![]()
这并非网络摄像头存在安全隐患的首次信息曝光。
据Hackread消息,截至今年九月,研究人员在全球范围内发现了15000个私人网络摄像头存在安全漏洞。
为Wizcase工作的白帽黑客Avishai Efrat找到了来自多家制造商的外露设备,包括AXIS网络摄像头、Cisco Linksys网络摄像头、IP Camera Logo服务器、百万像素网络摄像机MOBOTIX、WebCamXP 5和Yawcam。
这些摄像头已经被欧洲、美洲和亚洲多个国家的家庭用户和企业安装使用,在某些情况下,黑客可以对摄像头进行管理员访问、获取用户信息和获得位置定位。
Wizcase网络安全专家Chase Williams解释说,网络摄像头制造商大量采用先进技术占领市场,但这同时也会导致开放端口缺少认证机制。
目前,家居摄像头对公网开放安全导致的安全漏洞已是全世界共同面临的重要挑战:
常见的摄像头漏洞包括远程命令执行漏洞、任意文件读取漏洞、用户密码重置漏洞、未授权访问漏洞、登录绕过漏洞、存在隐藏后门等漏洞。
这些漏洞中的任何一个都能给用户带来极大的安全风险,导致隐私信息泄漏。比如黑客可以通过漏洞直接获取用户密码配置和截图,甚至在不登录的情况下查看监控截图。
物联网设备安全问题需重视
一次又一次网络设备安全问题的曝光,需要引起业界的足够重视。
以往,每个人既可以主动加入网络,也可以选择切断网络;但在万物互联时代,每一个人都无法与网络无缝分割。
未来,在AI等技术的助力下,物联网将具有更加强劲的发展空间,更为宽广的应用领域,这也意味着物联网将会面临更多的网络威胁和攻击。
目前针对物联网的攻击事件主要有以下特点:
1)攻击的影响力越来越大,如发生在2016年的“美国断网”事件、“德国断网”事件,开启了物联网设备被大规模利用攻击网络的先例;
2)被攻击的范围越来越宽泛,小到攻击摄像头、心脏起搏器等,大到攻击国家电网、核电站等,这些都成为了黑客攻击的目标;
3)攻击的手段越来越智能和多样,如2017年10月发现的大规模僵尸网络IoTroop,该病毒已经可以智能识别设备的类型,并综合利用设备的未修复漏洞和弱口令等安全问题。
此前,较多安全研究人员在评价物联网设备安全问题为“三无”:无安全、无加固和无人值守。
今天,还需要加上一条:无意识。
所谓无意识,则是设备的制造方、使用方、安装方等均无安全意识,近些年由于安全事件的驱动,大型设备制造商的安全意识提高迅速,但是其他相关方的安全意识还有待提升。
此外,当前仍然还有很多无安全产品在市场上泛滥。譬如,去年质检总局通过央视曝出来80%的智能摄像头存在安全缺陷,这些不合格产品中大部分是一些资质不全的小厂商生产的产品。
导致物联网存在安全风险的原因较多,概括起来有如下原因:
对于整个物联网产业来说,设备的制造商、集成/安装商、用户、管理机构等,在物联网安全方面所做得工作都有所欠缺,导致目前看到的物联网中的安全问题较多。
这些安全问题概括起来主要有:
1)弱口令,这也是当前物联网面临的最大安全问题;
2)缺乏有效的设备升级机制,当设备发现存在漏洞时,无法做到快速有效的全面升级;
3)安全机制的设计上存在各种问题,如此前被诟病最多的物联网设备的密码恢复机制;
4)设备由于开发、设计等原因造成的存在安全漏洞。
面对以上问题,传统做安全的研究人员可能认为业界早有针对相关问题的最佳安全实践,比如弱口令问题就使用一机一密的强口令;如果设备不升级那么就让设备自动强行升级;而对密码恢复问题,用户忘记密码,只需设计一个reset键。
其实这些做法在之前传统的网络系统里确实是行之有效的实践方法,但是这些做法到了物联网里面,它就可能不再适用了。
在实际落地中,大多物联网设备都是布放在海底、高寒/高温、核辐射等环境中,如果这些设备遗忘了密码,如此设计一定是不合理的。
另外单一物联网管理员往往需要管理成千上万的设备,如果要求这些设备每个密码都是不同的强密码,这对于管理员来说绝无可能。
总结来说,整个物联网设备数量巨大、分布十分广泛,而且设备形态多种多样。其实每个不同类型的设备,都应该针对不同的业务场景做不同的安全设计,以达到最佳业务实践。
物联网的安全问题与传统网络中的安全问题的解决方法并不能做到完全一致,有些做法甚至会有较大的差别,而不论怎么做,其目的都是要在保证业务运转正常的前提下实现安全,安全必须跟业务进行紧耦合。
另外,安全是一个系统工程,要想从技术角度保护用户隐私不被泄漏,应该遵照当前业界的最佳安全实践、各国的法律法规等对整个物联网系统进行纵深防御设计与开发,安全覆盖物联网系统的设计、开发、测试、实施、使用、管理等各个环节,任何一个环节安全的缺失或不足都会导致用户隐私被泄漏。
推荐文章
