Паролите по подразбиране на софтуер и хардуерни устройства крият огромен риск

В петък Агенцията за киберсигурност и инфраструктурна сигурност на САЩ (CISA) призова производителите на технологии да спрат да предоставят софтуер и устройства с пароли по подразбиране.

След като бъдат открити,   заплахите могат да използват такива данни по подразбиране като задна врата, за да проникнат в уязвими устройства, изложени онлайн. Паролите по подразбиране обикновено се използват, за да се оптимизира производственият процес или да се помогне на системните администратори да внедрят по-лесно голям брой устройства в рамките на една корпоративна среда.

Независимо от това непромяната на тези настройки по подразбиране създава слабост в сигурността, от която нападателите могат да се възползват, за да заобиколят мерките за удостоверяване, като потенциално компрометират сигурността на цялата мрежа на организацията.

„Този SbD Alert призовава производителите на технологии активно да елиминират риска от използване на пароли по подразбиране“, заяви CISA, като поемат „отговорност за резултатите от сигурността на клиентите“ и изградят „организационна структура и ръководство за постигане на тези цели“.

„Чрез прилагането на тези два принципа в процесите на проектиране, разработване и доставка производителите на софтуер ще предотвратят експлоатирането на статични пароли по подразбиране в системите на своите клиенти.“

„Години наред доказателствата показват, че да се разчита на хиляди клиенти да сменят паролите си е недостатъчно и само съгласувани действия на производителите на технологии ще доведат до подходящо справяне с тежките рискове, пред които са изправени организациите от критичната инфраструктура“, допълват от CISA.

Алтернативи на паролите по подразбиране

Американската агенция за киберсигурност посъветва производителите да предоставят на клиентите си уникални пароли за настройка, съобразени с всеки отделен случай на продукт, като алтернатива на използването на една-единствена парола по подразбиране за всички продуктови линии и версии.

Освен това те могат да въведат пароли за настройка с ограничено времетраене, които да се деактивират след приключване на фазата на настройка и да подканят администраторите да активират по-сигурни методи за удостоверяване, като например устойчива на фишинг многофакторна автентификация (MFA).

Друга възможност включва задължителен физически достъп за първоначалната инсталация и определяне на отделни удостоверения за всеки случай.

Преди десет години CISA издаде друго консултативно известие, в което подчерта уязвимостите в сигурността, свързани с паролите по подразбиране. В консултацията специално се подчертаваха повишените рискови фактори за критичната инфраструктура и вградените системи.

Нападателите могат лесно да идентифицират и да получат достъп до свързани с интернет системи, които използват общи пароли по подразбиране. Наложително е да се променят паролите по подразбиране на производителя и да се ограничи мрежовият достъп до критични и важни системи“, заяви Агенцията за киберсигурност.

„Паролите по подразбиране са предназначени за първоначални операции по тестване, инсталиране и конфигуриране и много производители препоръчват промяна на паролата по подразбиране преди внедряване на системата в производствена среда.“

Наскоро ирански хакери приложиха този подход, като използваха парола по подразбиране „1111“ за програмируеми логически контролери (PLC) на Unitronics, изложени онлайн, за да пробият системи на критичната инфраструктура на САЩ, включително американско водно съоръжение.

 

e-security.bg

Подобни

Microsoft прави passkeys стандартен метод за удостоверяване в Entra ID
16.07.2026
passkey
Amazon ще плати 2,25 млн. долара след обвинения
2.07.2026
amazon
Microsoft ускорява прехода към постквантова криптография
1.07.2026
microsoft-4412148_640
WhatsApp въвежда потребителски имена
30.06.2026
whatsapp-lock
Великобритания забранява социалните мрежи за деца под 16 години
17.06.2026
arturskoniecki-boy-7097685_640
Нова функция на Apple Intelligence ще поправя рискови пароли
9.06.2026
apple-event-iphone-11

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy