《福布斯》女記者親歷:智能家居難防黑客

作者:樂購(gòu)科技 來源: 2013-07-28 18:29:42 閱讀 我要評(píng)論 直達(dá)商品

《福布斯》女記者卡什米爾·希爾(Kashmir Hill)通過親身經(jīng)歷證明,可聯(lián)網(wǎng)的智能家居產(chǎn)品存在諸多安全漏洞。“我能看到你家里的所有設(shè)備,我認(rèn)為我能控制他們!币粋(gè)周四清晨,我粗魯?shù)卮螂娫捊行淹旭R斯·哈勒(Thomas Hatley),一個(gè)住在俄勒岡州的陌生人。

http://static.cnbetacdn.com/newsimg/2013/0728/01374992315.jpg

他和妻子還沒起床。表達(dá)驚訝之余,他讓我打開和關(guān)閉主臥里的電燈。坐在舊金山的臥室里,我輕輕點(diǎn)擊一下就完成開關(guān)操作,與此同時(shí)極力抑制打開電視機(jī)的惡作劇沖動(dòng)。

“剛才打開了,現(xiàn)在又關(guān)了,”他說,“我真是活見鬼!”

根據(jù)路透社的消息,家居自動(dòng)化市場(chǎng)2012年的市值達(dá)到15億美元。許諾能讓家居更智能化的產(chǎn)品呈現(xiàn)爆炸式發(fā)展。其中最知名的要數(shù)Nest恒溫器,它能夠監(jiān)測(cè)房主的活動(dòng),學(xué)習(xí)他的日程安排和溫度偏好,據(jù)此給房間加溫或減溫。很多這種產(chǎn)品都開發(fā)了智能手機(jī)應(yīng)用程序和網(wǎng)絡(luò)接口,方便用戶遠(yuǎn)程操作設(shè)備。

過著如此高科技的生活也有不利之處。當(dāng)我們把家里的東西都和網(wǎng)絡(luò)掛鉤時(shí),那些聯(lián)網(wǎng)設(shè)備面臨的安全風(fēng)險(xiǎn)都會(huì)讓我們碰到:它們可能會(huì)“被黑”。

搜索了一條簡(jiǎn)單的短語(yǔ)后,我就明白了一系列“智能家居”能干的傻事。這些家庭安裝了來自Insteon的自動(dòng)化系統(tǒng),用戶可遠(yuǎn)程控制他們的燈光、浴室、電風(fēng)扇、電視、水管、倉(cāng)庫(kù)門、相機(jī)等等。主人可以借助智能手機(jī)或者網(wǎng)絡(luò)實(shí)現(xiàn)遠(yuǎn)程控制。傻不傻啊?他們的系統(tǒng)可以在搜索引擎的結(jié)果抓取。由于Insteon默認(rèn)不需要驗(yàn)證用戶名和密碼,我點(diǎn)擊這些鏈接,就能“黑掉”別人的房間。打開倉(cāng)庫(kù)門就能讓一個(gè)家庭成為被侵犯的目標(biāo)。

托馬斯·哈勒的家只是我能入侵的8個(gè)家庭當(dāng)中的一個(gè)。一些敏感信息遭到泄露,不僅包括他們使用的應(yīng)用程序和設(shè)備,而且他們所處的時(shí)區(qū)、IP地址甚至孩子的名字都被獲取。顯然,當(dāng)父母的希望能遠(yuǎn)程控制家里的電視機(jī)。其中至少有3個(gè)家庭的網(wǎng)絡(luò)信息足以指向他們現(xiàn)實(shí)生活中所在的位置。

很多系統(tǒng)的名字都是普通的,但其中一家包含了街道信息,我能夠追蹤其至康涅狄格州的一所住宅。當(dāng)我打電話時(shí),一個(gè)名叫“克雷格”的家伙接了電話。他表示自己的副業(yè)是一名顧問,幫助有需要求的客戶安裝Insteon的設(shè)備。他本人使用該系統(tǒng)也有十年之久。當(dāng)我自稱可以控制他家的系統(tǒng)時(shí),他立刻有了敵意。

“有密碼的!”他暴躁地回應(yīng)!拔蚁M麧撛诘目蛻裟軌蚩吹较到y(tǒng),了解它的運(yùn)行機(jī)制。你不可以控制它,只能看!