京东创始人刘强东和其妻子章泽天最近成为了互联网舆论关注的焦点。有关他们“移民美国”和在美国购买豪宅的传言在互联网上广泛传播。然而,京东官方通过微博发言人发布的消息澄清了这些传言,称这些言论纯属虚假信息和蓄意捏造。
日前,据博主“@超能数码君老周”爆料,国内三大运营商中国移动、中国电信和中国联通预计将集体采购百万台规模的华为Mate60系列手机。
据报道,荷兰半导体设备公司ASML正看到美国对华遏制政策的负面影响。阿斯麦(ASML)CEO彼得·温宁克在一档电视节目中分享了他对中国大陆问题以及该公司面临的出口管制和保护主义的看法。彼得曾在多个场合表达了他对出口管制以及中荷经济关系的担忧。
今年早些时候,抖音悄然上线了一款名为“青桃”的 App,Slogan 为“看见你的热爱”,根据应用介绍可知,“青桃”是一个属于年轻人的兴趣知识视频平台,由抖音官方出品的中长视频关联版本,整体风格有些类似B站。
日前,威马汽车首席数据官梅松林转发了一份“世界各国地区拥车率排行榜”,同时,他发文表示:中国汽车普及率低于非洲国家尼日利亚,每百户家庭仅17户有车。意大利世界排名第一,每十户中九户有车。
近日,一项新的研究发现,维生素 C 和 E 等抗氧化剂会激活一种机制,刺激癌症肿瘤中新血管的生长,帮助它们生长和扩散。
据媒体援引消息人士报道,苹果公司正在测试使用3D打印技术来生产其智能手表的钢质底盘。消息传出后,3D系统一度大涨超10%,不过截至周三收盘,该股涨幅回落至2%以内。
9月2日,坐拥千万粉丝的网红主播“秀才”账号被封禁,在社交媒体平台上引发热议。平台相关负责人表示,“秀才”账号违反平台相关规定,已封禁。据知情人士透露,秀才近期被举报存在违法行为,这可能是他被封禁的部分原因。据悉,“秀才”年龄39岁,是安徽省亳州市蒙城县人,抖音网红,粉丝数量超1200万。他曾被称为“中老年...
9月3日消息,亚马逊的一些股东,包括持有该公司股票的一家养老基金,日前对亚马逊、其创始人贝索斯和其董事会提起诉讼,指控他们在为 Project Kuiper 卫星星座项目购买发射服务时“违反了信义义务”。
据消息,为推广自家应用,苹果现推出了一个名为“Apps by Apple”的网站,展示了苹果为旗下产品(如 iPhone、iPad、Apple Watch、Mac 和 Apple TV)开发的各种应用程序。
特斯拉本周在美国大幅下调Model S和X售价,引发了该公司一些最坚定支持者的不满。知名特斯拉多头、未来基金(Future Fund)管理合伙人加里·布莱克发帖称,降价是一种“短期麻醉剂”,会让潜在客户等待进一步降价。
据外媒9月2日报道,荷兰半导体设备制造商阿斯麦称,尽管荷兰政府颁布的半导体设备出口管制新规9月正式生效,但该公司已获得在2023年底以前向中国运送受限制芯片制造机器的许可。
近日,根据美国证券交易委员会的文件显示,苹果卫星服务提供商 Globalstar 近期向马斯克旗下的 SpaceX 支付 6400 万美元(约 4.65 亿元人民币)。用于在 2023-2025 年期间,发射卫星,进一步扩展苹果 iPhone 系列的 SOS 卫星服务。
据报道,马斯克旗下社交平台𝕏(推特)日前调整了隐私政策,允许 𝕏 使用用户发布的信息来训练其人工智能(AI)模型。新的隐私政策将于 9 月 29 日生效。新政策规定,𝕏可能会使用所收集到的平台信息和公开可用的信息,来帮助训练 𝕏 的机器学习或人工智能模型。
9月2日,荣耀CEO赵明在采访中谈及华为手机回归时表示,替老同事们高兴,觉得手机行业,由于华为的回归,让竞争充满了更多的可能性和更多的魅力,对行业来说也是件好事。
《自然》30日发表的一篇论文报道了一个名为Swift的人工智能(AI)系统,该系统驾驶无人机的能力可在真实世界中一对一冠军赛里战胜人类对手。
近日,非营利组织纽约真菌学会(NYMS)发出警告,表示亚马逊为代表的电商平台上,充斥着各种AI生成的蘑菇觅食科普书籍,其中存在诸多错误。
社交媒体平台𝕏(原推特)新隐私政策提到:“在您同意的情况下,我们可能出于安全、安保和身份识别目的收集和使用您的生物识别信息。”
2023年德国柏林消费电子展上,各大企业都带来了最新的理念和产品,而高端化、本土化的中国产品正在不断吸引欧洲等国际市场的目光。
罗永浩日前在直播中吐槽苹果即将推出的 iPhone 新品,具体内容为:“以我对我‘子公司’的了解,我认为 iPhone 15 跟 iPhone 14 不会有什么区别的,除了序(列)号变了,这个‘不要脸’的东西,这个‘臭厨子’。
Copyright© 2013-2020
All Rights Reserved 京ICP备2023019179号-8