අධික බුද්ධිමත් ආරක්ෂණ කේමරා වර්තමානයේ සමාගම්වලට අත්යවශ්ය උපකරණයක් බවට පත්ව ඇත. ඒත් එවැනි උපාංගයන්ට මෘදුකාංග දුර්වලතා සහ රහස්ය කළමනාකරණ ගැටළු අඩංගු විය හැකිය. මෙම සැලැස්ම ගැන නවතම පරීක්ෂණයක් හන්වා (Hanwha) කේමරා ෆර්ම්වේයාර් එකේ GitHub පරිපාලක ටෝකන් එකතු කර තිබෙන බව හෙළි කරයි.
ගවේෂකයා කේමරා වෙබ් අඩවියෙන් සෑම මාදිලියක් සඳහාම ෆර්ම්වේයාර් බ්ලොබ් ලබාගෙන, binwalk භාවිතා කරමින් එය විශ්ලේෂණය කළා. එහිදී එන්ක්රිප්ට් tar ගොනුවක් හමුවී, HTW + මාදිලි අංකය යන පাস්වර්ඩ් එකෙන් ඒක විග්රහ කළා. තවත් ගැඹුරු tar ගොනුවක් හඳුනාගෙන, fwupgrader බිනරි එකේ රහස්ය AES යතුර සහ IV සොයාගැනීමට Ghidra සහ AI උපකරණ භාවිතා කළා.
ඒ යතුර (KEY) සහ IV (IV) ස්ථිරව කේතයෙන්ම ඇතුළත් වූ බැවින්, පූර්ණ රූට් ෆයිල් සංකලනය කර ගත හැකි වුණා. පසුකාලීනව trufflehog ක්රමය භාවිතා කරමින් ගොනු 30 කට අධිකව GitHub ටෝකන් එකතු කර ඇති බව හඳුනා ගනී. එම ටෝකන් එක ඇඩ්මින් ප්රවේශය සහිත රෙපොසිටරී සිය ගණනකට පිවිසීමට හැකියාවක් තිබුණා.
කේමරා UI එක Vite යෙදුමක් මගින් ගොඩනැගීමේදී, process.env හි සියලු පාරිසරික විචල්යයන් ගොනු තුළ ලියන ලදී. ඒ නිසා CI පරිසරයේ ඇති GitHub ටෝකන් එකත් සමඟ, US Department of Defense IP ලිපින වැනි තවත් සංවේදී දත්තත් ෆයිල් තුළ නගාගෙන ඇත.
ශ්රී ලංකාවට ඇති වැදගත්කම
ශ්රී ලංකාවේ විශ්වවිද්යාල සිසුන්, ස්ථානාත්රික සංවර්ධකයින් සහ තාක්ෂණික ව්යාපාර සඳහා මේ සිදුවීම ඉතා වැදගත් පණිවුඩයක් වේ. ප්රථමයෙන්, මෘදුකාංග සැපයුම් දාමයේ රහස්ය කළමනාකරණය පිළිබඳ අවධානය වැඩි කරයි. ද්විතීයව, දේශීය සයිබර් ආරක්ෂක පර්යේෂකයන්ට ෆර්ම්වේයාර් විශ්ලේෂණය, රේව්ස් ඉන්ජිනියරින් හා සපයන්නන් සමඟ සම්බන්ධතා ගොඩනැගීමට අවස්ථාව සලසයි. තුන්වනුව, ශ්රී ලංකාවේ IoT හා AI යෙදුම් නිර්මාණය කරන ව්යාපාරයන්ට සැපයුම්කරුගේ රහස්ය තොරතුරු හෙළිවීමේ අවදානම පිළිබඳ අවධානයක් ලබා දෙන අතර, නිවැරදි CI/CD ක්රම, රහස්ය කළමනාකරණය (secrets management) සහ පේනට්රේෂන් පරීක්ෂණයන් අත්යවශ්ය බව තහවුරු කරයි.
අවසානයේ, හන්වා සමාගමට මෙම තවත් වැරැද්දක් නිවැරදි කර ගැනීමට, ෆර්ම්වේයාර් නවීකරණය කිරීමේදී රහස්ය තොරතුරු කේතනය කිරීම, පාරිසරික විචල්ය පාරිභෝගික-පාර්ශවීය ගබඩා කිරීම වැනි ක්රම අනුගමනය කිරීමට අවශ්ය වේ. ආරක්ෂණය සැලසුම් කිරීමේ පළමු පියවරක් වන්නේ, සපයන්නාගේ දෝෂ පරීක්ෂා කිරීමයි.