Охранная система гольфстрим не работает

Сага о Гольфстриме и уровне ИБ в крупной охранной фирме

Данная публикация носит исключительно информационный характер и призвана обратить внимание руководства крупного российского оператора систем охранной сигнализации «ГОЛЬФСТРИМ Охранные Системы» (далее — ГОЛЬФСТРИМ) на наличие уязвимости информационной системы, ставящей под удар защиту и безопасность граждан, а также федеральных органов исполнительной власти, доверивших защиту своего имущества данной компании.

ВНИМАНИЕ: Рекомендуем читать текст под музыку группы Каста-Скрепы, очень помогает глубже понять всю безнадежность ситуации, описанной ниже.

Предисловие

В нелёгкое время «цифровой экономики» и властных попыток зарегулировать Интернет, хотелось бы внести свою скромную лепту в совершенствование этого Мира и осветить отношение к ИБ со стороны одной частной компании. В нашей публикации мы покажем, как компания ГОЛЬФСТРИМ продемонстрировала свое наплевательское отношение к данному вопросу подставив тем самым не только рядовых пользователей-граждан, но также и органы исполнительной власти.

Некоторое время назад в распоряжении компании «Expocod» оказалась информация о наличии серьёзной уязвимости в информационной системе компании «ГОЛЬФСТРИМ». По имеющимся у нас достоверным данным, уязвимость позволяет получить доступ к персональным данным пользователей системы охранной сигнализации, а также осуществить удалённое управление состоянием сигнализации огромного количества объектов.

С момента получения данной информации нами предпринимались неоднократные попытки связаться с руководством компании «ГОЛЬФСТРИМ», однако до настоящего времени ни одна из таких попыток не увенчалась успехом (4 электронных письма, 3 телефонных звонка, сообщения в Telegram, визит в офис и очное общение с представителями компании). Учитывая то, что компания «Expocod» ставит своей задачей повышение общего уровня информационной безопасности в России, а также факты игнорирования представителями компании «ГОЛЬФСТРИМ» наших многочисленных сигналов, было принято решение о публикации имеющейся в нашем распоряжении информации в СМИ с раскрытием общих технических подробностей.

Общая информация о компании «ГОЛЬФСТРИМ Охранные Системы»

Исходя из информации, представленной на официальном сайте компании, группа компаний ГОЛЬФСТРИМ работает на рынке охраны без малого 23 года. Реклама с официального сайта гласит, что 23 года работы ГОЛЬФСТРИМ это (цитируем): «решения проверенные временем, 75 тысяч клиентов, качество на каждом этапе, квалификация персонала. ».

Беглый поиск по базе сведений о государственной регистрации юридических лиц даёт следующее:

  • ОБЩЕСТВО С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ ЧАСТНАЯ ОХРАННАЯ ОРГАНИЗАЦИЯ «ГОЛЬФСТРИМ СЛУЖБА ОХРАНЫ»
    ОГРН/ИНН 1107746777380/7715829624
    Дата регистрации 23.09.2010
    Уставный капитал 250000р
    Генеральный директор ИВАНОВ АЛЕКСЕЙ ВЛАДИМИРОВИЧ (ИНН 504008784580)
    Учредители ПИСЬМАН ВЕНИАМИН ФОНЕВИЧ (доля 100%)
  • ОБЩЕСТВО С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ ЧАСТНАЯ ОХРАННАЯ ОРГАНИЗАЦИЯ «ГОЛЬФСТРИМ ОХРАННЫЕ СИСТЕМЫ»
    ОГРН/ИНН 1097746799875/7715787653
    Дата регистрации 14.12.2009
    Уставный капитал 250000р
    Генеральный директор САМОДУМСКИЙ СТАНИСЛАВ АЛЕКСАНДРОВИЧ
    Учредители ПИСЬМАН ВЕНИАМИН ФОНЕВИЧ (доля 99%), САМОДУМСКИЙ СТАНИСЛАВ АЛЕКСАНДРОВИЧ (доля 1%)

Итак, открытые источники подсказывают, что владельцем (и председателем совета директоров) компании «ГОЛЬФСТРИМ» является некто Письман Вениамин Фоневич (ИНН 771805121540):

Пользуясь возможностью, передаём пламенный привет Вениамину Фоневичу и просим обратить внимание на действия или бездействия сотрудников его компании которые, будучи информированными задолго до выхода в свет данного материала не предприняли решительно никаких попыток отреагировать.

