KR00K je bezpečnostní chyba, kdy zranitelná zařízení používají k šifrování části komunikace šifrovací klíč s nulovou hodnotou. Při úspěšném útoku tak lze tyto pakety zasílané protokolem WPA2 dešifrovat. Čipy využívá řada klientských zařízení, přístupových bodů a routerů.
Zranitelnost je závažná svým rozsahem, protože může ohrozit víc než miliardu zařízení jako jsou chytré telefony, tablety, notebooky nebo IoT prvky.
"Uživatelům doporučujeme, aby bezodkladně aktualizovat všechny zařízení s WiFi připojením na poslední verzi firmware, jmenovitě jde o telefony, tablety, počítače, chytré pomocníky v domácnosti a routery. Krom uživatelských zařízení je potřeba věnovat pozornostem všem přístupovým bodům, které by mohly zranitelností KR00K trpět. Výrazně tak snížíte pravděpodobnost, že by citlivá data mohl získat někdo nepovolaný," radí analytik Robert Lipovský, který zranitelnost zkoumal.
"Útok zneužívající zranitelnost KR00K se pro uživatele projevuje jako odpojení od WiFi. Pokud je útok úspěšný, může se útočník dostat k několika kilobajtům dat, které mohou obsahovat nejcitlivější údaje, jako například hesla," říká Martin Jirkal, vedoucí analytického oddělení v české pobočce firmy ESET.
Odhalení KR00Ku navazuje na dřívější výzkum analytiků společnosti ESET, kdy odhalili zranitelnost KRACK (Key Reinstallation Attacks) v zařízeních Amazon Echo (hardware populárního asistenta Alexa).
Obě zranitelnosti spolu souvisejí. Během testování zařízení na útoky typu KRACK přišli analytici na chybu KR00K jako jeden z možných důvodů chybně nastaveného šifrovacího klíče.
Na základě výzkumu už většina předních výrobců zařízení vydala opravy.
KR00K postihuje všechny zařízení s WiFi čipy Broadcom a Cypress. Jedná se o nejběžnější čipy v dnešních uživatelských zařízeních. Přičemž zranitelné jsou také routery a další přístupové body využívající WiFi.
ESET testoval a potvrdil, že mezi zranitelnými zařízeními jsou:
Tým ESET zranitelnost ohlásil výrobcům čipů, kteří následně vydali aktualizaci s opravou. Mimoto spolupracují také se světovým bezpečnostním konsorciem (Industry Consortium for Advancement of Security on the Internet), aby se o zranitelnosti dozvěděli všechny dotčené strany, včetně výrobců koncových zařízení.
Detailní technické informace jsou k dispozici v reportu KR00K - CVE-2019-15126 (PDF) a magazínu WeLiveSecurity.
Podle informací společnosti ESET je nyní většina zařízení opravena.
Článek ESET software spol. s r. o. ze dne pátek 6. března 2020
Správa firemních zařízení na dálku jednoduše s Microsoft Intune
Webinář o kybernetické bezpečnostái podle European Cybersecurity Skills Framework
Největší IT tým v Česku je na MPSV
Grafana - váš klíč k vizualizaci dat
Obchodní akademie pro IT firmy se vzděláváním na míru
Certifikace FortiGate Administrator pro bezpečnostní IT specialisty
EU AI Act v online kurzu s certifikací
Proč je dobré zvolit sedmou edici PRINCE2
AI Act v praxi - jak se připravit na implementaci nové legislativy EU
Jak se chránit před deepfake útoky
Začátek roku 2025 je ideální příležitostí pro získání nových dovedností a znalostí v IT
Linux pro začátečníky - webinář
Nastartujte svou IT kariéru certifikací CompTIA
Akreditovaná školení ITIL 4 Foundation včetně certifikačních zkoušky jen za 5382 Kč
Je migrace z VMware na open source Proxmox pro firmu výhodná?
DIGI pro firmu - dotace na IT vzdělávání zaměstnanců
Praktické nástroje a postupy pro každodenní praxi IT obchodníka
Přechod na Microsoft 365 s podporou adopčního programu Pumpedu
Pochopení propojenosti systémů Microsoftu je pro IT administrátory klíčové
Podcast IT a TAK představuje rozhovory se zajímavými hosty nejen z IT
Zkušenosti s MPSV projektem dotovaných IT kurzů Jsem v kurzu
Základní metodiky a certifikace projektového řízení
Jak řídit IT a mít ho pod kontrolou pomocí COBIT
Metodika PRINCE2 7th edition představuje novou éru řízení projektů v digitálním světě
DNS akvizicí KEY Trainings rozšiřuje své aktivity v oblasti IT vzdělávání
Společný podnik DATRON a DNS se zaměří na projektové celky v oblasti ICT
Nová identita DNS pro distribuci budoucnosti
Tomáš Prejda vede marketing DNS
Akční ceny diskových polí Hitachi Vantara VPS E
Enterprise kvalita diskového pole Hitachi Vantara VSP E je dostupná pro všechny
Management diskových polí úložiště Hitachi Vantara VSP
Špičková robustní architekturu datového úložiště Hitachi Vantara VSP 5000
Moderní Midrange úložné pole Dell EMC PowerStore
PowerProtect DataDomain - efektivní, rychlé a bezpečné řešení ochrany ztráty dat
DNS úspěšně pomáhá v digitalizaci a automatizaci podniků
Stanislav Šmolík - nový generální ředitel DNS
Jak efektivně spravovat a ukládat firemní data
Personální změny ve vedení DNS a.s.
Braňte své zálohy před ransomwarem
Strategické novinky z DNS aneb 3v1 - webinář
Řešení pro zálohování a správu dat Veritas Technologies v distribuci DNS
Zálohování a veřejný cloud jako poslední linie obrany proti kybernetickému útoku
Interakce člověk - počítač: testujte své projekty na VxRail clusteru
Správná volba architektury v oblasti ukládání nestrukturovaných dat je velmi důležitá
Hitachi VSP E990 se 100% zárukou dostupnosti podnikových dat
Organizační změny v divizích Strategického rozvoje a Security DNS