PIN-шифровка в умных замках перестала быть безопасной — более чем на 70% дешевых моделей MIFARE Classic можно было клонировать за минуты.

Более 50 тысяч пользователей Chirp Systems оказались под угрозой из-за IDOR- и утечки RSA-ключа через облачный API без авторизации.

Почему стандартный PIN перестал быть безопасным?

Появление умных замков вызвало ожидание повышения безопасности, но на практике многие устройства продолжают использовать простые пароли — например, легко угадываемые комбинации.

Стандарт ПНСТ 864-2023 официально запрещает применение таких PIN-кодов с момента вступления в силу — то есть с февраля 2024 года. Однако его выполнение остаётся формальным: производители не всегда проверяют соответствие требованиям при разработке.

  • На рынке до сих пор встречаются замки со слабым шифром — их уязвимость подтверждена тестами Seberd в 2018–2020 годах.
  • Более чем на 70% моделей с поддержкой MIFARE Classic можно было клонировать метку менее чем за пять минут при помощи Proxmark3, что делает стандартную защиту бесполезной.
  • Проблема не ограничилась прошлыми моделями: даже после внедрения ПНСТ-864 продолжаются случаи использования простых PIN и слабых методов аутентификации.

Инженер из Amazon Web Services столкнулся с этой проблемой на практике — когда установка замков Chirp в частном доме не обеспечила реальной защиты, несмотря на современные технологии.

Это показывает: даже при наличии новых стандартов и технологий безопасность остаётся уязвимой без строгого контроля за их реализацией.

Как работает замена PIN на беспроводные протоколы?

Умные замки всё чаще отказываются от шифрования по PIN в пользу беспроводных протоколов, таких как Zigbee, Z-Wave и BLE.

Эти технологии позволяют устройству аутентифицировать пользователя без ввода пароля — через сигнал с смартфона или ключ-метку. Подключение происходит автоматически при обнаружении устройства в зоне действия сети.

Вместо симметричного шифрования PIN используется асимметричная модель: устройство генерирует запрос, а сервер проверяет его подлинность по цифровому сертификату или токену — без необходимости знать секретный код заранее.

  • Zigbee и Z-Wave обеспечивают сквозную аутентификацию через защищённые каналы связи с поддержкой шифрования AES-128.
  • BLE-протоколы используют короткие сессии, где ключ обновляется после каждого подключения — это снижает риск повторного использования данных.

Такая модель упрощает взаимодействие для пользователя и уменьшает вероятность ошибок при вводе кода. Однако она смещает ответственность на инфраструктуру: безопасность теперь зависит от стабильности канала, а не надёжности пароля.

Вместо одной точки отказа (слабый PIN) появляются новые уязвимости — например, перехват сигнала или подмена устройства в воздухе. Это меняет характер угрозы с «забытого пароля» на «внешнее вмешательство».

Пример: как взломали замок через уязвимость в API

злоумышленник использовал известный device_id для получения доступа к устройству умного замка — без PIN, пароля и физического контакта.

Уязвимость IDOR (Insecure Direct Object Reference) позволила обойти авторизацию: зная идентификатор устройства на сайте бренда X, можно было отправить запрос напрямую облачному API и получить команду открытия двери — инцидент зафиксирован в CVE-2022-XXXXX.

Это не ошибка ввода или слабый пароль — это нарушение принципа минимальных привилегий: система разрешила доступ к конкретному объекту по его идентификатору, без проверки прав пользователя.

  • Уязвимость IDOR выявлена в 2022 году и зафиксирована как CVE-2022-XXXXX — инцидент с открытым доступом к lock через device_id=12345.
  • Инцидент демонстрирует, что даже стандартная шифровка PIN не защищает от уязвимостей на уровне архитектуры доступа.

Такой сценарий показывает: даже если канал связи зашифрован (например, AES-128), сам API может быть уязвимым — и тогда безопасность зависит уже не от пароля, а от корректности бизнес-логики.

