Därför är gamla smarta prylar ett säkerhetshot
Gamla smarta prylar kan verka harmlösa, men bakom en åldrande mobil, router, smartklocka eller annan uppkopplad enhet kan det finnas säkerhetsrisker som är lätta att förbise. När tillverkaren slutar erbjuda säkerhetsuppdateringar blir sårbarheter kvar, samtidigt som enheten fortsätter vara ansluten till internet och hemnätverket. Det innebär att angripare kan få en väg in till både själva prylen och andra enheter som är anslutna till samma nätverk. Ju längre en smart produkt används utan uppdateringar, desto större kan risken bli. Därför är det viktigt att förstå varför gamla smarta prylar utgör ett säkerhetshot och vilka åtgärder som kan minska riskerna.
När säkerhetsuppdateringarna tar slut
Gamla smarta prylar blir framför allt ett problem när tillverkaren slutar utveckla och distribuera säkerhetsuppdateringar. Enheten kan fortfarande fungera precis som vanligt, men nya säkerhetsluckor som upptäcks efter supportens slut kommer inte längre att täppas till. Det gör att angripare över tid kan få fler möjligheter att utnyttja svagheter i programvaran. En äldre router, kamera eller smart högtalare behöver därför inte vara trasig för att vara osäker. Den kan fortsätta fungera samtidigt som skyddet mot moderna angrepp gradvis blir sämre och sämre.
När stödet upphör
Säkerhetsuppdateringar har en viktig funktion eftersom de åtgärdar sårbarheter som upptäcks efter att en produkt har lanserats. Under en produkts livslängd kan forskare och säkerhetsexperter hitta problem i både operativsystem, appar och kommunikationsprotokoll. Tillverkaren kan då distribuera en korrigering som minskar risken för angrepp. När stödet upphör försvinner denna möjlighet. En känd sårbarhet kan därmed finnas kvar under lång tid. För användaren är det inte alltid uppenbart att något har förändrats, eftersom prylen fortsätter att starta, ansluta till nätverket och utföra sina vanliga funktioner.

Det är också viktigt att skilja mellan vanliga funktionsuppdateringar och säkerhetsuppdateringar. En produkt kan få nya funktioner under flera år och därefter sluta uppdateras helt, men supportperioderna varierar mellan tillverkare och produktkategorier. Vissa enheter visar tydligt när stödet löper ut, medan andra kräver att användaren själv kontrollerar informationen. Om en gammal smart pryl inte längre får säkerhetsfixar bör den därför betraktas som en potentiell risk, särskilt om den har internetåtkomst eller hanterar känsliga uppgifter.
Gamla protokoll och programvaror
Äldre smarta prylar kan dessutom använda programvaror och kommunikationsteknik som inte längre motsvarar dagens säkerhetskrav. Det kan handla om föråldrade krypteringsmetoder, gamla autentiseringslösningar eller komponenter med dokumenterade sårbarheter. Problemet blir större när användaren inte kan uppdatera den berörda programvaran. Även om det inte finns något aktivt angrepp mot den specifika prylen kan information om dess svagheter vara offentligt tillgänglig. Angripare behöver då inte nödvändigtvis upptäcka problemet själva för att försöka utnyttja det.
Risken påverkas också av hur enheten används. En gammal smart pryl som aldrig ansluter till internet innebär normalt en annan risk än en kamera, router eller annan produkt som är ständigt uppkopplad. Det är därför klokt att regelbundet kontrollera vilka enheter som finns i hemmet och om de fortfarande stöds av tillverkaren. Särskilt äldre produkter som har varit installerade i flera år kan lätt glömmas bort. En bortglömd enhet kan samtidigt fortsätta kommunicera med nätverket utan att användaren tänker på dess säkerhetsstatus.
Så kan gamla smarta prylar utnyttjas av angripare
En osäker smart pryl behöver inte vara ett direkt mål för att skapa problem. Om en angripare lyckas ta kontroll över en sårbar enhet kan den i vissa fall användas som en ingång till andra system. Detta är särskilt relevant i hem där många produkter är anslutna till samma nätverk. Smarta kameror, skrivare, tv-apparater, högtalare och andra uppkopplade prylar kan tillsammans bilda ett omfattande nätverk av enheter med olika säkerhetsnivåer. En enda svag länk kan därför få större betydelse än vad användaren först förväntar sig.
En väg in i hemnätverket
När en angripare utnyttjar en sårbar uppkopplad enhet kan målet vara att få tillgång till information, kontrollera enheten eller använda den som en språngbräda mot andra system. Exakt vad som är möjligt beror på produktens programvara, nätverksinställningar och vilken sårbarhet som utnyttjas. En gammal smart kamera kan exempelvis innehålla inloggningsuppgifter eller ha åtkomst till nätverkstjänster som inte är avsedda att vara offentligt tillgängliga. Därför är det viktigt att inte betrakta varje smart pryl som en isolerad produkt.
Nätverksanslutningen är en central del av problemet. Om flera enheter befinner sig på samma lokala nätverk kan en komprometterad produkt i vissa situationer ge angriparen möjlighet att försöka identifiera andra enheter. Därifrån kan ytterligare sårbarheter undersökas. Risken varierar kraftigt beroende på nätverkets utformning, men principen är enkel: ju fler osäkra produkter som finns anslutna, desto fler potentiella angreppspunkter kan finnas. Därför är det inte tillräckligt att bara skydda datorn och mobilen om resten av nätverket innehåller gamla och osäkra prylar.

