范文健康探索娱乐情感热点
热点动态
科技财经
情感日志
励志美文
娱乐时尚
游戏搞笑
探索旅游
历史星座
健康养生
美丽育儿
范文作文
教案论文

美国官方曝网络摄像头大漏洞,超8300万台设备受影响

  8 月 19 日消息,本周二,美国联邦网络安全和基础设施安全局(CISA)公布了一个影响数以千万计的物联网设备的严重漏洞,攻击者不仅能够通过该漏洞看到安全网络摄像头等设备拍摄的实时视频,还能利用该漏洞控制这些设备。
  美国网络安全公司 Mandiant 在 2020 年末发现了这一漏洞。该公司称,这一漏洞影响了超过 8300 万台网络设备,不过他们无法确定受到漏洞影响的产品和公司的完整名单。一、SDK 出漏洞,8300 万台智能设备受影响
  一个漏洞潜伏在包括网络摄像头等多种智能设备中,可能会使攻击者通过互联网访问其实时视频和音频流,甚至远程获得该设备的完全控制权。更糟糕的是,这个漏洞不仅限于单个制造商,它出现在一个软件开发工具包(SDK)中,这个工具包渗透到超过 8300 万台设备之中,每个月都产生超十亿次互联网连接。
  有问题的 SDK 是 ThroughTek Kalay,它提供了一个即插即用的系统,用于将智能设备与其相应的移动应用程序连接起来。Kalay 平台为智能设备和其相应的应用程序提供代理,可以处理身份验证,并来回发送数据和命令。
  ▲ Kalay 工作原理示意图
  美国网络安全公司 Mandiant 的研究人员在 2020 年底发现了这个漏洞,并于本周二与 CISA 一起公开披露了这个漏洞。
  Mandiant 的主管 Jake Valletta 说:"Kalay 为这些智能设备提供必要的连接和相应的功能,然而攻击者可以随意连接到这些设备,检索音频和视频,然后使用远程 API 执行注入触发固件更新、更改相机角度或重启设备等操作,并且用户还不会知道发生了什么问题。"二、攻击者可获取用户账号密码,用户无法重置设备摆脱入侵
  该漏洞存在于设备与其移动应用程序之间的注册程序中。研究人员发现,这种设备与应用程序的连接取决于每个设备的 UID,这是一个唯一的 Kalay 标识符。据 Valletta 所说,攻击者可以很容易的从制造商的其他网络漏洞中获取到这些 UID。
  拥有设备 UID 并对 Kalay 协议有所了解的攻击者可以重新注册设备的 UID 以覆盖 Kalay 服务器上现有的设备。当设备的拥有者尝试重新将设备连接到网络时,攻击者就可以劫持并获取该设备的账号与密码。
  这个过程中,用户可能会经历几秒钟的延迟,但是从他们的角度来看,一切都在正常运行。但是,掌握了 UID 和账号密码的攻击者可以通过 Kalay 远程控制这些设备,还能以这些被侵入的设备为起点,更加深入目标网络。
  ▲ 攻击者入侵原理示意图
  利用该漏洞,攻击者可以实时观看网络设备拍摄到的视频 ,还可以在目标设备上安装恶意固件。此外,由于攻击是通过获取凭据,然后通过 Kalay 远程管理设备进行的,因此设备的所有者无法通过重置设备或擦除数据来摆脱入侵者,因为攻击者很容易再次发起攻击并重新控制。
  "受到影响的设备可能会受到不当的访问控制,此漏洞可允许攻击者访问敏感信息或执行远程代码。CISA 建议用户采取防御措施,以最大限度地降低此漏洞带来的风险。"CISA 在周二的公告中写道。三、更新固件能避免攻击,三年过去仍有大量设备未更新
  然而,与许多物联网安全漏洞一样,确认了漏洞存在的位置并不等于修复了漏洞。Kalay 的提供商 ThroughTek 只是需要参与解决这一漏洞的众多相关方之一。
  智能设备的白牌制造商在他们的产品中加入 Kalay,然后产品会被别的公司买走,贴上特定的品牌出售。这意味着即使 ThroughTek 提供了修复该漏洞的方法,也很难确切地知道有多少公司依赖 Kalay,并需要修复这个漏洞。
  Mandiant 的研究者没有发布他们对于 Kalay 协议的分析或利用该漏洞的细节,他们说他们的目标是在不向潜在的攻击者提供思路的情况下提高人们对这一问题严重性的认识。
  ThroughTek 和 Mandiant 称,要堵住这一漏洞,厂商必须开启两个可选的 Kalay 功能:加密通信协议 DTLS 和 API 身份验证机制 AuthKey。
  "我们已经从 Mandiant 那里得知了这个漏洞,并且已通知使用旧 SDK 的客户更新其设备固件。"ThroughTek 的产品安全事件响应团队成员 Yi-Ching Chen 说。
  不过,与 Mandiant 的发现一致,他们很难让客户集体更新。尽管 ThroughTek 在三年前就已经发布了能够一定程度上避免这种攻击的 SDK 版本,但是现在仍然存在大量易受攻击的设备。
  "在过去的三年里,我们一直在通知我们的客户升级他们的设备,但是一些旧设备缺乏空中下载技术(OTA)功能,这使得他们无法进行升级。此外,我们有些客户不想启用 DTLS,因为这会减慢建立连接的速度,因此他们对升级犹豫不决。"Yi-Ching Chen 补充道。
  Jake Valletta 称,这次的公开的披露这个漏洞就是希望能够让客户认识到这一漏洞的严重性,并让大型制造商在其产品中更新 Kalay。但是实际上小公司制造的设备可能永远无法修复这些漏洞,因为他们在安全方面没有大量的资金和设备投入,或者他们仅仅是从白牌产品供应商哪里购买完整的产品然后打上自己的品牌名称。结语:网络信息安全要得到更多重视
  近些年来,随着互联网技术的迅速发展,各类智能设备得到迅速的普及。但是信息泄露问题一直在伴随着这一过程。家用网络摄像头被破解,个人隐私遭泄露的事件时有发生。
  现在不论是国家层面立法保护公民的个人信息安全,还是各智能设备厂商自发的加码用户的隐私保护,都说明个人的信息安全正在得到越来越多的重视。
  家用的智能设备尤其是网络摄像头作为一个私密性较强的设备,如果被入侵,对于设备的拥有者来说后果是较为严重的。因此,相关监管机构以及设备的生产商、经销商等相关角色对此类信息安全更应加倍重视。

媒体探访聊天宝北京办公地,外人眼里快如科技就等同于锤子科技IT之家3月8日消息天眼查数据显示,2019年2月,罗永浩先后退出天津云上漫步科技合伙企业(有限合伙)天津云上畅游科技合伙企业(有限合伙)股东行列。聊天宝主体公司北京快如科技有限公比特币连跌3天现已跌穿4100美元关口IT之家11月21日消息根据新浪财经的报道,Bitstamp数据显示,比特币短线跌穿4100美元关口,最低触及4048美元,这已经是特币价格已经连续三天下跌。周一时,比特币价格下跌比特币昨夜大跌12跌破5000美元,今年下跌超65据美国媒体报道,周一比特币价格下跌至一年多以来最低水平,根据CoinDesk的数据,比特币当日跌12至4883。09美元,7天里跌幅超22,今年以来跌幅超65。去年11月比特币首次退押金?ofo您前面还有1000万人在排队IT之家12月18日消息截止今日下午20时37分,ofo排队退押用户数突破1000万,这个数字还在持续增长中。昨日有媒体报道称,部分用户去ofo总部要押金了。随后ofo官方也是针对ofo退押金排队系统人数近千万,网友抱怨遭遇网络异常IT之家12月18日消息近期ofo的日子有点难熬。押金难退一事将ofo推到了风口浪尖,先后有消息称ofo出现了资金问题,多地出现ofo搬迁办公地点的新闻,这使得诸多用户担心自己的o超百万人申请退ofo押金IT之家12月18日消息昨日晚间,ofo官方公众号发布退押金政策提醒,提交线上申请退押金的用户,后台系统会根据申请提交的顺序进行相关信息审核与收集,核实完毕后用户将进入退押金序列,女子因拒加微信深夜遭男子暴打施暴者已被抓IT之家6月30日消息据时间视频消息,近日,在山西太原,一女子在街角独自玩手机时被陌生男子搭讪索要微信。遭到拒绝后,男子和同行者对女子进行辱骂,并将其抱摔在地扇巴掌踹头。据悉,女子微视30秒朋友圈视频开放测试,下载注册就可使用IT之家6月28日消息根据微视官方的消息,今日,微视正式宣布30秒朋友圈视频功能向全部用户开放测试。用户只要下载注册微视账号,在微视上发布短视频的同时勾选同步到朋友圈,就可以将短视微信派高收益骗局大揭秘,既骗用户还骗运营者IT之家6月26日消息据微信派消息,今日,微信官方发文高收益骗局大揭秘既骗用户还骗运营者,对现下投资理财骗局进行了梳理,并提醒用户谨防上当。以下为高收益骗局大揭秘既骗用户还骗运营者9款索权App评测后跟踪情况通报饿了么等3款已整改IT之家3月29日消息今日,上海市消保委发布网购平台旅游出行生活服务机APP评测后续跟踪情况通报之一。通报指出,对于此前网购平台旅游出行生活服务等39款手机App的评测,截止到3月纪念金庸诞辰,百度上线降龙十八掌主题涂鸦感谢IT之家网友Davidlili的线索投递!IT之家3月10日消息今天是金庸先生的诞辰,百度首页上线了新的降龙十八掌主题涂鸦,以示纪念。点击新的主题涂鸦可以看到金庸诞辰日的相关信
2019移动互联网自律白名单公布高德地图腾讯等入选近日,中国反网络病毒联盟(ANVA)公布了2019年移动互联网自律白名单,360优视科技高德地图金山网秦腾讯6家企业共21款应用入选。移动互联网应用自律白名单是指信誉良好且不包含恶中国铁路12306官方释疑儿童火车票到底怎么买IT之家7月29日消息放暑假了,很多家长都选择这个时期带孩子出游,然而在购票环节却卡壳了。究竟儿童票该如何买呢?中国铁路官方近期给出了一系列的解答。Q6岁的小朋友,可以自己坐火车吗12306回应被疑霸座掏6张车票若5张系儿童票就不违规IT之家7月27日消息据南方都市报报道,近日,一段女子带孩子躺在列车硬座上睡觉,遭到周围旅客质疑霸座后,掏出6张火车票供检查的视频在网上引发热议。据报道,有网友报料称,哈尔滨一列车12306全面实施候补购票服务满月,兑现近200万张IT之家6月22日消息据经济日报报道,从中国国家铁路集团有限公司获悉,2019年5月22日,铁路12306网站(含手机客户端)全面上线候补购票服务,旅客在12306上购票时,如遇所女孩花2万7打赏主播只为一句夸奖家里从来没人夸IT之家4月8日消息据看看新闻KNEWS消息,4月3日,南宁吴先生的妻子发现微信账户里少了几万,查询后发现是被女儿乐乐转走了。乐乐承认钱是她花的,除了给网络主播刷礼物之外,还买了游不知道礼物要用钱换,11岁男孩花万元打赏主播IT之家3月31日消息近日,中山一名11岁男孩误以为直播礼物不要钱,打赏游戏主播上万元。向涉事平台反映后,平台称核实资料后将全额退款。瞎按按进去了,男孩称以为只是送小礼物,后来才知女主播衣着暴露戴红领巾捕鱼,被行拘IT之家4月8日消息据四川省自贡市荣县公安局官方刚刚发布的警情通报消息,2018年以来,四川省仁寿县人唐某某(女)为博取眼球增加粉丝和视频观看量,在农田中拍摄穿着鲜艳暴露佩戴红领巾斗鱼女主播直播驾车去机场路上数次违章IT之家3月19日消息据北京青年报报道,在3月18日的直播活动当中,斗鱼女主播丑人齐WK驾驶一辆白色跑车经机场高速前往首都机场的途中多次出现违章驾驶行为,包括至少三次占用应急车道,准!四川宜宾5。3级地震提前14秒预警据中新网新京报报道,四川宜宾珙县于1月3日8时48分发生5。3级地震,由地震部门和成都高新减灾研究所联合建设的大陆地震预警网成功预警此次地震,给宜宾市提前14秒预警。该系统已覆盖我马云现身淘宝造物节,尝试中辣火锅棒棒糖IT之家9月14日消息据梨视频报道,今天马云再次现身淘宝造物节,尝试中辣火锅棒棒糖。店家介绍称,这个火锅棒棒糖刚到口中,会先尝到有点甜,然后非常辣。马云拿到的是一个中辣的火锅棒棒糖YouTube在巴黎圣母院大火直播视频下错放911恐袭链接北京时间4月16日凌晨消息,谷歌旗下视频服务YouTube的算法在法国巴黎圣母院(NotreDameCathedral)大火的一个直播视频下放置了9。11恐怖袭击事件的描述性链接,