青蓮晚報(第十二期)|物聯網安全多知道

青蓮晚報(第十二期)|物聯網安全多知道

當今社會物聯網設備已經逐步滲透到人們生產生活的方方面面,為人們及時了解自己周圍環境以及輔助日常工作帶來便利。但隨著互聯緊密度的增高,物聯網設備的安全性問題也逐漸影響到人們的正常生活,甚至生命安全,物聯網設備安全不容小覷。

以下為近日的物聯網安全新聞內容。

Fredi的無線嬰兒監控存在漏洞可被用作間諜攝像機

安全研究人員發現,Fredi Wi-Fi嬰兒監視器中的漏洞可能被未經身份驗證的遠程攻擊者利用來控制它並監視家庭。許多商業監控產品利用默認啟用的「P2P雲」功能。每個設備都連接到雲伺服器基礎架構並保持此連接。移動設備和桌面應用程序可以通過雲連接到相機。這種架構使用戶能夠更輕鬆地與攝像機進行交互,路由器上不需要防火牆規則,埠轉發規則或DDNS設置。但研究人員強調這種方法存在許多安全缺陷,不安全的Fredi Wi-Fi嬰兒監視器也可能被黑客用作家庭網路的入口。

詳文閱讀:

Vulnerabilities in Fredi Wi-Fi baby monitor can be exploited to use it a spy cam?

securityaffairs.co圖標

500米外入侵你的手機 這台3000萬的車了解一下,如果是入侵沒有防禦能力的IOT設備,後果著實可怕

一家以色列初創公司WiSpear聲稱已經建造了一輛滿載下一代監聽設備的汽車,它可以在距離500米遠的地方感染蘋果和安卓手機,SpearHead 360使用24根天線與目標設備建立連接,汽車有四種不同的方式來強制手機連接到基於WiFi的攔截器,從而可以在汽車上進行監聽。

詳文閱讀:

500米外入侵你的手機 這台3000萬的車了解一下?

hackernews.cc圖標

智能鎖設計存漏洞:3 秒破解智能鎖的小黑盒流入市場

正常地打開智能鎖,需要三個環節:

一、輸入,比如是密碼、指紋、人臉識別等;

二、認證,晶元對輸入信號進行識別認證;

三、執行,認證無誤,系統發出指令信號,轉動電機,打開門鎖。

小黑盒破解智能鎖,不存在信息輸入、識別認證這兩道關,問題出在第三步執行上。而智能鎖的最後開啟,是由電機轉動帶動鎖芯完成的,因此試驗的重點應該在電機的輸入信號上。「很可能是小黑盒的脈衝干擾產生電流,經過智能鎖內部的元器件,產生一種信號,讓系統誤以為是正常指令,觸發了電機啟動。同時對於帶人臉識別的攝像頭也能被列印的黑白照片所開啟,如此亂象的市場,希望廣大廠商在追求科技進步的同時也要對門鎖的基礎防護做到負責」。

詳文閱讀:

智能鎖設計存漏洞:3 秒破解智能鎖的小黑盒流入市場?

hackernews.cc圖標

Swann家庭攝像爆出嚴重安全漏洞:竟能查看陌生家庭視頻畫面

據英國BBC的消息,這位女士名為Louisa Lewis,她本想用手機查看自家攝像頭的實時畫面,但當她用手機查看攝像頭畫面時,攝像機出現的卻是陌生家庭的生活畫面,通過手機,Lewis看到了一個陌生男人和一個陌生女人在一間陌生的廚房裡工作,甚至還有陌生小孩的聲音傳來。針對此事,Swann向英國BBC表示,Lewis女士的Swann攝像頭事故的出現的原始是因為兩台不同的Swann攝像頭設置了相同的安全密鑰,屬於人為錯誤。具體來說,後購買Swann攝像頭的家庭在設置他們的相機時,無視了「相機已與已有賬號已形成配對」的警告,並繼續使用攝像頭。因為這個原因,Swann攝像頭無法識別和聯繫正確用戶,但報道稱事實似乎並非如此,BBC發現這兩個用戶的登錄密碼並沒有匹配。

詳文閱讀:

Swann家庭攝像爆出嚴重安全漏洞:竟能查看陌生家庭視頻畫面 - 21IC中國電子網?

www.21ic.com圖標

VDOO 披露 Axis 攝像頭多個漏洞

VDOO發現來自 Axis 的攝像頭是最容易受到攻擊的設備之一。我們團隊在 Axis 安全攝像頭中發現了一個關鍵漏洞鏈。攻擊者在獲得 ip 地址後利用這些漏洞能夠遠程控制這些攝像頭(通過LAN 或者 互聯網)。總的來說,VDOO 向 Axis 安全團隊公開了 7 個漏洞。這些漏洞的 CVE編號分別是: CVE-2018-10658, CVE-2018-10659, CVE-2018-10660, CVE-2018-10661, CVE-2018-10662, CVE-2018-10663 以及 CVE-2018-10664。將報告中 3 個漏洞結合,未授權用戶只要能夠訪問到登錄頁面,就能夠完全控制這些受影響的攝像頭。攻擊者可以執行的操作有:

訪問攝像頭視頻流;

凍結攝像頭視頻流;

控制攝像頭 – 將鏡頭移動到需要的位置,開啟/關閉 運動檢測;

將此攝像頭納入殭屍網路中;

替換攝像頭的軟體;

使用攝像頭作為網路的滲透點(進行橫向移動);

渲染無用的攝像頭;

使用攝像頭執行其他惡意的任務(如 DDOS 攻擊,挖礦等);

詳文閱讀:

VDOO 披露 Axis 攝像頭多個漏洞?

www.360zhijia.com圖標
推薦閱讀:

智慧城市建設中的的三大物聯網技術應用
物聯網不是互聯網 (芥子說物聯 第一期)
智慧家庭,黑科技競技的巔峰賽場
美國傳得最火的物聯網報告 82頁看懂千億級市場!
Workshop 報名 | 阿里雲 IoT & Ruff 物聯網開發體驗

TAG:物聯網 | 智能硬體 | 安全 |