999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

你家的智能咖啡機可被輕松黑掉,物聯網應用風險正在凸顯

2020-12-25 06:37:06李亞山
海外星云 2020年15期
關鍵詞:智能用戶設備

李亞山

智能咖啡機

近年來,越來越多的家用電器貼上了智能的標簽。當看到 “智能” 這兩個字的時候,我們可能會覺得這些電器比傳統電器更加聰明、便捷。但是,使用這些需要連接網絡的智能設備時,你是否考慮過它的安全性呢?

近日,安全公司 Avast 的研究人員馬丁·霍恩進行了一項實驗,他對一臺 250 美元的智能咖啡機進行了逆向工程。他希望了解,針對這些物聯網設備可以進行何種黑客攻擊。經過一周的努力,他得出了答案。具體來說,他可以通過黑客攻擊使咖啡機打開加熱器,讓它噴水,開啟磨豆機,甚至顯示一條勒索信息,同時讓咖啡機反復發出嗶嗶聲。并且,想要阻止這些麻煩的唯一方法,只能是拔下電源線。

霍恩在接受采訪時說:“智能咖啡機是有可能遭到黑客攻擊的。這個實驗是為了說明這確實發生了,并且可能會發生在其他物聯網設備上。”大多數物聯網設備都是“開箱即用”,用戶不需要配置任何東西,通常,賣家也不會考慮這個問題。所以,這是一個很好的例子,讓大家了解一些事情。

什么是開箱即用?

當霍恩首次連接到智能咖啡機時,他發現咖啡機充當了 Wi-Fi 熱點,而且該熱點通過不安全的連接與智能手機 APP 進行通信。該 APP 可用于配置設備,用戶可以選擇將其連接到家庭 Wi-Fi 網絡。由于沒有加密,研究人員可以輕松了解手機如何控制咖啡機。同時,由于沒有身份驗證,黑客軟件同樣可以控制咖啡機。

這種機制使霍恩只能實現一小部分命令,它們都不是特別有害。隨后霍恩檢查了咖啡機接收固件更新的機制。事實證明,它們是通過手機接收固件更新的,而且同樣沒有加密,沒有身份驗證。這些明顯的漏洞給霍恩創造了進行黑客攻擊的機會。由于最新的固件版本存儲在 Android 應用程序中,因此他可以將其弄到計算機上,然后使用軟件分析器 IDA 進行逆向工程。不費吹灰之力,他破解出可讀的代碼。他在博客中寫道:“據此,我們可以推斷出整個更新機制沒有加密,并且固件可能是直接添加到咖啡機閃存中的‘明文圖像。”

拆機

為了真正地反匯編固件(即將二進制代碼轉換為與硬件進行通信的底層匯編語言),霍恩必須知道咖啡機使用的是哪種 CPU。于是他拆開設備內部零件,找到電路板,并識別芯片。以下兩張圖片顯示了他的發現:1. 帶 AT 調制解調器固件的 ESP8266 芯片;2. STM32F05106 ARM Cortex M0 芯片,它是主 CPU;3. 帶配置的 I2C EEPROM;4. 調試端口和編程接口。

在拆機了解了各部分的功能之后,霍恩將它們重新組裝起來。之后,霍恩能夠撤消咖啡機最重要的功能,包括檢查加熱器上是否裝有水瓶,使設備發出蜂鳴聲。霍恩還能控制咖啡機的固件安裝更新。最終,霍恩獲得了足夠的信息來編寫模仿更新過程的 python 腳本。他使用固件的略微修改版本,發現它可以正常工作。

足以讓用戶望而卻步

下一步是創建修改后的固件,使之做一些不那么友好的事情。霍恩寫道:“最初,我們想證明這個設備可以進行加密貨幣的挖掘工作。考慮到 CPU 和架構,它當然是可行的,但在 8MHz 的速度下,這沒有任何意義,因為這樣一個礦機的生產價值可以忽略不計。”

咖啡機內部電路板

霍恩編程實現了字符顯示

因此,研究人員決定做其他事情來搗亂:如果主人想讓咖啡機停止運行,就得交出贖金,就像視頻中顯示的那樣。由于芯片中有還一些未使用的內存空間,霍恩添加了幾行代碼,就導致了所有的混亂。“我們認為這足以讓用戶望而卻步。我們能輕易讓智能咖啡機的使用體驗達到最差,用戶唯一能做的就是把咖啡機從電源插座上拔下來。”

如果更新腳本和修改后的固件被重新編寫并加載到 Android 手機上(由于 iOS 系統封閉的特性,其攻擊難度要大得多),有幾種方式可以實施攻擊。最簡單的方法就是在 Wi-Fi 范圍內找到易受攻擊的咖啡機。如果設備連接 Wi-Fi 網絡時沒有進行相關配置,找到它們可以說唾手可得。

黑客攻擊主戰場

一旦設備連接到家庭網絡,這個配置咖啡機和啟動任何更新所需的臨時 SSID 就不再可用了。但是,如果攻擊者知道給定網絡上正在使用一臺智能咖啡機,他就可以直接繞過這個限制。然后,攻擊者將向網絡發送一個取消授權包,這將導致咖啡機斷開連接。之后,設備將再次開始廣播 SSID,讓攻擊者自由地用惡意固件更新設備。

