené na ZoomEye v poslednom roku, až 43% bolo zraniteľných. Väčšina (71) týchto systémov sa nachádzala v Kanade. Treba ale uviesť, že problém nie je lokálky, ale globálny.
Neprehliadni
Hirsch, výrobca systému, reagoval na zistenia s tým, že problémom je nedodržiavanie bezpečnostných postupov zo strany správcov, ktorí neaktualizovali predvolené heslo. Spoločnosť tvrdí, že zraniteľné systémy nedodržiavajú odporúčania výrobcu na zmenu predvoleného hesla. Hirsch však neprejavil ochotu problém aktívne riešiť alebo verejne informovať o zraniteľnosti. Tento problém bol klasifikovaný ako CVE-2025-26793 s kritickým skóre závažnosti 10 z 10, čo odráža jeho ľahkú zneužiteľnosť a potenciálne vážne dôsledky. Zraniteľnosť bola oficiálne zverejnená 15. februára 2025.
Pre istotu si zmeň heslo na svojom dverovom zámku
Prípad poukazuje na dôležitosť dodržiavania bezpečnostných postupov pri správe prístupových systémov. Predvolené heslá predstavujú vážne bezpečnostné riziko a je nevyhnutné ich okamžite zmeniť. Podľa správy Verizon Data Breach Investigations Report z roku 2016 až 63% únikov dát využívalo slabé, predvolené alebo ukradnuté heslá.
Výrobcovia by mali zabezpečiť, aby boli ich systémy navrhnuté s ohľadom na bezpečnosť, napríklad vyžadovaním zmeny hesla pri prvom použití. Správcovia budov by mali pravidelne kontrolovať a aktualizovať prístupové údaje a zabezpečiť, aby boli systémy správne nakonfigurované a chránené pred neoprávneným prístupom z internetu.
Tento incident zdôrazňuje potrebu väčšieho povedomia o kybernetickej bezpečnosti v oblasti správy budov a nutnosť pravidelných bezpečnostných auditov prístupových systémov. Zároveň poukazuje na potenciálne právne a etické dôsledky nedostatočného zabezpečenia osobných údajov obyvateľov.
V prípade, že vlastníš inteligentný dverový zámok, mal by si si tiež zmeniť predvolené heslo. Problém sa totiž môže dotýkať aj teba, ak používaš predvolené heslo od výrobcu.