Переходя непосредственно к технической части нашего повествования, стоит ещё раз особо отметить, что компания «Expocod» располагает достоверной информацией о наличии уязвимости. Однако, ввиду того что данная уязвимость была обнаружена независимым исследователем безопасности, мы располагаем лишь частичными подробностями и не располагаем данными, которые могли были получены с использованием данной уязвимости. По договорённости с автором и с его разрешения мы публикуем технические подробности без указания важных деталей, знание которых необходимо для успешной эксплуатации.

Описание уязвимости

Уязвимость существует в протоколе взаимодействия мобильного приложения (МП) с центром управления (ЦУ). На момент публикации, исследованным является протокол обмена между приложением для iOS (последняя версия приложения от 29/06/2017). Протокол представляет собой REST-подобный интерфейс, построенный поверх HTTP. Запросы к ЦУ имеют следующий формат:

Первое, что бросается в глаза — отсутствие какого-либо шифрования данных. То есть обмен критичной информацией между МП и ЦУ осуществляется по открытому каналу связи без какой-либо защиты от пассивного прослушивания! Не используется также и технология certificate pinning, которая могла бы способствовать защите от MiTM атак на канал управления. В нашем случае протокол легко анализируется с помощью приложения mitmproxy, использовать который может даже школьник (а ведь приложение управления сигнализацией создано для серьезных вещей).

Читайте также:  Юниаструм банк не работает

Следующий шаг следует вероятно начать с описания таких параметров как userID и userToken . Очевидно, что userID представляет собой идентификатор пользователя мобильного приложения, тогда как userToken — токен, позволяющий данному пользователю получить доступ к функциям системы. Рассмотрим подробнее функцию регистрации пользователя в системе:

Данная функция осуществляет регистрацию МП в системе. Параметрами регистрации являются номер договора и уникальный идентификатор устройства. Ниже представлены ответы системы на попытки регистрации нового устройства для одного и того же договора с разными значениями deviceToken :

Как видно, ответом на запрос является JSON-структура, содержащая в том числе поля userID и userToken . Кроме того, в ответе есть частично скрытый номер телефона владельца контракта. Также можно видеть, что в данный момент в системе около 72 тысяч пользователей (или попыток регистрации МП, т.к. каждая попытка с новым deviceToken выдаёт новый «уникальный» userID ).

Однако самым удивительным открытием является следующее: номера userID выдаются последовательно, а в структуре токена userToken прослеживается некая закономерность… Можно предположить, что userToken каким-то образом зависит от userID , то есть userToken = f(userID) . Но что это за функция?

Мы не располагаем информацией каким именно образом исследователю безопасности, который связался с нами и передал данную инфомацию, удалось установить точную функцию, но по его словам этой функцией оказался… обычный XOR!

Таким образом, зная диапазон значений userID (0..72k) и функцию, по которой вычислять userToken , можно получить доступ, например, к следующим REST API системы:

Представленный список отнюдь не является полным. В совокупности с возможностью перебора идентификации пользователей можно получить полную базу данных объектов охраны. Так, например, ниже представлена python-функция, запрашивающая информацию о пользователе:

Проверим, что можно получить используя API profile/getCustomerDetails для пользователя с userID = 296 :

Как видно, адрес объекта (скрыт намеренно) принадлежит НП «Жуковка-21», соучредителем которого, по информации из открытых источников, является сам уважаемый Вениамин Фоневич:

Итак, некто с userID = 296 является до невозможности похожим на учредителя компании «ГОЛЬФСТРИМ». Информация, полученная ранее из публичных источников подтверждает подлинность этих данных.

