
新的物联网产品继续流向市场,但速度不应成为忽略安全性的借口.

在今年的拉斯维加斯黑帽大会上,微软透露,恶意黑客组织使用普通的物联网设备对企业网络进行攻击. 消息一出,筱野就震惊了.
Microsoft声称,黑客可以通过入侵各种网络设备来访问公司网络. 使用的设备包括VoIP电话,WiFi办公打印机和视频. 该黑客组织被称为“锶”(Strontium),也被其他安全公司称为“幻想熊”(Fancy Bear)或APT28,据称与军事情报局GRU有关.
Gartner预测,到2020年,家用和商用IoT设备的数量将超过140亿. 考虑到Microsoft最近发布的IoT攻击新闻,是时候检查固件的安全风险了. 毕竟,固件是一种特殊的软件黑客攻击方式,可对IoT设备的硬件进行低级控制. 固件被认为是紧急的网络安全问题,可以称为非防御攻击接口,并且通常被黑客用来在网络中立足. 不受保护的IoT设备基本上相当于一个解锁的门,这意味着一旦攻击者卸下IoT设备,他就可以在整个公司网络中徘徊.

黑客积极利用IoT安全漏洞不是在攻击设备本身,而是将其用作各种恶意行为的跳板,以进行后续的分布式拒绝服务(DDoS)攻击,恶意软件分发,垃圾邮件和网络钓鱼电子邮件发起丢弃,点击欺诈和盗窃等活动. 因此,在设备入侵没有导致不良情况之前,例如利润损失,诉讼和公司声誉受损,有必要注意以下八个常见固件漏洞,以确保家庭网络的门不会打开给无关的人.
1. 未经身份验证的访问
最常见的固件漏洞之一可以使攻击者获得对IoT设备的访问权限,从而使攻击者更容易使用设备数据及其提供的任何控制功能.
2. 弱认证
如果固件身份验证机制较弱,则黑客可以轻松获得对设备的访问权限. 弱认证机制有多种形式,例如基于密码的单因素认证和基于弱密码算法的系统. 暴力攻击很容易克服这种验证机制.

3. 隐藏后门
在固件方面,隐藏后门是黑客最喜欢的利用方法. 后门是故意在嵌入式设备中植入的漏洞,只要持有“秘密”身份验证信息,任何人都可以远程访问该设备. 尽管后门可能对客户支持有益,但一旦被恶意黑客发现,后果将非常严重. 黑客是那种非常善于找到后门的人.
4. 密码哈希值
大多数固件包含用户无法修改的硬编码密码或用户很少修改的默认密码. 这两种情况都使该设备相对容易受到黑客的攻击. 2016年,Mirai僵尸网络感染了全球超过250万个IoT设备,使用IoT设备的默认密码进行DDoS攻击,导致Netflix,Amazon和The New York Times等媒体脱机.
5. 加密密钥

当以容易被黑客入侵的形式(例如1970年代引入的数据加密标准(DES))进行存储时,加密密钥会严重威胁Internet安全. 但是,即使事实证明它不足以保护机密,但仍使用DES. 黑客可以使用加密密钥通信,访问设备,甚至创建恶意设备来执行恶意操作.
6. 缓冲区溢出
在对固件进行编码时,如果程序员使用不安全的字符串处理功能,则很容易引起问题并导致缓冲区溢出. 攻击者花费大量时间查看设备软件中的代码,试图找到一种导致应用程序异常行为或导致应用程序崩溃的方法,并打开入侵路径. 缓冲区溢出可以被黑客用来远程访问设备,或者可以被用作拒绝服务和代码注入攻击的武器.
7. 开源代码
开源平台和开源代码库推动了复杂物联网产品的快速开发. 但是,由于物联网设备通常使用第三方开放源代码组件,并且这些组件通常使用未知或未记录的源,因此固件通常被简化为不受保护的攻击界面,并且无法抵御黑客攻击. 通过将开源平台更新为最新版本,可以轻松解决此问题,但是许多设备仍发布已知漏洞.
8. 调试服务
物联网设备Beta版中的调试信息使设备开发人员可以了解设备的内部系统. 但是不幸的是,调试系统经常被投入生产设备中,因此黑客也了解到了同一设备的内部信息.
该公司迅速将新的物联网产品推向市场,并且公司也将尽快从物联网的部署中获得很多好处黑客攻击方式,但是不必以牺牲安全性为代价来实现速度优先.
令人欣慰的是,可以避免上述常见的IoT漏洞利用,并且缓解方法不需要制造商的额外投资. 物联网安全最佳实践可以从以下内容开始:
1. 升级IoT设备固件并更改默认密码.
2. 清点自己网络上的IoT设备,以便您全面了解自己的风险敞口.
3. 联系其管辖范围内的IoT设备制造商,并询问他们是否应对上述常见漏洞负责. 如果他们不负责任,则要求他们在其固件和IoT设备中实施安全的编码操作.
Gartner物联网设备技术和趋势报告:
本文来自电脑杂谈,转载请注明本文网址:
http://www.pc-fly.com/a/jisuanjixue/article-281109-1.html
此生思念与难过
我们大家一起来支持一直支持你