不久前,一则关于“家中摄像头突然说话”的新闻持续霸榜微博热搜。- F% o! p, r, d1 Z
/ u/ w/ H& U" a( K. P 据《全球时报》报道,美国一对夫妇的Nest智能家居摄像头突然与他们说话,无论是重启电源还是修改密码都无所功用,最后联系运营商修改了网络ID才得以恢复平静。这并非网络摄像头存在安全隐患的首次信息曝光。据Hackread消息,截至今年九月,研究人员在全球范围内发现了15000个私人网络摄像头存在安全漏洞。为Wizcase工作的白帽黑客Avishai Efrat找到了来自多家制造商的外露设备,包括AXIS网络摄像头、Cisco Linksys网络摄像头、IP Camera Logo服务器、百万像素网络摄像机MOBOTIX、WebCamXP 5和Yawcam。这些摄像头已经被欧洲、美洲和亚洲多个国家的家庭用户和企业安装使用,在某些情况下,黑客可以对摄像头进行管理员访问、获取用户信息和获得位置定位。Wizcase网络安全专家Chase Williams解释说,网络摄像头制造商大量采用先进技术占领市场,但这同时也会导致开放端口缺少认证机制。目前,家居摄像头对公网开放安全导致的安全漏洞已是全世界共同面临的重要挑战:
0 r$ X3 b' C( M! v2 u# |$ |8 i常见的摄像头漏洞包括远程命令执行漏洞、任意文件读取漏洞、用户密码重置漏洞、未授权访问漏洞、登录绕过漏洞、存在隐藏后门等漏洞。
" d3 x; w4 c/ R6 [; m( ^7 |' O这些漏洞中的任何一个都能给用户带来极大的安全风险,导致隐私信息泄漏。比如黑客可以通过漏洞直接获取用户密码配置和截图,甚至在不登录的情况下查看监控截图。
! N4 [% q& T+ Z# B# o$ ^0 u6 Q6 |2 i \' w( W. t, @7 i2 `% ^
一次又一次网络设备安全问题的曝光,需要引起业界的足够重视。以往,每个人既可以主动加入网络,也可以选择切断网络;但在万物互联时代,每一个人都无法与网络无缝分割。未来,在AI等技术的助力下,物联网将具有更加强劲的发展空间,更为宽广的应用领域,这也意味着物联网将会面临更多的网络威胁和攻击。9 P/ ?' }) X$ r: F$ G7 A( l" X! |
目前针对物联网的攻击事件主要有以下特点:1)攻击的影响力越来越大,如发生在2016年的“美国断网”事件、“德国断网”事件,开启了物联网设备被大规模利用攻击网络的先例;2)被攻击的范围越来越宽泛,小到攻击摄像头、心脏起搏器等,大到攻击国家电网、核电站等,这些都成为了黑客攻击的目标;3)攻击的手段越来越智能和多样,如2017年10月发现的大规模僵尸网络IoTroop,该病毒已经可以智能识别设备的类型,并综合利用设备的未修复漏洞和弱口令等安全问题。 此前,较多安全研究人员在评价物联网设备安全问题为“三无”:无安全、无加固和无人值守。今天,还需要加上一条:无意识。所谓无意识,则是设备的制造方、使用方、安装方等均无安全意识,近些年由于安全事件的驱动,大型设备制造商的安全意识提高迅速,但是其他相关方的安全意识还有待提升。此外,当前仍然还有很多无安全产品在市场上泛滥。譬如,去年质检总局通过央视曝出来80%的智能摄像头存在安全缺陷,这些不合格产品中大部分是一些资质不全的小厂商生产的产品。导致物联网存在安全风险的原因较多,概括起来有如下原因: 对于整个物联网产业来说,设备的制造商、集成/安装商、用户、管理机构等,在物联网安全方面所做得工作都有所欠缺,导致目前看到的物联网中的安全问题较多。这些安全问题概括起来主要有:1)弱口令,这也是当前物联网面临的最大安全问题;2)缺乏有效的设备升级机制,当设备发现存在漏洞时,无法做到快速有效的全面升级;3)安全机制的设计上存在各种问题,如此前被诟病最多的物联网设备的密码恢复机制;4)设备由于开发、设计等原因造成的存在安全漏洞。 