ΑρχικήSecurityMilesight IoT: Κρίσιμη ευπάθεια NFC εκθέτει κλειδιά LoRaWAN

Milesight IoT: Κρίσιμη ευπάθεια NFC εκθέτει κλειδιά LoRaWAN

Μια κρίσιμη ευπάθεια NFC σε αισθητήρες της Milesight μπορεί να εκθέσει κλειδιά που προστατεύουν επικοινωνίες LoRaWAN, όταν κάποιος αποκτήσει φυσική πρόσβαση στη συσκευή. Η αδυναμία αφορά συγκεκριμένες εκδόσεις υλικολογισμικού και συνδέεται κυρίως με τη χρήση ABP και D2D.

Η επίσημη ενημέρωση της Milesight, με ημερομηνία 15 Ιουλίου 2026, εξηγεί ότι τα κλειδιά ABP και D2D μεταδίδονται σε απλό κείμενο κατά την ανάγνωση μέσω NFC. Η καταχώριση CVE-2026-80216 αποδίδει στην ευπάθεια βαθμολογία 8,3 και χαρακτηρίζει τον κίνδυνο υψηλό.

Δείτε επίσης: Χάκερ εκμεταλλεύονται Milesight routers για αποστολή phishing SMS

Τι αποκαλύπτει η ευπάθεια NFC

Η επίθεση δεν απαιτεί λογαριασμό ή απομακρυσμένη πρόσβαση. Ο δράστης χρειάζεται να βρεθεί κοντά στον αισθητήρα και να χρησιμοποιήσει κατάλληλο εργαλείο NFC για να διαβάσει τις πληροφορίες. Με αυτόν τον τρόπο μπορεί να αποκτήσει τα nwkskey και appskey του ABP, καθώς και τα κλειδιά D2D.

Τα κλειδιά LoRaWAN δεν είναι απλώς στοιχεία ρύθμισης. Μπορούν να επιτρέψουν αποκρυπτογράφηση της κίνησης, παραποίηση δεδομένων αισθητήρων και αποστολή μη εξουσιοδοτημένων εντολών σε τερματικά D2D. Σε ορισμένες περιπτώσεις, πλαστά πλαίσια μπορούν να οδηγήσουν σε απόρριψη των νόμιμων μηνυμάτων.

Η έκθεση αφορά κυρίως συσκευές σε δημόσιους χώρους ή εγκαταστάσεις χωρίς επαρκή έλεγχο πρόσβασης. Αντίθετα, η Milesight αναφέρει ότι οι συσκευές σε λειτουργία OTAA δεν επηρεάζονται με τον ίδιο τρόπο, επειδή η μετάδοση μέσω NFC είναι κρυπτογραφημένη. Εκτός πεδίου μένουν επίσης συσκευές χωρίς ABP ή D2D.

ευπάθεια NFC και κλειδιά LoRaWAN σε αισθητήρα Milesight

Ποια μοντέλα Milesight επηρεάζονται

Η ανακοίνωση καλύπτει πολλές σειρές αισθητήρων. Ενδεικτικά, περιλαμβάνονται τα AM102/102L V2 έως την έκδοση 1.4, τα AM103/103L V2 έως την 1.8, τα WS101 έως την 1.5, το WS201 έως την 1.2, καθώς και αρκετά μοντέλα των σειρών VS, TS, WT, UC και EM.

Δεν υπάρχει μία κοινή έκδοση διόρθωσης για όλα τα προϊόντα. Για το VS321 αναφέρεται η έκδοση v321.1.0.1-r6, ενώ για τα TH-Series EM300-TH V3 και EM320-TH αναφέρονται οι εκδόσεις 1.11 και 1.8 αντίστοιχα. Για πολλά άλλα μοντέλα, η Milesight τοποθετεί την έκδοση διόρθωσης έως τα τέλη Σεπτεμβρίου, Οκτωβρίου ή Δεκεμβρίου 2026.

Οι διαχειριστές δεν πρέπει να θεωρούν ότι μια γενική ενημέρωση καλύπτει αυτόματα κάθε συσκευή. Χρειάζεται αντιστοίχιση του ακριβούς μοντέλου και της έκδοσης υλικολογισμικού με τον πίνακα της εταιρείας, πριν από οποιαδήποτε αλλαγή στο δίκτυο.

