【ワロタ】中国製KVMにひっそりマイクが搭載されていることが判明、中国拠点のサーバーと通信している痕跡も

1 名前:一般よりも上級の名無しさん 投稿日時:2025/12/09(火) 22:01:41.43 ID:tgcEN1s+0

中国製KVMにひっそりマイクが搭載されていることが判明、中国拠点のサーバーと通信している痕跡も
https://gigazine.net/news/20251209-chinese-kvm-hidden-mic/

中国に拠点を置くSipeedの製品「NanoKVM」に、SSH経由で起動可能な未記載のマイクが搭載されていることが分かりました。

How I discovered a hidden microphone on a Chinese NanoKVM
https://telefoncek.si/2025/02/2025-02-10-hidden-microphone-on-nanokvm/

Researcher finds Chinese KVM has undocumented microphone, communicates with China-based servers ? Sipeed’s nanoKVM switch has other severe security flaws and allows audio recording, claims researcher | Tom’s Hardware
https://www.tomshardware.com/tech-industry/cyber-security/researcher-finds-undocumented-microphone-and-major-security-flaws-in-sipeed-nanokvm

NanoKVMは、中国企業Sipeedが開発したKVMスイッチです。他社製品と比較して安価で、仮想キーボード、マウス、モニターを使ってコンピューターやサーバーをリモート操作できるこの端末はオンラインで急速に注目を集めましたが、スロベニアのセキュリティ研究者が調査した結果、深刻な問題がいくつか存在することが明らかになっています。

研究者によれば、このデバイスの初期ロットにはデフォルトのパスワードが設定されており、このパスワードを使用することでSSHへのアクセスが可能だったとのこと。この脆弱(ぜいじゃく)性は研究者がSipeedに報告した後に修正されました。この問題はすぐに対応されましたが、NanoKVMには他にも問題が山積していたといいます。

レス1番のリンク先のサムネイル画像
2 名前:一般よりも上級の名無しさん 投稿日時:2025/12/09(火) 22:02:04.98 ID:tgcEN1s+0
例えばユーザーインターフェースの欠陥です。NanoKVMのユーザーインターフェースにはCSRF対策がなく、セッションを無効化する手段もないなど、問題は多かったとのこと。さらに深刻なのは、ブラウザ経由のログイン時におけるパスワード保護に使用される暗号化キーがハードコードされており、全デバイスで同一である点でした。これは重大なセキュリティ上の見落としであり、攻撃者がパスワードを容易に復号できるようになります。

もう一つの懸念は、デバイスが中国のDNSサーバーに依存しており、中国のSipeedサーバーと通信し、更新プログラムだけでなくクローズドソースコンポーネントもダウンロードしているという点でした。当該コンポーネントを検証する鍵はデバイス上に平文で保存されていました。このほか、ソフトウェアアップデートの完全性検証が行われていない点、一部のネットワークで動作しない特殊なバージョンのWireGuard VPNアプリケーションが組み込まれている点、systemdやaptを欠いた大幅に機能制限されたLinuxが動作している点なども懸念されました。

さらに警戒すべきは、ネットワークパケット解析や無線セキュリティテストに一般的に使用されるツール「tcpdump」と「aircrack」の存在でした。これらはデバッグや開発には有用ですが、悪用される可能性のあるハッキングツールでもあるため、製品版のデバイスに存在すべきではないとのこと。

極めつけは、公式ドキュメントには明記されていないわずか2mm×1mmの内蔵マイクが仕込まれていた点でした。必要な録音ツールはすべてデバイスにデフォルトでインストールされており、SSH経由で簡単に外部からアクセス可能でした。

マイクを物理的に取り外すことは可能でしたが、デバイスの分解は難しく、マイクが非常に小さいため、適切にはんだ付けを外すには顕微鏡か拡大鏡が必要だったそうです。

研究者は「まとめると、このデバイスはセキュリティ上の欠陥だらけということです。これらの問題は開発者の悪意によるものではなく、極度の不注意と急ピッチの開発から生じているものと確信しています。しかし、だからといって懸念が薄れるわけではありません」と述べました。

幸いなことに、NanoKVMは名目上オープンソースであるため、コミュニティメンバーが代替Linuxディストリビューションの移植を開始しており、ユーザーは好みのバージョンを利用することができるそうです。