面对以上问题,传统做安全的研究人员可能认为业界早有针对相关问题的最佳安全实践,比如弱口令问题就使用一机一密的强口令;如果设备不升级那么就让设备自动强行升级;而对密码恢复问题,用户忘记密码,只需设计一个reset键。其实这些做法在之前传统的网络系统里确实是行之有效的实践方法,但是这些做法到了物联网里面,它就可能不再适用了。在实际落地中,大多物联网设备都是布放在海底、高寒/高温、核辐射等环境中,如果这些设备遗忘了密码,如此设计一定是不合理的。! {* v O4 x% \5 w- Z# Z
另外单一物联网管理员往往需要管理成千上万的设备,如果要求这些设备每个密码都是不同的强密码,这对于管理员来说绝无可能。总结来说,整个物联网设备数量巨大、分布十分广泛,而且设备形态多种多样。其实每个不同类型的设备,都应该针对不同的业务场景做不同的安全设计,以达到最佳业务实践。物联网的安全问题与传统网络中的安全问题的解决方法并不能做到完全一致,有些做法甚至会有较大的差别,而不论怎么做,其目的都是要在保证业务运转正常的前提下实现安全,安全必须跟业务进行紧耦合。另外,安全是一个系统工程,要想从技术角度保护用户隐私不被泄漏,应该遵照当前业界的最佳安全实践、各国的法律法规等对整个物联网系统进行纵深防御设计与开发,安全覆盖物联网系统的设计、开发、测试、实施、使用、管理等各个环节,任何一个环节安全的缺失或不足都会导致用户隐私被泄漏。-----招聘好基友的分割线-----; C2 N* F3 s* ]3 H! V- [/ Y
9 V0 p$ i' r- D r" O
5 r1 F% R! I, I
招聘岗位: # \& g. T5 K8 M2 ^- ^& K+ N
网络安全编辑(采编岗)
6 [; d$ O; N( ^ C工作内容:0 n! ]& D( I# e. x% C, w, D. `, E
. j3 C7 e% d4 f( W# j+ Y$ c
主要负责报道国内外网络安全相关热点新闻、会议、论坛、公司动向等; ; H8 @$ d# X- Y8 b m
采访国内外网络安全研究人员,撰写原创报道,输出领域的深度观点; 1 a2 a3 X; B$ Y
针对不同发布渠道,策划不同类型选题; . T$ } f5 |7 F, J2 T, t7 e
参与打理宅客频道微信公众号等。
0 I ~, s! Q8 |岗位要求: # E! T; Y" a) G+ Y3 g8 i
对网络安全有兴趣,有相关知识储备或从业经历更佳; % p. m- `1 `6 Y$ T
科技媒体1-2年从业经验; + c6 {3 [6 e+ ~
有独立采编和撰写原创报道的能力; 0 _- z1 ~/ z f
加分项:网感好,擅长新媒体写作、90后、英语好、自带段子手属性……
9 A/ P- V% B$ _% X) K4 k: O! O- S你将获得的是: 8 z- g, A, x8 e; C
与国内外网络安全领域顶尖安全大牛聊人生的机会;
* ~8 b9 q: o- l: e# k8 L' B国内出差可能不新鲜了,我们还可以硅谷轮岗、国外出差(+顺便玩耍);
8 E6 u) T# l# b8 V你将体验各种前沿黑科技,掌握一手行业新闻、大小公司动向,甚至是黑客大大们的独家秘闻;
& K: M: [5 {, }1 n6 i* V3 K老司机编辑手把手带; 4 Y6 p, z& u p" {% |/ a5 Z
以及与你的能力相匹配的薪水。 : A4 u( T" d! H9 [
坐标北京,简历投递至:liqin@leiphone.com
& M* K3 `6 F/ P1 C戳蓝字查看更多精彩内容- W$ {: q# R$ E. E4 Q, }
) }- D. O F$ ]7 ?
