欢迎来到 嗅灵易学

零基础也能上手的脚本技术课,一对一答疑带你入门

[翻译]卡巴斯基实验室对市面上 IoT 设备安全性的分析

[翻译]卡巴斯基实验室对市面上 IoT 设备安全性的分析

黑色星期五和网络星期一是购物的好机会。市场上充斥着各种各样的商品,包括许多令人兴奋的智能设备,让我们的生活更便捷、更舒适。作为一狂热的剁手族,在卡巴斯基实验室的安全研究人员也和其他人一样对新鲜事物充满好奇。但我们也对众多物联网设备保留了一份质疑,即使在价格合适的情况下,也可以关注任何物联网设备。因为曾发现咖啡机会将您的家庭或企业Wi-Fi密码发送给匿名黑客,或一个婴儿监视器,可以将你和家人的生活在网上直播。

毫无疑问,现阶段的智能设备在网络安全方面还有巨大的改进空间,也许你买了一个这样的设备,有可能是相当于将你家的后门打开。所以,在购买智能设备之前,应该问自己:我们购买安全可靠的智能设备机会有多大?为了回答这个问题,我们组织了一次小小的调查:我们随机选择了几个不同的智能设备,检查了这些设备的安全设置。如果说我们进行了深入调查,那就太夸张了。这次的调查就是根据设备启动和停止设备。结果我们发现了许多令人担忧的安全问题,还有一些小问题。

我们来看看下面这些设备:一个智能充电器,一个APP控制的玩具车,一个APP控制的智能电子秤,一个智能的真空扫地机器人,一个智能熨斗,一个网络摄像头,一个智能手表,还有一个智能家庭集线器。

智能充电器

我们检查的第一个设备是智能充电器,因为它的内置Wi-Fi连接吸引了我们。你可能会问自己:谁需要远程控制电池充电?然而,它确实存在!它不仅可以进行电池充电,而且可以管理你充电的方式。

我们将测试的设备对市场上常见的电池类型进行充电,标称电压从3伏到12伏。它有一个Wi-Fi模块,它允许用户远程连接控制充电过程,改变充电设置,并检查电池实时的电量。

 

一旦开启,设备转换成默认的“接入点”模式。用户就可以连接设备然后打开管理界面。设备和用户之间连接使用的是过时的WEP加密算法。但是它是受密码保护的。话虽如此,预定义的密码是“11111”,它实际上是用设备附带的官方文档编写的,可以在线搜索。但是,您可以将密码更改为更安全的密码。话虽如此,由于某种原因,密码的长度受限于五个字符。根据以往的经验,破解这种密码仅需要四分钟。除此之外,设备本身的Web界面根本没有密码保护。一旦它连接到你的家庭Wi-Fi网络,这个界面就可以使用。

谁会攻击一个智能充电器?你可能会问。对,因为世界上可能很少有黑客想这样做。尤其是当它要求攻击者在Wi-Fi信号的范围内,或者访问你的Wi-Fi路由器(顺便说一句,这是一个更大的问题)。另一方面,干扰电池充电的能力,或随机切换参数,可以被认为是恶作剧。真正发生伤害的可能是,像使电池燃烧或是根据电池类型来破坏它,但是可以只为Lulz进行攻击。只是因为他们可以。

总结:在使用设备时,你不可能时时都受到网络攻击。然而,如果你的电池在充电时最终起火,这可能是一个信号,表明你的邻居有一个黑客,你必须修改设备的密码。或者它可能是远程黑客的杰作,这可能意味着你的Wi-Fi路由器需要固件更新或密码更改。

APP控制的智能遥控车

有的人会买实用的智能设备,而有些人买智能设备只是为了娱乐。毕竟,在每个人年轻的时候,谁还没有梦想过自己拥有间谍工具呢?嗯,一个APP智能控制的无线间谍车似乎是一个梦想成真。

这个智能设备实际上是一个在轮子上的间谍摄像头,通过Wi-Fi连接并通过应用程序管理。在玩具商店出售的间谍车,有Wi-Fi作为唯一的连接接口。有两个官方应用程序,分别用于iOS和Android。我们认为Wi-Fi连接可能存在弱点,结果证明我们是对的。

 

设备可以执行以下命令:

  • 穿越区域(有多种行驶模式,可以控制速度和方向)
  • 在移动过程中从摄像机查看实时景象,以便于导航
  • 查看主相机的图像,它也可以朝不同的方向旋转(甚至有夜视模式)。
  • 可以通过远程拍照和录像保存于手机中
  • 通过内置扬声器远程播放音频