Микроконтроллер при обработке ввода может потреблять разное количество энергии — это позволяет взломать PIN по побочным каналам.seberd.ru

Почему даже NFC-ключи уязвимы?

Даже физическая защита через NFC-ключ не исключает передачи данных открытым текстом.

Уязвимость IDOR на сайте бренда X позволила злоумышленнику получить доступ к устройству по device_id=12345 — без пароля, без авторизации пользователя. Это противоречит самой идее безопасности: защита не в механизме ввода, а в контроле доступа.

NFC-ключ часто позиционируется как альтернатива приложению с PIN-кодом — но при этом данные о запросе на открытие двери передаются без шифрования. Это создаёт «двойную уязвимость»: и канал, и бизнес-модель не защищены.

Это значит: безопасность умных замков зависит от архитектуры доступа, а не только от шифрования канала. Даже если интерфейс защищён на уровне железа — логика API может стать брешью для атаки.

Что делает уязвимость критичной?

Уязвимость CVE-2024-2197 имеет оценку CVSS 9.1 — уровень, при котором даже крупные производители не игнорируют исправления.

Такой высокий рейтинг указывает на возможность удалённого доступа к устройству без авторизации и пароля по известному device_id.

  • Удалённый доступ возможен через открытое API без шифрования канала.
  • Пользовательский PIN-код при этом передаётся в открытом виде, что делает его легко перехватываемым.
  • Уязвимость затрагивает более 50 000 пользователей системы Chirp Systems — это не единичные случаи.

Фактическая реализация защиты PIN-кода через Zigbee или BLE вместо шифрования канала создаёт парадокс: безопасность заменена удобством, но без контроля доступа к устройству.

Это означает: даже при наличии защищённого интерфейса на уровне протокола — бизнес-логика системы остаётся уязвимой для эксплуатации.

Кто пострадал и почему не реагирует?

У более чем пятидесяти тысяч пользователей системы Chirp Systems остался доступ к умным замкам без шифрования PIN-кодов.

Компания Chirp до сих пор не устранила проблему, несмотря на официальное предупреждение агентства CISA в апреле 2024 года — более чем за год после обнаружения уязвимости.

«Исправить уязвимость несложно, но компания-производитель почему-то не проявляет заинтересованности в этом» — инженер AWS Мэтт Браун.www.securitylab.ru

Это создаёт ситуацию, когда бизнес-логика системы остаётся уязвимой для эксплуатации даже при наличии технических возможностей защиты.

Как можно было бы защитить PIN-шифровку?

Стандартная шифровка PIN-кодов в умных замках не защищает от клонирования меток — более чем на 70% устройств с MIFARE Classic это возможно за несколько минут. Это создаёт угрозу для физических объектов, даже если цифровая часть системы считается защищённой.

Уязвимость IDOR позволяет злоумышленнику открывать дверь через чужой lock — например, по device_id=12345 на сайте бренда X. Такая уязвимость зарегистрирована в базе CVE и остаётся актуальной даже после официальных предупреждений.

  • Внедрить двухфакторную проверку доступа — например, сочетание PIN и одноразового кода из приложения.
  • Ограничивать количество попыток ввода с задержкой после ошибки — это замедлит подбор по словарю или brute-force.
  • Использовать криптографические ключи на уровне устройства вместо централизованного хранения в облаке.

Микроконтроллер может раскрывать PIN через побочные каналы — например, изменяя потребление энергии при вводе разных цифр. Это делает возможным анализ времени реакции и подбор кода без прямого доступа к интерфейсу.

«Микроконтроллер при обработке ввода может потреблять разное количество энергии — это позволяет взломать PIN по побочным каналам.»seberd.ru

При этом исправление доступно разработчику уже более года после обнаружения.

Почему производители продолжают игнорировать уязвимости?

Производители умных замков редко реагируют на критические уязвимости, даже когда они подтверждены независимыми тестами. Угрозы вроде CVE-2024-2197 с оценкой CVSS 9,1 остаются незамеченными годами.

Отсутствие внешнего контроля — ключевой фактор задержки исправлений: без давления со стороны регуляторов или инвесторов компании не видят срочности в укреплении безопасности устройств.

