A前瞻官网
前瞻网
a 当前位置: 前瞻网 » 资讯 » 产经

咖啡机化身“收银机”:通过漏洞轻松控制智能设备,物联网安全引人担忧

分享到:
 CHEN • 2020-09-28 14:41:53 来源:前瞻网 E2193G0
100大行业全景图谱

1

在享受到互联网带来的便利的同时,人类也已经着手建立物联网,简单来说就是将各种日常物品连接到互联网,从而实现人员、流程与物品之间的无缝通信。

随着5G和AI等技术的不断成熟,物联网也正在逐渐完备。但这种不断扩张的网络环境也带来了一系列的安全威胁和挑战,潜在的攻击行为包括:获取隐私或机密数据;操纵或控制设备;或者当应用在物联网系统中使用和提供数据时,以错误方式服务或拒绝服务这些应用。

这样的潜在危险对个人消费者来说似乎很遥远。但最近,捷克安全公司Avast的研究员马丁·克朗(Martin Hron)向我们展示了物联网安全与个人的关系。

马丁在博客中表示,“我要证明的是,不仅仅只有通过安全措施薄弱的路由器或公共互联网来访问物联网设备会对其造成威胁,物联网设备本身就是脆弱的,可以在不通过网络或路由器的情况下轻松攻破。”

为此,他花了一周的时间成功控制了一台价值250美元的智能咖啡机,将其变成了“收银机”。当用户将这台咖啡机连入家庭网络并启动时,会触发其中的加热装置并喷出热水、发出怪响,还会通过显示屏显示出赎金信息。

1

被攻破的咖啡机

马丁在采访中表示:“这样做是为了指出这种(入侵)情况确实发生了,并且可能发生在其他物联网设备上。”

用于实验的这台咖啡机搭载的是安卓系统,通过WIFI接入到家庭网络,并且还能连接到手机应用程序,方便用户在手机上管理。这样的设定几乎是目前所有物联网设备的通用做法。

这台咖啡机还能安装固件实现更新,但是,更新途径“没有加密、没有身份验证、也没有代码签名”,这为入侵提供了漏洞。

马丁获取了更新使用的固件,并在计算机上通过IDA进行逆向工程,向固件中植入了代码(如赎金信息),随后通过Python模仿咖啡机的更新过程来实现修改后的固件和脚本,从而触发失控。

当然,这个过程需要了解咖啡机所用的CPU等硬件信息,因此必须将其拆掉。不过,仅仅拆掉一台就能控制其他同类设备,这样的成本对黑客来说并不高。此外,控制了这一网络环境中的某一设备后,对该环境下的其他设备也会造成很大威胁。

控制设备之后,黑客还可以通过屏蔽安全补丁更新,让这一漏洞永远无法修复。

除了向使用者索要赎金,黑客还可以使用这一漏洞进行“挖矿”,从而赚取更多的利益。这也是马丁实验的原本目的,但最终由于咖啡机的硬件配置太低只得做罢。但是,这也提醒我们,对于一些更为高级的智能设备,一旦被入侵将造成更大的损失。

对个人消费者来说,这样的漏洞会带来经济损失。但制造行业、能源行业、运输行业和经济体中的其他工业行业也在使用物联网系统,这些工业物联网系统面临的风险甚至更大。

编译/前瞻经济学人APP资讯组

原文来源:

https://gizmodo.com/this-hacked-coffee-maker-demands-ransom-and-demonstrate-1845191662

https://www.ibm.com/downloads/cas/0XBJOZRV

本文来源前瞻网,转载请注明来源。本文内容仅代表作者个人观点,本站只提供参考并不构成任何投资及应用建议。(若存在内容、版权或其它问题,请联系:service@qianzhan.com) 品牌合作与广告投放请联系:0755-33069875 或 hezuo@qianzhan.com

p38 q0 我要投稿

分享:

品牌、内容合作请点这里:寻求合作 ››

前瞻经济学人微信二维码

前瞻经济学人

专注于中国各行业市场分析、未来发展趋势等。扫一扫立即关注。

前瞻产业研究院微信二维码

前瞻产业研究院

如何抓准行业的下一个风口?未来5年10年行业趋势如何把握?扫一扫立即关注。

前瞻经济学人 让您成为更懂趋势的人

想看更多前瞻的文章?扫描右侧二维码,还可以获得以下福利:

  • 10000+ 行业干货 免费领取
  • 500+ 行业研究员 解答你的问题
  • 1000000+ 行业数据 任君使用
  • 365+ 每日全球财经大事 一手掌握
  • 下载APP

  • 关注微信号

前瞻数据库
企查猫
前瞻经济学人App二维码

扫一扫下载APP

与资深行业研究员/经济学家互动交流让您成为更懂趋势的人

下载APP
前瞻经济学人APP

下载前瞻经济学人APP

关注我们
前瞻经济秀人微信号

扫一扫关注我们

我要投稿

×
J