Другим интересным методом API является panel/getVideo . С его помощью можно получить видео с камер, установленных на объекте в случае, если сигнализация оборудована соответствующим оборудованием. Для примера посмотрим видео пользователя с userID = 70072 :

Вероятно, данный объект представляет собой офис компании «ГОЛЬФСТРИМ».

Ещё одной интересной функцией является функция запроса информации о бесконтактных ключах: panel/getRemoteTags . С оборудованных бесконтактными ключами объектов можно получить информацию не только о серийных номерах ключей (что даст возможность сделать дубликат ключа), но также и отключить те или иные ключи, а также заменить их серийные номера. Следующая картинка демонстрирует использование mitmproxy и отображает серийники ключей для тестового стенда, расположенного в офисе компании (всё тот же userID = 70072 , Паше и Коле — привет):

Ну и в завершении отметим, что помимо запроса информации с объектов данный протокол позволяет управлять состоянием сигнализации. Используя panel/setArmState можно включить и выключить сигнализацию на любом из 70 тысяч объектов не вставая с дивана. Занавес.

Основные выводы

Подводя итог нашему сумбурному изложению отметим, что в системе управления сигнализацией, разработанной компанией «ГОЛЬФСТРИМ», существуют ошибки, позволяющие как минимум:

  • получать информацию о пользователях системы и объектах, где установлена данная сигнализация
  • удалённо управлять сигнализацией — включать и отключать
  • удалённо управлять бесконтактными ключами, включая возомжность добавления своих ключей или отключения существующий
  • удалённо получать доступ к информации с камер наблюдения

Мы честно пытались довести данную информацию до представителей компании ГОЛЬФСТРИМ, а также до её руководства в течение без малого 2-х месяцев с момента получения нами данной информации. До настоящего времени данная ошибка НЕ исправлена. Можно только предположить, кто, как и в каких целях мог её использовать.

Резонно возникает вопрос — если учредитель компании доверяет охрану свого дома ГОЛЬФСТРИМу, то может ли это являться примером для подражания обычным гражданам, желающим «иметь право на безопасность»?

Наш ответ — НЕТ!

Также занимательно, что в числе объектов охраны ГОЛЬФСТРИМа есть объекты ФСО и УДП, расположенные на Рублево-Успенском шоссе, а также важные коммунальные госкомпании.

Интересно будет ли доволен директор ФСО Кочнев Д.В., узнав что на ряд ведомственных объектов можно пробраться кликнув мышкой? Впрочем добраться ему до господина Письмана и призвать к ответу за халатность, живущего судя по записям (ведь он же патриот собственной системы) рядышком в Жуковке, легко и просто – буквально рукой подать, а еще лучше прислать черный воронок.

Читайте также:  Как настроить телевизор без приставки мтс

Источник

Ответы специалистов «Гольфстрима» на комментарии к моему обзору

После моего обзора системы охраны квартиры «Гольфстрим», которую я себе установил, в комментариях написали немало всяких интересных, а иногда и очень своеобразных утверждений. Например, о том, что систему можно обесточить, выключив рубильник в щитке на лестнице, о том, что охрану можно блокировать простейшим китайским глушителем сигнала, о том, что наряд по Москве ни за какие 5-7 минут не приедет, да и за полчаса не приедет — в общем, там собрались все великие специалисты в области охранных систем и знатоки тонкостей функционирования системы «Гольфстрим».

Я на это ничего ответить не мог, так как не являюсь специалистом ни в области охранных систем, ни в тонкостях функционирования системы «Гольфстрим», поэтому сделал очень простую вещь: собрал все свои вопросы к функционированию системы, добавил туда переформулированные в вопросы утверждения из комментариев, после чего переадресовал эти вопросы специалистам «Гольфстрим». Пару дней назад получил от них ответы и теперь публикую их для тех, кого интересует данная тема.

