當智能魚缸也成為黑客攻擊目標……

2020-12-20 新華網客戶端

來源:《瞭望》新聞周刊

◆ 國外那起藉由智能魚缸實施的黑客攻擊並非偶然事件,聯網的咖啡機、電冰箱、智能畫板、電動窗簾、路由器都有可能成為被黑客攻擊的目標

◆ 國家網際網路應急中心今年最新數據顯示,其所收錄的安全漏洞中,聯網智能設備惡意程序控制伺服器IP位址約1.9萬個,同比上升11.2%

◆ 物聯網環境下,個體間的聯繫越緊密,網絡攻擊帶來的損害程度就越大

◆ 處理好效率與安全之間的關係,從中找到一個平衡點,「既不過分強調效率忽視安全,也不能為了安全搞『一刀切』,挫傷創新的積極性。」

防範萬物互聯下的網絡安全風險

智能科技如同一把雙刃劍,在給人們生活帶來諸多便利的同時,網絡安全風險也相伴相生:一張列印照片就能充當人臉用於識別,一款智能魚缸會成為網絡攻擊的入口,高度集中存儲的隱私數據面臨「裸奔」的可能……面對無所不在的網絡安全風險,一場「反擊戰」已悄然打響。

生物識別屢現漏洞

人臉識別技術近年來風生水起,不過,最近一則消息提示了其中存在的安全隱患。

近日,浙江嘉興上外秀洲外國語學校402班科學小隊向媒體稱:他們在一次課外科學實驗中發現,只要用一張列印照片就能代替真人刷臉,騙過小區裡的豐巢智能櫃,取出父母們的快遞,隨後該科學小隊還給出了幾段視頻佐證。

業內人士透露,目前人臉識別技術主要有2D和3D兩種。基於3D數據的人臉識別不管識別準確率還是活體檢測準確率都比2D有顯著提升。而通過攝像頭識別、算法比對的2D人臉識別,則容易被照片欺騙破解。這次豐巢智能櫃很可能採用的是2D人臉識別技術。

今年初,提供人臉檢測和人群分析的深圳某公司被國外安全研究員發現其人臉識別資料庫沒有密碼保護,幾乎等同於在網上「裸奔」。

該研究員撰寫報告稱,這個資料庫涵蓋了超過250萬用戶的記錄,包括身份證號碼、地址、出生日期、識別其身份的位置等。在24小時內,有超過680萬條位置被記錄進去,根據這些信息可以跟蹤行蹤。

網絡安全專家黃道麗說,此次疑似洩露的人臉識別數據如果與以往洩露的隱私信息相關聯,或可達到「用戶畫像」的程度,產生網絡詐騙等風險。

不僅如此,在今年國家網絡安全周期間,有關「拍照比剪刀手」也可能會讓不法分子獲取指紋信息、破解各類密碼的消息進一步挑動大眾神經。

對此,上海信息安全行業協會專委會副主任張威從科學角度分析:拍攝者和被拍攝者距離在1.5米範圍內,當被拍攝者比出「剪刀手」時,其指紋信息就有可能通過照片提取還原。

數據顯示,從2002到2015年,我國生物識別市場規模複合年均增速為50%左右。在巨大發展潛力及迅猛的發展態勢之下,生物識別商業化步伐越邁越寬。而近期接連曝出的網絡安全風險提示人們未來發展的隱患。

9月27日,工作人員在鄭州地鐵紫荊山站刷臉過閘 李嘉南攝

萬物互聯亦延伸風險

萬物互聯時代,發生在國外的一起藉由智能魚缸實施的黑客攻擊事件,將物聯網風險暴露出來。

被攻擊的是一家位於北美的賭場,其智能魚缸通過連接網際網路,可以實現自動餵食並保持環境、溫度、清潔度。這個看似不起眼的物聯網設備成了黑客攻擊的目標。

黑客先是入侵智能魚缸,得以進入賭場內網中,然後進行掃描,發現漏洞後進而侵入到網絡中的其他地方,最終神不知鬼不覺將賭場數據竊取。

「智能魚缸成為『後門』並非偶然事件。」在科技專欄作家金智淵看來,聯網的咖啡機、電冰箱、智能畫板、電動窗簾、路由器都有可能成為被攻擊的目標。隨著日常生活中物聯網設備的激增,黑客有著越來越多的渠道進入內網竊取數據。

隨著大數據、人工智慧等技術發展,越來越多的個體被接入萬物互聯的體系內。在物聯網加速融入人們生活的同時,傳統的網絡攻擊和風險也開始向物聯網和智能設備蔓延。

國家網際網路應急中心最新發布的《2019年上半年我國網際網路網絡安全態勢》顯示,其所收錄的安全漏洞中,包括家用路由器、網絡攝像頭等在內的聯網智能設備惡意程序控制伺服器IP位址約1.9萬個,同比上升11.2%。

國家計算機網絡應急技術處理協調中心副主任雲曉春等專家認為,與電腦不同,路由器、交換機和網絡攝像頭等聯網智能設備一般全天候在線,被控制後用戶不易發現,往往被黑客控制後作為分布式拒絕服務攻擊的「穩定」攻擊源,甚至會成為綁架的「幫兇」。

研究者演示了能夠將勒索軟體安裝到家庭的智能恆溫器上,除非受害者同意用比特幣支付贖金。還能對聯網的車庫門、車輛甚至家電發動類似攻擊。隨著無人駕駛日益普及,黑客有可能控制車輛,換廣播電臺、開啟雨刷器、逼停車輛,乃至引發交通事故。

網絡安全風險真的防不勝防嗎?答案當然是否定的。

網際網路社區極客公園的專業人士一語道破了其中真相:很多公司疏於物聯網設備的安全的防護,主要出於成本考慮。

部分物聯網設備生產商為了節省成本,使用通用、開源的作業系統,或未經安全檢測的第三方組件,這很可能會引入漏洞。而且,大多數物聯網設備不會保護調試接口,這也給了攻擊者乘虛而入的機會。

「在大量價格低廉的物聯網設備上,幾乎不可能使用複雜又耗電的安全系統。」一位網際網路安全專家無奈地說。

中國工程院院士鄔賀銓認為,物聯網、工業物聯網的發展帶來了新的安全問題,其一旦受影響,情況將會更嚴重。

物聯網環境下,個體間的聯繫越緊密,網絡攻擊帶來的損害程度就越大。因為任何一個針對個體的網絡攻擊都有可能蔓延到更廣的範圍。

系統思維維護網絡安全

智能時代,網絡安全機遇與挑戰並存。面對不斷升級的網絡安全風險,解決的出路究竟在哪裡?

360集團董事長兼CEO周鴻禕提出了「安全大腦」概念,希望建立超大分布式智能安全系統,綜合利用人工智慧等新技術,保護基礎設施、城市及個人等的網絡安全,其智能安全防護的能力進一步延伸到工業網際網路、車聯網、物聯網、城市安防等領域。

化解網絡安全風險難以一蹴而就,當務之急是封堵可見的漏洞,守住國家安全、企業安全及個人安全的底線。

其中,解決物聯網設備安全問題迫在眉睫。專家建議,具有公共屬性的政府機關及企事業單位要儘快強化對內部物聯網設備的安全排查及日常監控,重點關注是否存在漏洞、過往被攻擊情況、被攻擊IP位址來源等。

「物聯網設備常見的脆弱點有硬體接口暴露、未授權訪問等,技術水平並不高,完全可以防患於未然。」綠盟科技首席架構師楊傳安建議,通過國家標準要求、協會統籌規範、市場需求倒逼等方式多措並舉,生產商要做好設備全生命周期的安全保障工作,形成完善的網絡安全應急處置預案。

當前,對數據洩露管控還存在一些難點。儘快出臺更為完善的信息、數據領域保護法律法規成為普遍呼聲。

對於企業來說,減少對用戶隱私的收集,加強對用戶數據的保護,樹立良好的價值觀,增強數據監督與預防,能夠更好地從內部先行保護用戶信息安全,扮演好「守門人」的角色。

網絡的核心一定是安全。網絡既帶來了便捷,也帶來了風險。應處理好效率與安全之間的關係,從中找到一個平衡點,「既不過分強調效率忽視安全,也不能為了安全搞『一刀切』,挫傷創新的積極性。」(記者 毛振華)