我問他,我能打開他家的一個(gè)設(shè)備。他告訴我打開所在臥室的燈。我做完后,接著是一段意味深長(zhǎng)的沉默!坝蟹磻(yīng)沒?”我問道。他說什么也沒發(fā)生就草草掛斷電話。我懷疑他說謊。第二天,他的系統(tǒng)上了鎖,只能通過用戶名和密碼進(jìn)入。

Insteon的安全隱患是Trustwave公司安全專家大衛(wèi)·布萊恩(David Bryan)丹尼爾·克洛利(Daniel Crowley)在智能家居設(shè)備中發(fā)現(xiàn)的個(gè)案之一。

去年12月份,布萊恩購(gòu)買了Insteon的HUB設(shè)備,并在手機(jī)上安裝了應(yīng)用,開始監(jiān)視它的工作狀況。

“我看到的情況令人擔(dān)憂,”他說,“智能設(shè)備發(fā)送控制命令不需要授權(quán)!

“你可以打開別人家的熱水器,讓他的電費(fèi)賬單頂破天!辈既R恩說。他趕緊通過電子郵件聯(lián)系Insteon的技術(shù)支持,并詢問獲得用戶名和密碼的方法。Trustwave近期曾就系統(tǒng)的脆弱性與Insteon溝通。Insteon后來解決了HUB的問題,并于2013年初召回該設(shè)備。當(dāng)然,他們并未告訴消費(fèi)者安全問題是召回產(chǎn)品的原因之一。

Insteon的首席信息官麥克·努爾斯(Mike Nunes),他在網(wǎng)絡(luò)上看到的系統(tǒng)都來自一些停產(chǎn)的產(chǎn)品。它們之所以出現(xiàn)在搜索引擎中,完全是用戶的責(zé)任。他表示,老產(chǎn)品最初并非用于遠(yuǎn)程控制,設(shè)置這種功能需要用戶費(fèi)一點(diǎn)周折。裝置本身附帶操作手冊(cè),告訴用戶如何將裝置聯(lián)網(wǎng),并強(qiáng)烈建議他們?cè)黾佑脩裘兔艽a。

“這需要用戶將一個(gè)鏈接粘貼至網(wǎng)絡(luò),而用戶可能沒有設(shè)置用戶名和密碼!迸瑺査拐f。我告訴努爾斯,如果產(chǎn)品默認(rèn)需要設(shè)置用戶名密碼,就不會(huì)犯這樣的錯(cuò)誤!拔乙仓С趾凸膭(lì)這么做!彼f。

在托馬斯·哈勒的例子中,他創(chuàng)建了一個(gè)網(wǎng)站,作為接入家庭設(shè)備的入口。他的網(wǎng)站設(shè)置了密碼,但你可以繞開它,直接進(jìn)入不受密碼保護(hù)的Insteon端口。“可以這么說,我承擔(dān)一部分責(zé)任。因?yàn)榧依锏穆酚善魇俏矣H自配置的,”哈勒說,“但是我沒有意識(shí)到那個(gè)端口可以從外部網(wǎng)絡(luò)進(jìn)入!

Insteon公司當(dāng)前的產(chǎn)品自動(dòng)分配用戶名和密碼,這在產(chǎn)品發(fā)布的前幾個(gè)月是沒有的事情。布萊恩恰恰買的就是沒有被自動(dòng)分配密碼的產(chǎn)品。布萊恩還表示,產(chǎn)品新的認(rèn)證手段很“糟糕”。很多黑客只需很少的工作量就能夠破解它。

Insteon產(chǎn)品默認(rèn)不需要密碼的問題和Trendnet IP相機(jī)幾年前的漏洞類似。不需要認(rèn)證意味著任何人只要獲得相機(jī)的IP地址,就能觀看相機(jī)內(nèi)的照片流。

即便沒有面向公眾的網(wǎng)站,只要產(chǎn)品具備這樣的隱患,任何人搞清楚系統(tǒng)的地址后就能控制他人的家居。

“這些技術(shù)的出現(xiàn)令人興奮,這些漏洞的存在令人心碎!笨寺謇f。

他和同事發(fā)現(xiàn)的安全漏洞允許一個(gè)入侵者控制數(shù)個(gè)Insteon系統(tǒng)中的敏感設(shè)備,從Belkin WeMo開關(guān)到Satis 智能廁所。是的,他們發(fā)現(xiàn)廁所也能黑。你只要安裝了智能廁所的應(yīng)用程序,離廁所的距離足夠近,那么你就可以與之通信。

“藍(lán)牙連接,無(wú)需用戶名或密碼,”克洛利說,“任何人在手機(jī)上安裝應(yīng)用并接入網(wǎng)絡(luò),就能控制別人的廁所。當(dāng)有人如廁時(shí),你可以打開坐浴盆!

他們將在未來兩周舉辦的黑帽技術(shù)大會(huì)和Defcon黑客大會(huì)上公布發(fā)現(xiàn)。Trustwave指出公布這樣的漏洞是想讓公司知道產(chǎn)品發(fā)布前的安全測(cè)試有多重要。

還有一個(gè)問題,比如MIOS無(wú)線網(wǎng)關(guān)控制器,一旦它們接入網(wǎng)絡(luò),那么它們就默認(rèn)任何使用該網(wǎng)絡(luò)的都是授權(quán)用戶。所以,如果你能接入別人的熱點(diǎn)網(wǎng)絡(luò),你就能控制他們的家居!斑@些公司認(rèn)為家庭網(wǎng)絡(luò)是防守的要塞,”克洛利說,“但大多數(shù)情況下,什么都不是!

Insteon的漏洞之所以嚴(yán)重,是因?yàn)樗试S任何人通過網(wǎng)絡(luò)接入。

研究人員能看到暴露在網(wǎng)上的系統(tǒng),但是不想進(jìn)一步搜索。我真的為此感到不安,在關(guān)掉其他人的燈之前,我都確保獲得這些用戶的許可,不然有可能面臨法律的指控。

“發(fā)現(xiàn)問題并報(bào)告給相關(guān)公司的人不用擔(dān)心觸犯法律,”一名擅長(zhǎng)網(wǎng)絡(luò)安全法規(guī)的律師馬西亞霍夫曼(Marcia Hofmann)說。

“我們的演講重點(diǎn)是這些設(shè)備沒有良好的安全性,需要改善。”克洛利說,“很多缺陷研究幾個(gè)小時(shí)就能發(fā)現(xiàn)!


  推薦閱讀

  Moto X的相機(jī)應(yīng)用APK流出

感謝joyapk的投遞我們已知道即將推出的 Moto X 及以公布的 Droid Ult>>>詳細(xì)閱讀


本文標(biāo)題:《福布斯》女記者親歷:智能家居難防黑客

地址:http://m.sdlzkt.com/a/05/20130728/281019.html

樂購(gòu)科技部分新聞及文章轉(zhuǎn)載自互聯(lián)網(wǎng),供讀者交流和學(xué)習(xí),若有涉及作者版權(quán)等問題請(qǐng)及時(shí)與我們聯(lián)系,以便更正、刪除或按規(guī)定辦理。感謝所有提供資訊的網(wǎng)站,歡迎各類媒體與樂購(gòu)科技進(jìn)行文章共享合作。

網(wǎng)友點(diǎn)評(píng)
我的評(píng)論: 人參與評(píng)論
驗(yàn)證碼: 匿名回答
網(wǎng)友評(píng)論(點(diǎn)擊查看更多條評(píng)論)
友情提示: 登錄后發(fā)表評(píng)論,可以直接從評(píng)論中的用戶名進(jìn)入您的個(gè)人空間,讓更多網(wǎng)友認(rèn)識(shí)您。
自媒體專欄

評(píng)論

熱度

主站蜘蛛池模板: 影音先锋成人资源| 成人深夜福利视频| 成人精品视频一区二区三区| 麻豆国产成人AV在线| 欧洲97色综合成人网| 国产成人综合日韩精品婷婷九月| 免费国产成人手机在线观看| a级成人高清毛片| 成人动漫在线播放| 亚洲国产成人片在线观看| 成人午夜亚洲精品无码网站| 亚洲欧美精品成人久久91| 成人欧美1314www色视频| 亚洲AV成人噜噜无码网站| 国产成人无码免费视频97| 日韩av无码成人精品国产| 亚洲欧美成人综合久久久| 欧美成人一区二区三区在线观看| 亚洲成人福利在线观看| 成人韩免费网站| 亚洲人成人77777网站| 在线观看成人网| 成人欧美精品大91在线| 97超碰精品成人国产| 亚洲国产精品成人久久久| 国产成人综合日韩精品无码| 成人国产精品2021| 欧美成人精品第一区二区三区| 免费国产成人午夜在线观看| 好男人社区成人影院在线观看| 青青草成人在线| 久久久久亚洲av成人网人人软件| 全彩成人18h漫画在线| 国产成人午夜精品影院游乐网| 成人美女黄网站视频大全| 成人性爱视频在线观看| 成人在线视频一区| 成人动漫在线免费观看| 国产成人影院在线观看| 国产成人久久777777| 久久国产精品成人片免费|