Жирным выделены мои вопросы (и вопросы из комментариев), курсивом — ответы специалистов из «Гольфстрим».

Что произойдет с охранной системой, если злоумышленники просто выключат электричество рубильником в коридоре (во многих домах такое можно сделать), ну или в квартире просто отключится электричество — она останется незащищенной?

Охранная система перейдет на резервное питание. Время автономной работы составит до 72 часов.

Можно ли установить систему «Гольфстрим», если в доме нет телефонной линии?

Да, можно. В этом случае для передачи данных на станцию мониторинга будут использоваться каналы мобильной связи или интернет.

Многие пользователи опасаются ставить систему наблюдения, потому что считают, что за ними могут наблюдать даже тогда, когда охрана снята.

Компанией «Гольфстрим» реализована система фото подтверждения тревог, которая предусматривает фотосъемку камерой датчика движения при его срабатывании только в режиме охраны. В этом случае оператор Центральной станции получает фото нарушителя. Оператор Центральной станции не имеет доступа к фото, полученным по запросу пользователя с применением приложения iКонтроль.

Система охраны работает по беспроводной связи. Однако существуют недорогие глушители связи (джаммеры). Что будет, если вор воспользуется таким устройством — система не сработает?

Беспроводной является связь датчиков с контрольной панелью. Также беспроводным может быть один из каналов связи панели с Центральной станцией мониторинга. Недорогие глушители имеют небольшой радиус действия и ими достаточно сложно заглушить все датчики системы, которые подстраховывают друг друга. Что касается передачи данных на станцию мониторинга по каналу GSM, то мы настоятельно рекомендуем подключать резервные проводные каналы связи – проводной интернет иили телефонную линию. Также при применении «джаммера» у злоумышленника никогда не будет полной уверенности в том, удалось ли ему подавить радио канал.

У многих пользователей есть серьезные сомнения в том, что в случае тревоги наряд сумеет приехать за условленный промежуток времени. Ведь у вас же нет своих нарядов в каждом доме? А в Москве иногда по одному району можно час ехать по пробкам.

ГОЛЬФСТРИМ охранные системы — одна из немногих компаний, которая указывает максимальное время прибытия экипажа в договоре. По Москве в среднем это составляет 12 минут, но по факту — 5-7 минут. Более того, компания несет материальную ответственность и в случае невыполнения этого обязательства компенсирует материальный ущерб. Мы постоянно работаем над сокращением времени реагирования, используя современные технологии. Например, у каждого экипажа на руках планшет с картой, пробками и объездными путями. Ведь наша задача — охранять, а не страховать. Немалое значение уделяется разработке зон работы экипажа при составлении маршрута. Зоны патрулирования составляются таким образом, чтобы путь до объектов не включал в себя «пробочные» трассы — ТТК, Садовое кольцо, перегруженные шоссе. Кроме этого, зоны реагирования пересекаются, чтобы была возможность направить на место тревоги резервный экипаж.

Рассказывают истории, что при использовании ключей-брелоков, которые предлагаются с вашими системами, можно случайно снять квартиру с сигнализации — например, когда ключами играются дети во дворе.

Теоретически это возможно. Практически – нет. За 20 лет работы «Гольфстрим» был один случай, когда ребенок в коляске нажал на брелке кнопку тревожной сигнализации. Согласитесь, брелок от сигнализации, так же как и ключи от квартиры, — не лучшая игрушка для детей. Как часто ваши дети, играя, снимают с охраны сигнализацию вашего авто?

Существует ли статистика, сравнивающая процент ограбленных квартир без сигнализации и с сигнализацией?