3 名前:一般よりも上級の名無しさん 投稿日時:2025/12/09(火) 22:02:27.35 ID:kcIVG7G+0
このスレはケンモメンに都合が悪いため伸びません
4 名前:一般よりも上級の名無しさん 投稿日時:2025/12/09(火) 22:02:31.93 ID:9gJGLUr/0
高市「繋がるの」
5 名前:一般よりも上級の名無しさん 投稿日時:2025/12/09(火) 22:02:47.76 ID:kcIVG7G+0
伸ばすな消せ消せ消せ消せ消せ消せ消せ消せ
6 名前:一般よりも上級の名無しさん 投稿日時:2025/12/09(火) 22:03:14.60 ID:tgcEN1s+0
これそろそろ世界大戦やで
7 名前:一般よりも上級の名無しさん 投稿日時:2025/12/09(火) 22:03:26.64 ID:r8ogMN4a0
そんなマイナーメーカー買うやつおらんやろ
8 名前:一般よりも上級の名無しさん 投稿日時:2025/12/09(火) 22:03:57.08 ID:FPNvmCjm0
ツイッタでよく見たメーカーのだ
やってたんだな
9 名前:一般よりも上級の名無しさん 投稿日時:2025/12/09(火) 22:03:58.18 ID:s2qun3jL0
頭おかしくなるほど心を抉る言葉を言い続けてやろうか?
10 名前:一般よりも上級の名無しさん 投稿日時:2025/12/09(火) 22:04:23.16 ID:xIDYcR4w0
このスレは伸びない
11 名前:一般よりも上級の名無しさん 投稿日時:2025/12/09(火) 22:05:02.22 ID:k3pzQr4y0
ホンマに余計なもの入っててワロタ
12 名前:一般よりも上級の名無しさん 投稿日時:2025/12/09(火) 22:05:35.69 ID:xLx6xCgn0
余計なものが見つかりました
13 名前:一般よりも上級の名無しさん 投稿日時:2025/12/09(火) 22:06:20.13 ID:RopjGKHa0
うわぁ…
中国キモ
14 名前:一般よりも上級の名無しさん 投稿日時:2025/12/09(火) 22:06:24.34 ID:i+qY6Es7a
隠しマイクとか狙わんと仕込まれへんわ
15 名前:一般よりも上級の名無しさん 投稿日時:2025/12/09(火) 22:07:07.99 ID:X6NU7sWn0
ケンモメン「余計なものの証拠出せぇぇぇ!」
16 名前:一般よりも上級の名無しさん 投稿日時:2025/12/09(火) 22:07:23.05 ID:RX5I18Jy0
な、だから支那なんかゴミなんだよ
17 名前:一般よりも上級の名無しさん 投稿日時:2025/12/09(火) 22:08:59.49 ID:k571fI+/0
これが怖いから電化製品はシャープ、富士通、NECを選んでるは
18 名前:一般よりも上級の名無しさん 投稿日時:2025/12/09(火) 22:09:30.72 ID:Nq+y/nMH0
五毛はどういう工作するのか
19 名前:一般よりも上級の名無しさん 投稿日時:2025/12/09(火) 22:09:43.08 ID:FX4pmrFu0
やべーFC2見ながらオ●ニーするときイクイクイクイクイクゥゥゥって叫んでるのもしかしてチャイニーズにバレちゃってるかも
20 名前:一般よりも上級の名無しさん 投稿日時:2025/12/09(火) 22:10:09.09 ID:icGSPQY90
Anker使ってるけどやばい?
21 名前:一般よりも上級の名無しさん 投稿日時:2025/12/09(火) 22:10:10.85 ID:kF7UnPm40
お前らのオ●ニーの音声も聞かれてるぞ
22 名前:一般よりも上級の名無しさん 投稿日時:2025/12/09(火) 22:11:20.05 ID:1zYgZQjW0
KVKなら知ってるが
23 名前:一般よりも上級の名無しさん 投稿日時:2025/12/09(火) 22:12:21.38 ID:IIV9oOpb0
> これらの問題は開発者の悪意によるものではなく

なんでマイクが仕込まれてんだよw

24 名前:一般よりも上級の名無しさん 投稿日時:2025/12/09(火) 22:12:55.82 ID:hQCsh/k/0
マイク仕込まれて悪意じゃないの結論に笑う
26 名前:一般よりも上級の名無しさん 投稿日時:2025/12/09(火) 22:20:30.09 ID:1gMEh/MF0
余計なものが入ってるとか以前にただガバガバなだけの製品じゃねえか
ハッキングするとかしないの次元ではない
28 名前:一般よりも上級の名無しさん 投稿日時:2025/12/09(火) 22:25:50.45 ID:A6lAcoU90
こんなすぐバレそうな事なんでやるんかね
29 名前:一般よりも上級の名無しさん 投稿日時:2025/12/09(火) 22:29:17.90 ID:ZWcpGFl80
Sipeed製品なんて開発者向けでしょ
ほんと君たち電子工作しなくなったね
30 名前:一般よりも上級の名無しさん 投稿日時:2025/12/09(火) 22:29:44.06 ID:mm77Ph790
人権もプライバシーも概念すらない国の企業が作った電子製品を買うなんて、どれだけ無防備なんだよwww
31 名前:一般よりも上級の名無しさん 投稿日時:2025/12/09(火) 22:31:54.97 ID:/qzHxm9w0
これ逆に言えば性善説運用想定したハートフル思想だよな 人間として正しいが中国人としては間違い

コメント一覧

タイトルとURLをコピーしました