极棒(GeekPwn)实验室:物联网安全堪忧 loT设备存大量低级漏洞

简介:

近两年来,智能设备席卷全球,随之而来的安全威胁却在不断演变和升级,在刚刚过去的2016年发生的几起全球重大网络安全事件中,都能看到物联网攻击的身影。在温哥华举办的国际信息安全大会Cansecwest上,来自极棒实验室(GeekPwn Lab)的安全专家宋宇昊与刘惠民带来了IoT设备漏洞挖掘与利用的演讲,通过对GeekPwn(极棒)大赛上陆续失守的IoT设备进行技术和数据分析,揭示了物联网安全不容乐观的现状。

史上最大规模DDoS元凶现身 僵尸网络席卷物联网

2016年末,一个代号为“Mirai”的病毒通过感染IoT设备,致使美国东部大面积网络瘫痪。攻击者利用网络摄像机及电子录音设备袭击了美国域名解析服务提供商Dyn公司,包括Twitter、Facebook在内的多家美国网站无法通过域名访问。对此,极棒实验室专家宋宇昊在Cansecwest上介绍到,造成半个美国互联网瘫痪的罪魁祸首,是Mirai僵尸网络控制下的数以10万计的物联网设备。该僵尸网络是通过物联网设备——如网络摄像头、路由器等展开一系列攻击。

其实,早在Mirai病毒发酵前的2015年,GeekPwn极客大赛选手就展示了对多款路由器和网络摄像头的攻破。自2014年至今,GeekPwn舞台上一共出现了18款品牌路由器,覆盖11个品牌,囊括了中国几乎所有的主流品牌,其中一半以上品牌路由器全球畅销。

loT设备异常脆弱 摄像头和路由器或成新“入口”

宋宇昊表示,虽然Mirai的声音渐渐远去,可是物联网的安全情况仍不容乐观。这并不是一个结束,而是另一场悲剧的开始。在物联网这个新兴市场上,还没有成熟的行业标准,导致IoT 领域存在大量漏洞,从极棒大赛过去三年的比赛项目看,自2014年起,所有的漏洞(117个)都是高危漏洞并且直接导致黑客全权控制设备。其中83个漏洞未涉及内存级别(例如缓冲区溢出漏洞),74个漏洞可以独立被利用,换句话说大部分的漏洞都比较低级,但是危害极大。

由于物联网设备存在设备分散、责权不清,早期设备甚至都没法远程升级等问题,这就导致了就算知道其防护不力,也没有办法进行修复。攻击者不再需要通过入侵台式电脑,智能摄像头、POS机、智能手表,智能插座都有可能成为新的入侵“入口”。

1.jpg

(2016年GeekPwn大赛上海站选手现场演示操控智能插座发微博)

在GeekPwn过去的IoT比赛项目中,31%的是内存级别的漏洞,此外,还有利用不安全传输、功能滥用、逻辑漏洞、代码注入、硬编码加密破解等方式。在历届的极棒黑客大赛上,你可以看到:路由器可以监控、劫持网络流量,导致用户隐私泄露;POS机可以查询交易记录并盗刷现金;而智能儿童手环除了可以定位儿童的位置以外,还能时刻监视儿童;智能插座等不但可以监视用户的日常生活轨迹,控制用户家庭设备,甚至还有可能成为僵尸网络的载体,发送微博等。在电影《激情与速度7》中,“上帝之眼”可以通过麦克风或者镜头找到任何一个人,尽管电影中的情节在现实中未必实现,但宋宇昊认为,如果我们不及时在loT领域采取相应行动,未来,人们将会面对比mirai更大的混乱。

2.png

由知名信息安全团队碁震(KEEN)成立的极棒实验室(GeekPwn lab)致力于包括基础系统与协议、移动支付、物联网以及人工智能安全等新兴和未来技术应用领域的安全研究,并依托GeekPwn大赛等平台,帮助智能生态产品提升安全性。

据悉, GeekPwn(极棒)将于 5 月 12 日在香港登上 “云顶梦号”邮轮,举办全球首个海上极客赛事。届时,包括人工智能、IOT等的安全问题将再次成为备受瞩目的焦点。





 


  

本文转自d1net(转载)