Στην ίδια κατηγορία περιλαμβάνονται οι σειρές AM, WS, VS, GS, TH, TS, WT, UC και EM, γεγονός που αυξάνει την πιθανότητα να υπάρχει επηρεαζόμενος αισθητήρας σε εγκαταστάσεις με ανομοιογενή εξοπλισμό. Η ειδοποίηση σημειώνει ότι ορισμένα προϊόντα, όπως τα VS350 V3 και UC521 LoRaWAN, δεν είχαν ακόμη διαθέσιμη έκδοση στον επίσημο ιστότοπο.

Η καταγραφή των σειριακών αριθμών και των ρυθμίσεων λειτουργίας βοηθά να εντοπιστούν γρήγορα οι συσκευές που χρειάζονται αλλαγή. Παράλληλα, οι ομάδες ασφάλειας μπορούν να ενημερώσουν τους υπεύθυνους εγκαταστάσεων για τον κίνδυνο ανεξέλεγκτης πρόσβασης.

Επειδή η καταχώριση CVE-2026-80216 δεν περιλαμβάνει πλήρη κατάλογο μοντέλων, η ασφαλέστερη διαδικασία είναι ο έλεγχος της επίσημης σελίδας της Milesight και όχι η υπόθεση ότι ένα παρόμοιο μοντέλο είναι εκτός κινδύνου. Η ενημέρωση πρέπει να συνδυαστεί με αλλαγή των κλειδιών, όπου υπάρχει ένδειξη ότι αυτά διαβάστηκαν.

Η ευπάθεια NFC δεν αντιμετωπίζεται μόνο με αλλαγή ρυθμίσεων στο κεντρικό σύστημα. Η φυσική ασφάλεια, η απογραφή των συσκευών και η παρακολούθηση των εκδόσεων πρέπει να ενταχθούν στην ίδια διαδικασία.

Δείτε επίσης: Χάκερ χρησιμοποιούν fake CAPTCHA σε νέα απάτη SMS

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Ευπάθεια Milesight NFC σε συσκευές LoRaWAN

Άμεσα μέτρα προστασίας για τα κλειδιά LoRaWAN

Μέχρι να είναι διαθέσιμο το κατάλληλο υλικολογισμικό, η τεχνική ομάδα του SecNews προτείνει να περιοριστεί η φυσική πρόσβαση στους αισθητήρες και να καταγραφούν όλες οι συσκευές που λειτουργούν με ABP ή D2D. Η Milesight συνιστά, όπου είναι εφικτό, μετάβαση από ABP σε OTAA μέσω του Toolbox, διαγραφή του παλιού προφίλ στον διακομιστή δικτύου και επανένταξη της συσκευής.

Η εταιρεία προτείνει επίσης την προσωρινή απενεργοποίηση του D2D όταν δεν είναι απαραίτητο. Μετά την αλλαγή, οι υπεύθυνοι πρέπει να ανανεώσουν τυχόν εκτεθειμένα κλειδιά, να ελέγξουν τις διαδρομές πρόσβασης και να αναζητήσουν ασυνήθιστη κίνηση ή εντολές προς τους αισθητήρες.

Η ευπάθεια NFC δείχνει ότι η ασφάλεια ενός δικτύου IoT δεν εξαρτάται μόνο από το απομακρυσμένο λογισμικό. Ένα σημείο εγκατεστημένο σε κοινόχρηστο χώρο μπορεί να αποκαλύψει κρίσιμα διαπιστευτήρια, αν δεν συνδυάζονται κρυπτογράφηση, σωστή λειτουργία ενεργοποίησης και έλεγχος φυσικής πρόσβασης.

Η μετάβαση σε OTAA δεν πρέπει να γίνει μηχανικά. Απαιτείται συντονισμός με τον διακομιστή LoRaWAN, επειδή το παλιό προφίλ ABP πρέπει να αφαιρεθεί και η συσκευή να εγγραφεί ξανά με τα σωστά στοιχεία. Οι υπεύθυνοι λειτουργίας οφείλουν να κρατήσουν αντίγραφο της διαμόρφωσης και να επιβεβαιώσουν ότι οι μετρήσεις συνεχίζουν να φτάνουν κανονικά.

Δείτε επίσης: WhatsApp Update: Πολλαπλά passkeys και ισχυρότερο 2SV

Προστασία Milesight NFC και LoRaWAN αισθητήρων
📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS