极棒(GeekPwn)实验室:物联网安全堪忧 loT设备存大量低级漏洞
近两年来,智能设备席卷全球,随之而来的安全威胁却在不断演变和升级,在刚刚过去的2016年发生的几起全球重大网络安全事件中,都能看到物联网攻击的身影。在温哥华举办的国际信息安全大会Cansecwest上,来自极棒实验室(GeekPwn Lab)的安全专家宋宇昊与刘惠民带来了IoT设备漏洞挖掘与利用的演讲,通过对GeekPwn(极棒)大赛上陆续失守的IoT设备进行技术和数据分析,揭示了物联网安全不容乐观的现状。
史上最大规模DDoS元凶现身 僵尸网络席卷物联网
2016年末,一个代号为“Mirai”的病毒通过感染IoT设备,致使美国东部大面积网络瘫痪。攻击者利用网络摄像机及电子录音设备袭击了美国域名解析服务提供商Dyn公司,包括Twitter、Facebook在内的多家美国网站无法通过域名访问。对此,极棒实验室专家宋宇昊在Cansecwest上介绍到,造成半个美国互联网瘫痪的罪魁祸首,是Mirai僵尸网络控制下的数以10万计的物联网设备。该僵尸网络是通过物联网设备——如网络摄像头、路由器等展开一系列攻击。
其实,早在Mirai病毒发酵前的2015年,GeekPwn极客大赛选手就展示了对多款路由器和网络摄像头的攻破。自2014年至今,GeekPwn舞台上一共出现了18款品牌路由器,覆盖11个品牌,囊括了中国几乎所有的主流品牌,其中一半以上品牌路由器全球畅销。
loT设备异常脆弱 摄像头和路由器或成新“入口”
宋宇昊表示,虽然Mirai的声音渐渐远去,可是物联网的安全情况仍不容乐观。这并不是一个结束,而是另一场悲剧的开始。在物联网这个新兴市场上,还没有成熟的行业标准,导致IoT 领域存在大量漏洞,从极棒大赛过去三年的比赛项目看,自2014年起,所有的漏洞(117个)都是高危漏洞并且直接导致黑客全权控制设备。其中83个漏洞未涉及内存级别(例如缓冲区溢出漏洞),74个漏洞可以独立被利用,换句话说大部分的漏洞都比较低级,但是危害极大。
由于物联网设备存在设备分散、责权不清,早期设备甚至都没法远程升级等问题,这就导致了就算知道其防护不力,也没有办法进行修复。攻击者不再需要通过入侵台式电脑,智能摄像头、POS机、智能手表,智能插座都有可能成为新的入侵“入口”。
(2016年GeekPwn大赛上海站选手现场演示操控智能插座发微博)
在GeekPwn过去的IoT比赛项目中,31%的是内存级别的漏洞,此外,还有利用不安全传输、功能滥用、逻辑漏洞、代码注入、硬编码加密破解等方式。在历届的极棒黑客大赛上,你可以看到:路由器可以监控、劫持网络流量,导致用户隐私泄露;POS机可以查询交易记录并盗刷现金;而智能儿童手环除了可以定位儿童的位置以外,还能时刻监视儿童;智能插座等不但可以监视用户的日常生活轨迹,控制用户家庭设备,甚至还有可能成为僵尸网络的载体,发送微博等。在电影《激情与速度7》中,“上帝之眼”可以通过麦克风或者镜头找到任何一个人,尽管电影中的情节在现实中未必实现,但宋宇昊认为,如果我们不及时在loT领域采取相应行动,未来,人们将会面对比mirai更大的混乱。
由知名信息安全团队碁震(KEEN)成立的极棒实验室(GeekPwn lab)致力于包括基础系统与协议、移动支付、物联网以及人工智能安全等新兴和未来技术应用领域的安全研究,并依托GeekPwn大赛等平台,帮助智能生态产品提升安全性。
据悉, GeekPwn(极棒)将于 5 月 12 日在香港登上 “云顶梦号”邮轮,举办全球首个海上极客赛事。届时,包括人工智能、IOT等的安全问题将再次成为备受瞩目的焦点。
本文转自d1net(转载)

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
OTA固件升级对于物联网设备的重要性
物联网(IoT)代表着一个重要的发展趋势,逐渐将日常生活中的各个方面相互连接在一起。不同于早期的路由器等无线设备(每个房间或者办公室安装一个)在数量上的局限性,物联网将会非常深入的渗透到方方面面,并且可以连接大量的设备。简单举几个例子,譬如在一个家庭环境中,我们可以远程锁门、开关窗帘、控制照明以及管理温度和湿度等等。 本文引用地址:http://www.eepw.com.cn/article/201703/345668.htm 物联网规模化部署面临着众多挑战,例如:众多设备近距共终端和庞大数量的设备互连。这些挑战催生出对无线(OTA)固件升级的需求,它将是物联网系统必不可缺的一个组成部分。OTA的有效性已在许多应用程序中得到验证,例如手机会通过定期升级来接收新功能和修补漏洞。 基于BLE的OTA固件升级功能相对而言是一个新生事物,试想,将一个beacon部署在一个大型市场中以推送在展的产品信息。这些beacon的位置有可能难以触及,而且它们的庞大数量也让用户不可能在部署后对它们进行逐个编程。因此,当有新功能或需要修补的漏洞出现时,OTA固件升级就会成为一个重要的省时性能。 对于物联网而...
- 下一篇
从互联网到物联网 “深度学习”概念让新兴企业崛起
数据爆发,“数据”+“人工智能”将成为未来5-10年的科技投资主线。互联网和物联网蓬勃发展,带来数据量爆发。在过去的十年中,全球每年产生的数据量以50%以上的CARG增长,2015年全球产生数据8 ZB (1ZB = 1012 GB)。据IDC预测,2020年全球产生数据量将超过40ZB,相当于地球上每个人产生5200 GB的数据。我们判断,基于海量数据深度学习的人工智能第三次浪潮可能走的更远。从互联网到物联网,“深度学习”概念让新兴企业崛起。 数据源:从“互联网”到“物联网” 物联网:高速增长,百花齐放 物联网高速增长,2018年将超越手机成为数量最多的互联终端。爱立信预计,2015至2021年,物联网(IoT)将以23%的年复合增长率增长。到2021年,全球预计将有280亿台互联终端,其中大约有160亿台为物联网终端。此外,手机端将维持3%左右的缓慢增速,而PC、固定电话则基本保持不变。 从互联网到物联网 “深度学习”概念让新兴企业崛起 物联网产业规模快速增长,2020年全球市场可达1.7万亿美元。我们预计,2016到2020年间,全球物联网终端数将由64亿增长为208亿,对应市场...
相关文章
文章评论
共有0条评论来说两句吧...