相关实践学习
钉钉群中如何接收IoT温控器数据告警通知
本实验主要介绍如何将温控器设备以MQTT协议接入IoT物联网平台,通过云产品流转到函数计算FC,调用钉钉群机器人API,实时推送温湿度消息到钉钉群。
阿里云AIoT物联网开发实战
本课程将由物联网专家带你熟悉阿里云AIoT物联网领域全套云产品,7天轻松搭建基于Arduino的端到端物联网场景应用。 开始学习前,请先开通下方两个云产品,让学习更流畅: IoT物联网平台:https://iot.console.aliyun.com/ LinkWAN物联网络管理平台:https://linkwan.console.aliyun.com/service-open
目录
相关文章
|
16天前
|
物联网 5G 智能硬件
物联网卡:物联网卡不支持语音通话,是如何实现设备间的数据传输和通信的?
物联网卡(IoT SIM卡)通常被设计用于支持物联网(IoT)设备之间的数据传输,而不直接支持语音通话功能。这是因为物联网设备主要关注的是数据的收集、传输和处理,而不是语音通信。为了实现设备间的数据传输和通信,物联网卡及其背后的技术采用了多种方法,主要包括但不限于以下几种方式:
物联网卡:物联网卡不支持语音通话,是如何实现设备间的数据传输和通信的?
|
18天前
|
传感器 机器学习/深度学习 存储
物联网设备精细化管理系统解决方案
随着科技的进步,物联网技术作为新一代信息技术的核心部分,正在深刻改变各行业的生产和管理方式。其在资产管理、智慧城市、能源管理和智慧医疗等多个领域的广泛应用,不仅提高了运营效率,还促进了资源优化配置和精细化管理。本文详细介绍了物联网的基础概念及其在设备精细化管理系统中的具体应用方案,展示了如何通过智能感知层建设、数据处理分析平台以及精细化管理应用,实现设备的实时监控、预测性维护和能耗管理等功能,从而帮助企业提升竞争力,降低成本,并推动社会向更智能化、绿色化的方向发展。
52 2
物联网设备精细化管理系统解决方案
|
1天前
|
物联网
物联网卡不能使用在什么设备上
“物联网卡不能使用在什么设备上”这一操作或规定,通常基于物联网卡的特性、使用条款以及设备兼容性等因素。以下是对这一问题的详细分析和操作建议:
|
4天前
|
存储 监控 物联网
医疗物联网设备精细化管理系统解决方案
华汇数据智慧医院物联网管理系统解决方案是一种集物联网、云计算、大数据和人工智能等先进技术于一体的综合性解决方案,旨在提升医院的运营效率、医疗质量和患者满意度。
19 3
|
9天前
|
安全 物联网
物联网卡不能更换设备使用吗
物联网卡(IoT SIM卡)是否允许更换设备使用,这主要取决于物联网服务提供商的具体政策和服务条款。通常,物联网卡是为特定设备或应用场景设计的,因此一些服务提供商会限制卡的更换使用,主要是出于安全、管理、网络优化和避免滥用等考虑
|
18天前
|
安全 物联网 物联网安全
探索未来网络:物联网安全的最佳实践
随着物联网设备的普及,我们的世界变得越来越互联。然而,这也带来了新的安全挑战。本文将探讨在设计、实施和维护物联网系统时,如何遵循一些最佳实践来确保其安全性。通过深入分析各种案例和策略,我们将揭示如何保护物联网设备免受潜在威胁,同时保持其高效运行。
35 5
|
17天前
|
物联网 数据安全/隐私保护
物联网:物联网卡不能使用在什么设备上
物联网卡是专为物联网设备设计的SIM卡,旨在连接非传统的、嵌入式或远程的设备到互联网。由于其特定的用途和设计,物联网卡并不适用于所有类型的设备,尤其是在以下几个方面,物联网卡通常不能或不建议使用在以下设备上:
|
17天前
|
物联网 智能硬件
物联网卡:当物联网设备用卡使用在非物联网设备上会被管控吗
当设备物联网卡被检测到在非物联网设备上使用时,可能会遇到一系列的反应或后果,这主要取决于运营商的政策和物联网卡的设计目的。物联网卡通常是为非物联网设备(如智能家居设备、智能城市基础设施、车联网设备等)设计的,其流量套餐、网络连接速度、服务协议以及费用结构都与普通SIM卡有所不同。以下是一些可能发生的情况:
|
9天前
|
人工智能 安全 物联网
|
16天前
|
存储 安全 物联网