刊於《瞭望》2019年第51期

相關焦點

  • 黑客使用勒索軟體攻擊智能情趣用品
    根據外國科技媒體 Bleeping Computer 的報導,一名黑客使用勒索軟體控制了聯網的智能情趣用品(男性貞操鎖),並要求受害者使用比特幣支付贖金
  • 谷歌發布2019 年政府黑客攻擊報告 零日漏洞攻擊目標更為明顯
    據外媒報導,近日,谷歌發布報告稱,2019 年向用戶發出了大約 4 萬次國家支持黑客攻擊的警告,受到攻擊的帳號所有者主要為政府官員、記者、異議人士和地緣競爭對手。 同時,與 2018 年相比,警告數量減少了 25% ,這一下降的原因可能是谷歌實施的防禦措施的效率提高,但依舊不能低估攻擊複雜程度的風險。
  • 黑客入侵智慧型手機新手法:聲波攻擊加速度傳感器!
    導讀說起黑客攻擊,大部分人首先會想到軟體和網絡通信層面的入侵,很少有人會注意到硬體傳感器也會遭受攻擊,更令人想不到的是攻擊途徑竟然是無處不在的「聲波」。然而,最近美國密西根大學一項研究成功利用聲波攻擊了加速度傳感器,並且成功入侵智慧型手機和智能可穿戴設備Fitbit手環。
  • 如何防止家庭安全攝像頭被黑客攻擊
    由美國消費者聯盟提供可以捕捉小偷的智能安全攝像頭可以成為保護你家的好工具,但它們也是黑客監視你的門戶,因為他們可以通過網際網路訪問它們。因此,毫無疑問,在2018年消費者報告進行的全國代表性調查中,54%的美國人認為失去隱私是不使用智能設備的原因。 黑客如何發生安全攝像頭易受攻擊的一種方法是通過一種稱為「憑證填充」的技術。黑客使用來自其他數據洩露的用戶名和密碼(其他黑客在線共享)來獲取帳戶訪問權限。
  • 安全專家:嬰兒監視器也可能成為黑客攻擊對象(圖)
    據外媒報導,日前,由網絡安全公司Rapid7進行的一項調查發現,現市面上的嬰兒監控器也存在可能被黑客攻擊的情況。  在安全專家調查的嬰兒監控器中,有7款都有安全漏洞,黑客極有可能通過攻擊獲得訪問監控器視頻流媒體的權限。
  • 【黑客】通過智能水壺竊取Wifi密碼
    The Pen Test Partners的研究員Ken Munro,在倫敦某場節目裡他演示了如何連上目標的智能水壺,然後竊取你的
  • 富士康海外工廠遇黑客攻擊
    據外媒報導,富士康母公司鴻海集團位於墨西哥的工廠遭遇勒索軟體「 DoppelPaymer」攻擊。黑客憑藉攻擊軟體竊取了部分文件,然後對這些文件進行了加密,並要求公司支付1804枚比特幣以獲取解密工具,按照當前比特幣價格來計算,這批比特幣價值高達3450萬美元。
  • 黑科技再現 黑客通過智能水壺竊取Wifi密碼
    The Pen Test Partners的研究員Ken Munro,在倫敦某場節目裡他演示了如何連上目標的智能水壺,然後竊取你的
  • 黑客攻擊會讓你崩潰無比!
    安全意識這個老生常談問題,無論怎樣告誡,還是該亂點擊點擊,說了很多遍不要安裝來路不明的軟體還是一樣安裝,不要打開來路不明的附件出於好奇看了看,等等網絡問題總是在不經意間發生,同時也有很多黑客對企業進行攻擊,今天,賽亞安全就跟大家聊聊具體問題。
  • 2019年最嚴重的黑客攻擊,網絡攻擊和數據洩露
    網絡攻擊,犯罪黑客團體和數據洩露的危害不會很快消失。 在過去的幾年中,頭條新聞不斷出現,包括醫療信息,帳戶憑證,公司電子郵件和內部敏感的企業數據被盜。 網絡攻擊或數據洩露發生的原因各不相同。
  • 黑科技再現:黑客通過智能水壺竊取Wifi密碼
    如果某個智能水壺沒有做好配置,黑客可以通過wigle.net上面的資料庫來查詢相關信息。  黑客想要攻擊自己的目標,他們的目標需要滿足在Twitter談論他們的智能水壺,且使用了無線地理記錄引擎的服務。黑客需要藉此聯合192.com庫裡的數據進行社工查詢,從而獲取到他們需要的定位和IP信息。Munro把相關細節發到了博客上。
  • 大揭秘:黑客最愛攻擊的原來是這三類人