Читайте также:  Как настроить принтер workcentre 3025 через вай фай

Есть открытая статистика МВД по Москве: за год совершается порядка 12 000 квартирных краж. Но это не показатель: регистрируется только каждая 8 — 10 кража. Более того, доминирующее большинство квартир в Москве не представляет интереса, особенно для профессионалов. Поэтому универсальную для всех москвичей вероятность ограбления подсчитать не получится: нужно учитывать целый ряд параметров, начиная от района и этажа, до марок машин под окнами и личной информации о владельце квартиры. С другой стороны, глубина проникновения услуги в Москве сейчас около 4-5%, когда в Западной Европе — около 10%, а в Болгарии — 20%. А уровень криминала, к сожалению, в Москве намного выше.

Ну и, наверное, москвичам будет полезно посмотреть статистику по районам Москвы так называемого «индекса тревожности».

Существует ли статистика, какой процент тревожных сигналов сигнализирует именно о проникновении злоумышленников?

Ежедневно мы обрабатываем достаточно много тревожных сигналов, поступающих из квартир и коттеджей. Но нельзя сказать, что все они — попытки незаконного проникновения. Львиную долю составляют ложные срабатывания. Но для нас при отработке этих сигналов разницы нет, мы реагируем всегда по всем правилам как на реальную угрозу, а уж потом разбираемся.

Есть ли какой-то брелок мастер-ключ, снимающий с сигнализации ваши системы? Если такой ключ существует, то ведь он может попасть в руки к злоумышленникам.

Такого брелка не существует. Для каждой системы и для каждого пользователя программируется отдельный брелок. В случае потери брелка клиенту достаточно позвонить на Центральную станцию для его удаленной блокировки (любой человек действует подобным образом при потере кредитной карты, незамедлительно сообщая об этом в банк).

Вы утверждаете, что датчики внутри помещения не реагируют на домашних животных. А если у меня в доме живет очень большая собака? А если даже небольшое животное пробегает (пролетает) непосредственно перед датчиком?

Да, существуют ситуации, когда кошки или собаки могут вызвать срабатывание сигнализации даже при использовании специальных датчиков с иммунитетом по отношению к домашним животным. Для минимизации ложных срабатываний используется система фото подтверждения тревог. Мы периодически получаем сигналы тревоги и сделанные при этом фото, на которых видим чаще всего кошек, запрыгнувших на дверь или вешалку в прихожей.

Говорят, в Великобритании запрещено использование ключей-брелков для снятия квартир с сигнализаций. Из соображений безопасности. Меня могут подкараулить у лифта, отобрать ключи с брелком — и все, защиты у квартиры нет. Если бы брелка не было, то меня заставили бы набирать код — и вот тут я бы мог набрать тревожный код. Вы не считаете, что лучше пользователям вообще не предлагать ключи-брелки?

Ни в одной стране мира пользователям не запрещают использование брелков. Компании-провайдеры услуг охранного мониторинга предлагают использовать брелки и предупреждают о возможной ситуации, о которой вы говорите. Далее у клиента всегда есть выбор.

Система контроля сигнализации через Интернет — потенциальная серьезная дыра в безопасности. Там используется только логин-пароль, которые несложно похитить, например, внедрив на компьютер пользователя трояна. Похитили, зашли под его данными, просто сняли квартиру с сигнализации — и вперед. Вы не считаете, что эта система должна быть лучше защищена? Ну хотя бы — уникальными кодами, присылаемыми по SMS.

Уникальные коды, присылаемые по SMS, используются нами при регистрации клиента в наших мобильных и веб-приложениях. От внедрения «трояна» никто не защищен на 100%, даже компьютеры НАСА или министерства обороны США… Если вы опасаетесь подобных угроз, то при управлении охранной системой целесообразно использовать только пин-код для клавиатуры.

Очень бы хотелось большей информированности о работе системы, срабатывании датчиков и так далее. Планируется ли ввести подобную услугу, чтобы, например, получать эту информацию по SMS?

Уже сегодня пользователь может подключить услугу SMS-оповещения о постановках/снятиях системы с охраны и об отключении электропитания 220В. В новой версии мобильного приложения (будет доступна в первом полугодии этого года) клиент сможет получать информацию о событиях через Push-уведомления.

Источник

Оцените статью