1 e( i% p' x- `3 k! K( s$ Z! u
8 W( _' I3 b9 r. |/ ^/ m, x探索篇
' R" U9 f) p4 {! D2 b9 q/ X% w, Y▼
0 J7 L6 w- c$ U! B& p& |; m2 d$ ]: N2 y 暗网【上】| 暗网【下】
( \3 N! v0 M- I8 Q薅羊毛 | 黑客武器库| 威胁猎人% j3 W7 ~, L& y4 b7 p. N
剁手赚钱 | 0Day攻击 | 暗黑女主播; `) W6 N! a; w
踩雷 |嗑药坐牢重归正途 | 内鬼
, Y! N2 @3 ^! \0 k* k% l; X0 i3 _脑内植入4 [9 Z6 R- p' k" f) _" c
I Y# c. V" O
8 l) ~. s( g& O& t真相篇
$ d9 ~5 B2 l* F3 u* R▼4 ^4 K9 ` n2 S2 h+ c" U
拼多多将追回“薅羊毛”订单,包括已充话费和Q币订单
3 H" @* ^% L) d9 m. ^# V3 z, q9 x75条笑死人的知乎神回复,用60行代码就爬完了
$ S0 O f& @: k5 a
3 v" A, a2 w, a不剁手也吃土?可能是挖矿木马掏空你的钱包0 p: V; B/ C# Y
+ |* g! o; M2 y' g2 k/ T% ]
游戏黑产:我还在空中跳伞,就被人用拳头远程打死
?3 J+ m" X( \' e$ u( k' Q) [# @0 K, M
都8012年了,英国卫生部门居然还在为“擦屁股”- y1 K4 {0 p& G9 z( e* E
9 X7 G9 j" X; [3 `- y0 ?8 `, y6 G与病毒名称相似,“捏脸”游戏ZEPETO涉嫌窃听?- G* z1 J3 O0 a$ k7 v
扎心!Tumblr推AI鉴黄计划夺老司机“珍爱”9 [* A; r: G( e2 r9 H& T+ R
我报了个税,隐私就被扒光了?
6 A6 n! y/ Q! A# y8 W r黑客骗局:Ins网红落难记3 D) L, h8 K) V7 I
6 `& l1 \8 q! f! J3 M: T
: E' g2 `: t3 ]1 Y+ a3 o$ a
3 F: C- g( x6 r9 y
人物篇
+ n# g4 f0 m/ }: E$ Y% L J▼
: u3 z7 F L4 c% y$ M7 e9 K" ]
" N% E" k$ ]; z$ E& o专访:“蹲坑神器”与它背后男人们不得不说的故事- X7 n& k, V0 T7 s
磨刀人王伟:我前期砸了两个亿做这套方案8 j: E% g G8 Z' E J3 h
白帽汇的赵武摘掉了他的“帽子”|专访
$ g; x5 l4 Q P% `2 C数字联盟刘晶晶:四年只做一个产品' l' V/ v4 S9 C% G
长亭科技陈宇森:我打破的四个质疑% m5 t9 z' B/ \. J: ]! P
薛锋:我眼中的威胁情报三年之变6 j2 N; [9 W/ q# _; o
“无锁不开”女黑客——skye5 V, y& _" a m) e! h: `
8 m/ _* `) I! g9 p知道创宇赵伟:怼死“空气币”
; f/ {9 z- U& W. k; |) G) n李均:我眼中的黑客精神( I) c) y7 @* T; p$ _+ \! n7 C: Q
: b1 T/ M+ p' Z8 M风宁:自由追风者
* O4 ?9 Z/ {& y$ d2 @! F0 { v9 f; x& A, B6 y$ @+ T9 m
更多精彩正在整理中……: b2 h8 {+ {/ y: x) h, F1 @
| [tr][/tr][tr][/tr][tr][/tr][tr][/tr]
--- 1 R# p( f$ O) H: U
“喜欢就赶紧关注我们”
( V Z6 u4 ?3 f" r9 t+ Q7 z+ C4 W; q宅客『Letshome』 . e# k9 `4 c7 U8 U5 o9 Q; O
雷锋网旗下业界报道公众号。 2 ~" Q4 V7 w' E. {+ f; p! F5 K
专注先锋科技领域,讲述黑客背后的故事。
7 n8 h2 n( _& S: P8 z: j) P. O长按下图二维码并识别关注
' X9 Q; L. @& d( g% T
5 N; ?# K6 J2 R- @& H# s. R9 q2 y$ ~& X# d$ e; D. t, }* ?
来源:http://mp.weixin.qq.com/s?src=11×tamp=1569902404&ver=1885&signature=UV-tUFRY-K-76OiAE-vhxmCSU52IfXwmNX335lRK5xDB6eH07iBUvF3CvBrNyIfEhvkjNSinWoY6As34znOt7O4PtuFXvo5DWmPeWjaRKPpyRbYgk-CoKipAYmN7D3rR&new=1
/ c4 V/ d8 h9 e3 [& [免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作! |