    黑客通常擁有頂尖級的計算機技術,我們想像中他們工作時只需一個電腦就可以翻雲覆雨,進入伺服器網絡數據中心來盜取信息,那一般他們會如何選擇目標呢?黑客怎麼選目標娛樂和社交媒體行業、金融行業以及出行旅遊類行業部往往是會被黑客重點關注的行業,因為這幾個行業都有著大量的個人信息,黑客入侵便可以輕鬆獲取到海量信息,而金融行業又增加了錢多這一屬性,所以自然會比較受「關注」。
  • 谷歌發布 2019 年政府黑客攻擊報告:近 4 萬次警告,黑客攻擊對象更...
    2019 年政府支持的網絡釣魚目標的分布。政府黑客攻擊對象更具針對性谷歌指出,像政治競選團隊成員、記者、活動人士、持不同政見者、高管、金融或政府等行業的用戶最容易受到國家的攻擊,這一趨勢在 2019 年得到證實。
  • 細數黑客攻擊的七大戰術
    但是直到現在,仍然有上萬個早期程序還存在這個問題,黑客比任何人都清楚。  經驗:使用絕對路徑執行程序。  No.6 水坑攻擊  水坑攻擊正如其名,那是一個坑,而且是一個會濺起水花髒到自己的水坑。在這些攻擊中,黑客會利用它們的目標,常常會在某個特定的地方工作這一現狀,汙染那個地方的網絡來達到目的。  舉一個例子,很多大公司都自己的咖啡廳、酒吧或者餐廳,那些地方一定很受公司員工的歡迎。
  • 利用BusyBox組件進行物聯網設備攻擊的黑客組織惡意行為分析報告
    通過運行/bin/busybox <applet>命令,就可以執行<applet>指定的功能。例如:為了進一步簡化命令,BusyBox還提供了符號連結功能,例如:2BusyBox在物聯網設備中應用廣泛,安全問題湧現由於BusyBox容易編譯、配置和使用,它在嵌入式Linux作業系統中應用廣泛。
  • 小米掃地機器竊聽器會被黑客利用? 雷射雷達是攻擊入口
    kFfEETC-電子工程專輯 kFfEETC-電子工程專輯黑客如何竊聽信息?一項最新研究告訴我們,家裡的掃地機器人都可能其成為「作案工具」。kFfEETC-電子工程專輯雷射雷達即 LiDAR,它是以發射雷射束探測目標的位置、速度等特徵量的一種雷達系統。kFfEETC-電子工程專輯簡單來講,其工作原理是:向目標發射探測信號,將反射回來的信號與發射信號進行比較並作適當處理,從而獲得目標的眾多參數。
  • 成為專業黑客所需的十大技能
    黑客一詞的字面意思是指使用計算機以便未經授權訪問數據的人。黑客攻擊不是犯罪,除非你做到這一點以獲得未經授權的訪問。在本文中,您將看到成為專業黑客所需的技能。竊取數據和入侵網絡並不是黑客所做的唯一事情。它有助於測試在你的黑客上線之前發生的黑客攻擊,它還有助於在黑客入侵之前檢查和修改黑客攻擊。6安全概念理解安全概念和技術也是至關重要的技能。對安全性有強烈保留的人可以控制安全管理員設置的障礙。對於黑客來說,學習公鑰基礎設施(PKI),安全套接字層(SSL),入侵檢測系統(IDS),防火牆等技能也很重要。
  • DeFi平臺Balancer遭黑客攻擊全過程技術拆解
    北京時間06月29日凌晨02時03分起,最近因「借貸即挖礦」模式而備受關注DeFi 平臺 Balancer 上的 STA 和 STONK 兩個 ERC20 通縮代幣池遭到了黑客攻擊,共計損失了超50萬美元。
  • 清華大學一網站遭黑客攻擊 現IS宣傳圖文
    據清華大學清新時報1月18日發布消息,1月17日晚10時左右,清華大學教學門戶遭受黑客攻擊。部分頁面點擊後伴有音樂,內容為阿拉伯伊斯蘭教經文,大意為「真主偉大,我不懼死亡,犧牲是我最終的目標」。事件發生後,清華大學迅速關閉了伺服器,阻止進一步傳播。 宗教極端組織Twitter帳號「Islamic State Media」尚未承認對此次黑客攻擊事件負責。
  • 疑似ISIS 清華大學教學門戶遭受黑客攻擊
    【PConline 資訊】昨天,清華大學教學門戶遭受黑客攻擊。部分頁面點擊後伴有音樂,內容為阿拉伯伊斯蘭教經文,大意為「真主偉大,我不懼死亡,犧牲是我最終的目標」。事件發生後,清華大學迅速關閉了伺服器,阻止進一步傳播。