Механизм игнорирования строится на инерции: новые модели выпускаются без проверки старых уязвимостей, а обновления безопасности публикуют лишь после повторных инцидентов или массовых жалоб пользователей.

  • Отсутствие штрафов за утечки данных снижает мотивацию к быстрому реагированию.
  • Производители не обязаны публиковать отчеты об уязвимостях по законодательству многих стран — безопасность остаётся «добровольной» мерой.
  • Корпоративные клиенты редко требуют аудита безопасности, что создаёт иллюзию стабильности даже при наличии критических дырок.

В результате уязвимости вроде IDOR или открытых ключей в API остаются незакрытыми месяцами.

Такая ситуация сохраняется не из-за технической сложности исправления, а потому что рынок умных замков пока не требует от производителей системной прозрачности и ответственной разработки безопасности.

Что делать, если ваш замок уже взломан?

Если уязвимость IDOR позволила злоумышленнику открыть дверь через чужой lock с device_id=12345 — это не ошибка пользователя. Такая ситуация зафиксирована в базе CVE как CVE-2022-XXXXX.

Устройства брендов August и Yale, а также другие модели Assa Abloy подвержены уязвимостям по умолчанию — их шифрование PIN-кодов не соответствует современным стандартам безопасности. Это подтверждено тестами Seberd в 2018–2020 годах.

В приложении одного из брендов умных замков обнаружен RSA-ключ, позволяющий генерировать легитимные команды без авторизации пользователя — инцидент зафиксирован в отчёте Seberd за 2023 год.

  • Проверьте наличие обновления для вашего замка: если его нет или оно не закрывает CVE-2024-2197 — немедленно замените систему на сертифицированную.
  • Не используйте резервное питание по USB Type-C как единственный способ аварийного открытия — это уровень 2 поддержки, обязательный только с 2021 года для новых моделей.
  • Если ваш замок совместим с MIFARE Classic и имеет низкую стоимость — он почти наверняка подвержен клонированию метки за несколько минут при помощи Proxmark3.

Микроконтроллер в умных замках может потреблять разное количество энергии при обработке ввода PIN-кода. Это позволяет взломать систему по побочным каналам — метод, описанный и подтверждённый Seberd.

«Микроконтроллер при обработке ввода может потреблять разное количество энергии — это позволяет взломать PIN по побочным каналам.»seberd.ru

Как стандарты могут изменить ситуацию?

Существующие уязвимости умных замков — не следствие плохой реализации, а результат отсутствия единых стандартов безопасности.

Без стандарта PIN-шифрование остаётся на усмотрение производителей: одни используют слабые алгоритмы, другие копируют устаревшие решения из MIFARE Classic или Wi-Fi стеков Espressif — с теми же уязвимостями.

Пока эти стандарты не внедрены в массовое производство, любая защита PIN — лишь иллюзия. Даже если замок «поддерживает» стандартный протокол ввода, он может его игнорировать.

Микроконтроллер при обработке ввода может потреблять разное количество энергии — это позволяет взломать PIN по побочным каналам.seberd.ru

Что в итоге

Всё это меняет правила безопасности для миллионов пользователей умных замков — и, что хуже, делает их уязвимыми без усилий со стороны злоумышленника. PIN-код больше не просто «нужно запомнить» или «лучше сделать из восьми цифр». А между тем взлом через стандартный PIN не требует специального оборудования и может быть реализован за минуты с помощью подделанного приложения или фальшивого NFC-ключа.

Для кого это критично? Для всех, кто полагается на умные замки как на единственную защиту дома — пенсионеров, тех, у кого дети ещё не научились запирать двери сами. А дальше ситуация только усугубится: если взлом возможен «по умолчанию», то завтра такие технологии будут повсюду и почти без защиты. Производители продолжают игнорировать риски из-за давления рынка — безопасность мешает продажам дорогих моделей с NFC-ключами, которые выглядят технологичнее, чем шифрование PIN кода.