एमजीटीएस जीपीओ ग्राहकों ने हैकिंग, नए नेटवर्क - नई समस्याओं के साथ धमकी दी


1. परिचय



तांबे के तारों के खिलाफ लड़ाई के तत्वावधान में एमजीटीएस से गप्टन प्रौद्योगिकी शुरू करने की एक अभूतपूर्व परियोजना और आबादी तक सस्ती इंटरनेट पहुंच हमारे विशाल देश की राजधानी में चल रही है। मास्को शहर में एमजीटीएस ग्राहकों की संख्या 3.5 मिलियन से अधिक है, यह माना जाता है कि हर कोई कवर किया जाएगा।
विचार अद्भुत है - प्रत्येक अपार्टमेंट में हाई-स्पीड इंटरनेट, मुफ्त कनेक्शन और एक उपहार के रूप में वाई-फाई राउटर (हालांकि इसे फिर से कॉन्फ़िगर करने के अधिकार के बिना आधिकारिक तौर पर, लेकिन बाद में और अधिक)। इस तरह के बड़े पैमाने पर परियोजना का कार्यान्वयन (ऐसा उपकरण हर अपार्टमेंट में स्थापित होता है जहां एमजीटीएस से कम से कम लैंडलाइन टेलीफोन होता है), हमेशा की तरह, नियोजन छेद के बिना नहीं कर सकता था, जो अंतिम उपयोगकर्ता को महंगा पड़ सकता है। हमारी कंपनी इतने बड़े पैमाने पर परियोजना के ग्राहकों की सूचना सुरक्षा के मुद्दों में दिलचस्पी लेती है और एक एक्सप्रेस अध्ययन आयोजित करती है, जिसके परिणाम हम जनता को मौजूदा खतरों और उन्हें घर पर मुकाबला करने के उपायों के बारे में सूचित करते हैं।


2. अपने हाथ की हथेली में जीवन



खतरे भ्रामक और महत्वहीन नहीं थे, लेकिन प्रणालीगत और जोखिम क्षमता को कम करना मुश्किल है। मैं अपनी गोपनीयता की धमकी के खिलाफ खुश एमजीटीएस ग्राहकों को चेतावनी देना चाहता हूं, न केवल जेडटीई जेडएक्सए 10 एफ 660 राउटर में छिपा हुआ है, कृपया प्रदाता द्वारा जबरन दिया जाता है (हालांकि, ग्राहकों द्वारा स्थापित कम असुरक्षित Huawei HG8245, अभी भी "डिफ़ॉल्ट सेटिंग्स" से सुरक्षित नहीं है), लेकिन और ग्राहकों को नई संचार लाइनों से जोड़ने के संगठन में।
यह ऑपरेटर द्वारा उपकरण स्थापित करने के लिए विकल्प जैसा दिखता है:

कम खतरनाक हुआवेई HG8245



बहुत अधिक "टपका हुआ" जेडटीई ZXA10 F660



यहां समस्याएं अलग-अलग डिग्री के खतरे की हैं, कुछ को अपने दम पर हल किया जा सकता है, कुछ पर केवल ध्यान दिया जा सकता है। आइए उन मुख्य बिंदुओं को सूचीबद्ध करें जो एक हमलावर को आपके होम नेटवर्क को हैक करने में मदद करेंगे (बशर्ते कि आप अभी भी इंटरनेट सेवा का उपयोग करके एमजीटीएस ग्राहक हैं):


3. हैकिंग वाईफाई के मालिक के लिए क्या घातक है?



हम "फ्री इंटरनेट" जैसे प्लैटिट्यूड को छोड़ देते हैं, अब यह 90 के दशक का नहीं है और गैजेट वाले लोग आमतौर पर इंटरनेट पर पर्याप्त होते हैं। तो खतरे क्या हैं? हम सबसे स्पष्ट सूची देते हैं:

4. सुरक्षात्मक उपाय



क्या किया जा सकता है, ऐसी स्थिति में अपनी गोपनीयता की रक्षा कैसे करें? आप अपने आप को थोड़ा कर सकते हैं, लेकिन ये उन सभी के लिए अनिवार्य कार्य हैं, जो ऑपरेटर के अभियान के बारे में नहीं सोचते हैं।
हमें राउटर से पासवर्ड की आवश्यकता होगी, जो इंटरनेट पर Google के लिए आसान है, नीचे लिखें:


दुर्भाग्य से, सबसे अच्छे मामले में, 3.5 मिलियन उपयोगकर्ताओं में से कुछ प्रतिशत इन उपायों का लाभ लेंगे, बहुमत को इस लेख के बारे में कभी पता नहीं चलेगा और लंबे समय तक एक वास्तविक खतरे के प्रति संवेदनशील रहेगा, जब तक कि कोई या कोई व्यक्ति ऑपरेटर को एक गुच्छा खर्च करने के लिए मजबूर नहीं करता है। पैसे और परियोजना के तकनीकी और संगठनात्मक दोषों को ठीक करने के लिए केंद्रीकृत उपाय करें।

5. निष्कर्ष



पूर्वगामी से क्या निष्कर्ष निकाला जा सकता है? सबसे निराशाजनक - सबसे बड़े पैमाने पर GPON कार्यान्वयन परियोजना (मैं दोहराता हूं - हम 3.5 मिलियन ग्राहकों के बारे में बात कर रहे हैं!) सूचना सुरक्षा विशेषज्ञों के साथ परामर्श के बिना किया था, या कार्यान्वयन के दौरान इन परामर्शों को पूरी तरह से नजरअंदाज कर दिया गया था। फोन पासवर्ड, एक ही कुंजी के साथ गैर-डिस्कनेक्टेबल WPS, असुरक्षित SIP टेलीफोनी, WEB इंटरफ़ेस से पुनर्प्राप्त पासवर्ड एक कमजोर संगठनात्मक घटक और प्राथमिक सूचना सुरक्षा मानकों के लिए पूर्ण उपेक्षा के परिणाम हैं। मुझे यकीन है कि एमजीटीएस ऐसे मिसकॉलकुलेशन में अद्वितीय से बहुत दूर है, कई छोटे नेटवर्क सेवा प्रदाता खुद को अपने ग्राहकों के डेटा की सुरक्षा के क्षेत्र में समान स्थितियों में पाते हैं, लेकिन इस बार समस्या का पैमाना सभी कल्पनाशील सीमाओं से अधिक है

6. MGTS OJSC की आधिकारिक प्रतिक्रिया



हम, सम्मानजनक सुरक्षा शोधकर्ताओं के रूप में, ऊपर दी गई समस्याओं के शीघ्र समाधान में रुचि रखते हैं। दुर्भाग्य से, हमारी चिंता को एमजीटीएस ओजेएससी की प्रेस सेवा के दिलों में प्रतिक्रिया नहीं मिली, जिसे हमने सभी उपलब्ध चैनलों का उपयोग करने तक पहुंचाने की कोशिश की। केवल एक प्रतिक्रिया मिली - फेसबुक के माध्यम से, एक प्रेस-पग कर्मचारी ने हमें आश्वासन दिया कि हम स्पष्ट विवेक के साथ सामग्री प्रकाशित कर सकते हैं, और फिर, प्रेस से सवालों का जवाब देते हुए, वे सभी को आश्वस्त करेंगे कि ग्राहक सुरक्षित थे और उनका डेटा गोपनीय था।

Source: https://habr.com/ru/post/In188454/


All Articles