一旦连接到手机上,它就变成了一个没有密码要求的Wi-Fi接入点。换句话说,任何连接到它的人都可以向车辆发送远程命令,您只需要知道要发送哪些命令。如果你有一点担心孩子的玩具中没有密码保护功能,那就决定设置一个,你会发现没有机会这么做。如果你的笔记本电脑上有基本的网络嗅探软件,并决定你想看看车辆目前正在拍摄什么,你就可以拦截玩具车和控制设备之间的通信。

也就是说,远程攻击是不可能的,这个设备和窃听的第三方必须在玩具的Wi-Fi信号的范围内。但另一方面,没有什么可以阻止攻击者以被动模式在你使用该设备时进行侦听。所以,如果你最近看到有人在你家附近有一个Wi-Fi天线,他们很可能会对你的私生活感到好奇,并有办法调查一下。

智能扫地机器人,带有摄像头

谈到你身边其他带有摄像头的设备时,我们花了一些时间,试图找出为什么一个智能的扫地机器人需要有一个网络摄像头-是为宏观拍摄的灰尘?还是去探索激动人心的床下世界?开玩笑的是,这个功能是专门为清洁爱好者:如果你发现这个吸层器让你爱不释手时。请记住,它不太安全。

 

该设备通过特定的应用程序来管理——你可以控制扫地机器人的移动,在清洗时可是实时直播,拍照,视频会在流后消失,而照片则存储在应用程序中。

可以通过两种WIFI连接方式来与设备通信:

  • 扫地机器人作为WIFI接入点。如果你家里没有WIFI网络,设备就可以自己提供WIFI网络。你只要通过手机应用很简单就可以进行连接;
  • 吸层器也可以作为WiFi网络应用端,连接到现有的接入点。在该模式下,你可以将它连接到你家庭或者办公室的无线网络上,这样就可以获得更大的连接范围;

在用手机客户端管理设备时,用户在原则上应该要通过一些认证。可笑的是,这个设备仅需要输入简单的默认密码就可以了,仅此而已。因此,攻击者只要连接上扫地机器人的WIFI网络,输入默认密码就可以设置手机应用与扫地机器人配对。配对完成,他们就可以控制扫地机器人。此外,在连接到本地网络之后,机器人扫地机器人将在本地网络中可见,并通过telnet协议开发给任何与此网络连接的人。是的,连接是密码保护的,可以由用户更改(但真的,是谁做的?)而且,并没有保护的很到位。

此外,应用程序和设备之间的通信量被加密,但密钥被硬固定保存到应用程序中。我们仍然对设备进行了一次检查,结果令人难以置信。但是,可以从Google Play下载应用程序,找到密钥,并在中间人来攻击无线协议。

当然,就像其他基于Android-app控制的智能设备一样,扫地机器人也会受到病毒感染:一旦获取到最高用户权限,它可以获取扫地机器人摄像头的图像资料,还有发送指令。在研究期间,我们也注意到,设备使用的是非常老的Linux操作系统,这可能使它因为未修补的漏洞受到一系列其他的攻击。

智能摄像头

网络摄像头常常成为黑客的攻击目标。历史表明,除了常见的未经授权,就可以查看摄像头之外,这种设备还可以用于破坏性的DDoS攻击。毫不奇怪,如今几乎所有生产这种相机的厂商都是黑客的十字军。

 

在2015年,我们为了试图评估物联网产品的安全状况,检测了一款婴儿监视器;今年我们专注于几款不同的摄像设备:那些用来监视外界的东西,比如你在院子里放的东西,以确保邻居不会从你的树上偷苹果。

起初,由于该设备厂商缺乏网络安全方面的意识,这些设备和相关产品都是不安全的。但是,经过媒体的不断曝光之后。大约在2016年左右,相机保护的问题发生了戏剧性的变化。

在以前,这个供应商所售的所有摄像头默认账号和密码都是‘12345’。当然,用户一般也不会去修改密码。在2016年,当这个供应商成为行业网络安全方面领导先锋时,情况就发生了根本性的改变--他们开始提供“未激活”的摄像设备。设备激活需要创建账号密码和一些网络设置。而且,用户所设的密码需要满足基本的复杂性要求(长度,多种字符配合,数字和特殊字符)。整个激活工作可以在用户的电脑上通过本地网络进行。

由于这项改进,在默认的密码上更新相机的固件会要求修改摄像头登录密码,并在每次连接时警告用户有关安全问题。密码要求相当可靠:


此外,在保护密码的机制中也加入了暴力破解密码的防御手段:

注意:上传附件及图片大小不得大于30M。

⚠️ 版权声明:
本博客所有内容(含教程、源码、工具)仅供个人技术学习与研究交流使用,严禁商用、倒卖、二次分发及非法用途
未经作者书面授权,任何组织或个人不得转载、复制或用于其他平台,违者将追究相关责任。

0 0 0 举报
复制成功