想知道黑客如何看待物联网吗?请想象一下,对于你家中连接至互联网的车库大门,怀有恶意的人会做些什么。

信息安全公司Veracode也在研究这一问题。该公司对6款消费类物联网设备进行了分析,发现这些设备存在令人惊讶的安全漏洞。研究报告中直接列出了每款产品的名称,以及其中一些具体漏洞。惠普去年进行的一项类似研究没有指名道姓提到具体的设备,但也得出了类似结论。因此,如果你计划在家中安装各种智能设备,那么这一问题应当引起你的关注。

Veracode于去年12月购买了这些设备,并于今年1月在实验室中进行了测试。在测试过程中,研究者监控了设备的数据输入输出。Veracode发现,大部分这些设备存在“严重的”信息安全漏洞。“产品制造商对信息安全和隐私保护的关注还不够,在设计时并未优先考虑这些问题。这导致用户有可能遭到信息安全攻击,或是家中被入侵。”

对于这6款产品,Veracode均联系了生产商,告知了Veracode的结论。这6家公司均对产品漏洞进行了修复。即便如此,我仍将介绍这一研究中的两个案例。这两个案例很有趣,并且略显棘手。

其中一款产品是Chamberlain的MyQ Garage车库系统。这一设备帮助用户通过智能手机去打开及关闭车库大门。Veracode发现,窃贼可能会入侵这一设备,并通过该设备了解用户的车库大门是打开还是关闭。这将为入室盗窃提供便利。

对于Veracode的发现,Chamberlain的一名发言人表示,Veracode测试的产品已经“过时”。“我们并不同意报告中的一些结论,并将告知Veracode我们的意见。”

另一款引起我注意的产品是Wink Relay.这是一款支持触控操作的控制器,大小类似一个灯开关,可以方便地控制家中的许多智能设备。

这款设备支持谷歌Android系统的多个版本。Veracode发现,通过一款被程序员用来调试软件代码的工具Android Debug Bridge,这一设备的麦克风可以被打开,从而记录附近的对话,并将录音下载至攻击者的计算机。Veracode在报告中指出,Wink已在随后的软件升级中禁用了Android Debug Bridge.在这6款被测试的物联网设备中,SmartThings Hub的信息安全问题最少。SmartThings Hub是SmartThings平台的中心,能够连接传感器、门锁、灯开关、插座、恒温器,以及其他智能家居产品。这一设备启用了Telnet服务,可能导致黑客获得一定的权限。不过,Veracode工程师未能攻破这一设备的其他部分。与Telnet有关的问题可以在设备未来的软件更新中得到解决。

Veracode的发现表明,智能设备厂商应当更谨慎地对待信息安全和隐私保护问题。报告称:“很明显,有必要对这些设备的架构以及配套应用进行信息安全评估,从而使用户的风险最小化。”

如果研究一下,未来几年内将会有多少智能设备连接至互联网,那么信息安全问题显得尤为重要。市场研究公司Gartner的一份报告显示,到2020年,全球将有约260亿个独立的智能设备。而Verizon进行的另一项研究表明,目前仅企业用户使用的智能设备数量就超过10亿个。

关注中国IDC圈官方微信:idc-quan 我们将定期推送IDC产业最新资讯

查看心情排 行你看到此篇文章的感受是:


  • 支持

  • 高兴

  • 震惊

  • 愤怒

  • 无聊

  • 无奈

  • 谎言

  • 枪稿

  • 不解

  • 标题党
2019-02-26 10:21:01
云安全 黑客利用虚假谷歌 reCAPTCHA 隐藏恶意软件
美国时间 2 月 21 日,据网络安全公司 Sucuri 的博客称,其研究人员发现了冒充谷歌 reCAPTCHA 针对波兰银行用户网络钓鱼活动。 <详情>
2019-01-25 13:14:24
云安全 境外黑客扬言2月13日前后对我国多家政府网站实施攻击
新京报快讯 据首都网警微博消息,北京网络与信息安全信息通报中心通报,近日,境外某黑客组织扬言将对我国多家政府类网站开展网络攻击,并公布了我国多家政府网站域名信息 <详情>
2019-01-17 11:18:22
云技术 非法获利410万美元!黑客入侵SEC数据库
据美国财经媒体CNBC报道,美国联邦检察官将公布针对一个国际股票交易团伙的指控,他们入侵了美国证券交易委员会(SEC)的EDGAR公司文件提交系统。 <详情>
2019-01-07 09:52:45
云安全 又是万豪!黑客窃取超500万客户护照
北京时间1月6日消息,酒店连锁巨头喜达屋母公司万豪国际酒店日前表示,经过取证和分析团队缜密调查后发现,因其大数据泄露事件影响到的客户数量从5亿减少到了3.83亿,其中 <详情>
2019-01-02 11:16:24
云资讯 黑客利用谷歌云服务托管发送恶意电子邮件
日前,网络犯罪分子利用新的企业电子邮件活动(BEC)通过谷歌云存储服务向企业传播恶意软件。 <详情>