Botnät och automatiserade angrepp
Gamla smarta prylar kan även utnyttjas i automatiserade angrepp. När en angripare hittar en sårbar produkt kan den i vissa fall infekteras med skadlig kod och därefter användas tillsammans med många andra komprometterade enheter. Sådana nätverk kallas botnät och kan bland annat användas för att genomföra överbelastningsattacker. Användaren behöver inte märka särskilt mycket. Enheten kan fortsätta utföra sin vanliga funktion samtidigt som den i bakgrunden kommunicerar med angriparens infrastruktur.
Risken gäller inte enbart mycket gamla datorer. Även små och enkla uppkopplade produkter kan bli attraktiva mål eftersom de ofta är installerade under lång tid och sällan kontrolleras. Några vanliga exempel på riskfaktorer är:
-
Enheten får inte längre säkerhetsuppdateringar.
-
Standardlösenordet har aldrig ändrats.
-
Programvaran är mycket gammal.
-
Enheten är direkt eller indirekt tillgänglig från internet.
-
Tillverkaren har slutat ge support för produkten.
När lösenordet blir en svag punkt
Dåliga eller återanvända lösenord kan förstärka säkerhetsproblemet. Om en gammal smart pryl använder samma lösenord som en annan tjänst kan ett läckt lösenord i värsta fall ge angripare ytterligare möjligheter. Äldre produkter kan dessutom ha begränsade funktioner för modern autentisering och ibland sakna stöd för exempelvis multifaktorautentisering. Det gör det extra viktigt att använda unika och starka inloggningsuppgifter där det är möjligt. Om enheten inte längre stöder rimliga säkerhetsfunktioner kan det däremot vara mer effektivt att ersätta den än att försöka kompensera för dess begränsningar.
Så minskar du säkerhetsriskerna hemma
Det går att minska riskerna utan att omedelbart byta ut alla äldre smarta prylar. Det första steget är att skapa en överblick över vilka enheter som faktiskt är anslutna till hemnätverket. Därefter kan varje produkt kontrolleras mot tillverkarens information om programvarustöd och säkerhetsuppdateringar. En enhet som fortfarande får säkerhetsfixar kan ofta användas vidare, medan en produkt som inte längre stöds bör granskas mer kritiskt. På så sätt kan användaren prioritera vilka prylar som behöver åtgärdas först och undvika att gamla produkter glöms bort.
Kontrollera support och uppdateringar
Börja med att kontrollera produktens modell, programvaruversion och tillverkarens aktuella supportinformation. Det är inte tillräckligt att enheten säger att den använder den senaste versionen, eftersom den senaste tillgängliga versionen kan vara flera år gammal. En tillverkare kan också ha avslutat supporten utan att produkten slutar fungera. Om säkerhetsuppdateringar fortfarande erbjuds bör enheten hållas uppdaterad och automatiska uppdateringar aktiveras när funktionen finns. Det minskar risken för att kända sårbarheter lämnas obehandlade i onödan och gör den löpande hanteringen enklare.

Det är också klokt att byta ut standardlösenord och använda unika inloggningsuppgifter. Om en gammal produkt har ett förinstallerat lösenord som är känt eller lätt att gissa kan ett annars välskyddat nätverk få en onödig svag punkt. Kontrollera även vilka konton och behörigheter som är kopplade till enheten. Om en gammal produkt inte längre används bör den stängas av och kopplas bort från nätverket i stället för att lämnas aktiv. Färre anslutna enheter innebär samtidigt färre möjliga angreppspunkter.
Separera äldre enheter
En annan säkerhetsåtgärd är att placera äldre eller mindre pålitliga smarta prylar på ett separat nätverk, exempelvis ett gästnätverk om routern erbjuder den möjligheten. Då kan kontakten mellan vissa enheter begränsas och en komprometterad pryl får inte automatiskt samma åtkomst till alla andra produkter i hemmet. Den exakta skyddsnivån beror på routerns funktioner och hur nätverket är konfigurerat. Nätverkssegmentering ersätter inte uppdateringar, men kan vara ett värdefullt extra skydd när en äldre enhet måste användas under en begränsad period.
När det är dags att byta
I vissa fall är den bästa lösningen att ersätta den gamla produkten. Det gäller särskilt när tillverkaren inte längre erbjuder säkerhetsuppdateringar, när allvarliga sårbarheter inte kan åtgärdas eller när enheten saknar moderna säkerhetsfunktioner. Innan en produkt kasseras bör användaren kontrollera om den innehåller personuppgifter, sparade konton eller annan information som behöver raderas. Det kan också vara relevant att återställa enheten till fabriksinställningarna. En ny produkt med lång och tydligt angiven supportperiod kan därefter ge bättre förutsättningar för en säker användning över tid.