很多人都知道,這種攻擊的局限性在于,只有當攻擊者能夠定位到一個易受攻擊的咖啡機,并且處于咖啡機的 Wi-Fi 范圍內時,它才會起作用。霍恩說,解決這個問題的一種方法是入侵一個 Wi-Fi 路由器,用它作為黑客攻擊主戰場來攻擊咖啡機。這種攻擊可以遠程進行,但如果攻擊者已經入侵了路由器,網絡所有者就需要擔心比咖啡機故障更糟糕的事情了。

霍恩說,無論如何,勒索襲擊只是攻擊者所能做的開始。他認為,經過更多的工作,攻擊者可以對咖啡機進行編程,攻擊路由器、計算機或與同一網絡相連的其他設備。而且,攻擊者能在沒有明顯跡象的情況下做到這一點。

正確地看待這件事

由于種種限制,這種黑客攻擊并不代表真正或直接的威脅,盡管對于某些人而言,這足以使他們遠離 “智能” 產品,至少遠離沒有使用加密和身份驗證的設備。

當然,這種黑客攻擊只是一項實驗,旨在探索連接到互聯網的咖啡機、冰箱和其他家用設備的種種可能性。有趣的是,被黑的咖啡機已不能再接收固件更新,因此業主無法采取任何措施來修復霍恩發現的漏洞。

霍恩還提出了一個重要觀點:“典型冰箱的使用壽命為 17 年,供應商能為其維持 17 年的軟件更新嗎?”這是現代物聯網設備中最令人關注的問題之一。當然,即使它不再獲得更新,用戶仍然可以使用它,但是隨著物聯網爆炸式的發展速度和并不完善的服務支持,這些設備極易受到攻擊,它們可以被濫用于諸如網絡破壞、數據泄漏、勒索軟件攻擊和 DDoS 攻擊等。

還有一個問題,那就是如何應對物聯網爆炸發展。當我們逐步實現萬物互聯的時候,我們怎么樣才能保障各個設備的安全性呢?這些問題都值得研發人員和商家深思。

(本刊綜合整理)(編輯/克珂)

猜你喜歡
智能用戶設備
諧響應分析在設備減振中的應用
智能前沿
文苑(2018年23期)2018-12-14 01:06:06
智能前沿
文苑(2018年19期)2018-11-09 01:30:14
智能前沿
文苑(2018年17期)2018-11-09 01:29:26
智能前沿
文苑(2018年21期)2018-11-09 01:22:32
基于MPU6050簡單控制設備
電子制作(2018年11期)2018-08-04 03:26:08
關注用戶
商用汽車(2016年11期)2016-12-19 01:20:16
關注用戶
商用汽車(2016年6期)2016-06-29 09:18:54
關注用戶
商用汽車(2016年4期)2016-05-09 01:23:12
500kV輸變電設備運行維護探討
工業設計(2016年12期)2016-04-16 02:52:00
主站蜘蛛池模板: 91年精品国产福利线观看久久| 人人91人人澡人人妻人人爽| 国产成人精品高清在线| www精品久久| 欧美日韩国产综合视频在线观看| 天天摸夜夜操| 久精品色妇丰满人妻| 欧美自慰一级看片免费| 久久久久国产精品嫩草影院| 久久这里只有精品66| 黄色网站不卡无码| 精品精品国产高清A毛片| 欧美日韩一区二区在线免费观看| 亚洲人成色在线观看| 久久这里只有精品免费| 无遮挡国产高潮视频免费观看 | 国产精品久久久精品三级| 真人免费一级毛片一区二区 | 91成人在线观看| 亚洲精品视频在线观看视频| 久久精品免费看一| 伊人久久大香线蕉aⅴ色| 成年A级毛片| 国产浮力第一页永久地址 | www.国产福利| 亚洲V日韩V无码一区二区| 在线a视频免费观看| 国产精品美女免费视频大全| 57pao国产成视频免费播放| 日本道综合一本久久久88| 亚洲经典在线中文字幕| 91视频青青草| 日日拍夜夜嗷嗷叫国产| 久久精品只有这里有| 日韩欧美中文字幕在线韩免费| 啪啪免费视频一区二区| 日韩欧美中文字幕一本| 欧美a√在线| 五月激激激综合网色播免费| 四虎永久免费地址| 久久大香伊蕉在人线观看热2| 午夜老司机永久免费看片| 欧美一级黄色影院| 日韩激情成人| 国产乱人乱偷精品视频a人人澡| 熟妇丰满人妻| 国产精品19p| 国产18在线播放| 成人国产精品一级毛片天堂| 国产福利一区在线| 国产一区二区影院| 国产乱子伦手机在线| 国产精品粉嫩| 91探花在线观看国产最新| 亚洲侵犯无码网址在线观看| 一本色道久久88亚洲综合| 久久狠狠色噜噜狠狠狠狠97视色| 男女猛烈无遮挡午夜视频| 日本91在线| 亚洲成a人片在线观看88| 91久久精品日日躁夜夜躁欧美| 成人免费黄色小视频| 国产欧美亚洲精品第3页在线| 日本一本正道综合久久dvd| 国产视频久久久久| 男女男精品视频| 久久综合丝袜长腿丝袜| 亚洲 欧美 日韩综合一区| аⅴ资源中文在线天堂| 中文字幕一区二区人妻电影| 国产欧美中文字幕| 东京热av无码电影一区二区| 97国产在线视频| 国内精品久久久久久久久久影视| 久久精品66| vvvv98国产成人综合青青| 国产欧美网站| 日韩精品一区二区三区swag| 日本不卡视频在线| 久久99国产综合精品女同| 丁香综合在线| 青青草一区二区免费精品|