手環虐狗?豆漿機殺人?HackPwn告訴你智能硬體的新玩法

2021-01-21 雷鋒網

「就是你,聽好了,明天下午我要去你家撬鎖拿東西!」聽到這句話,你會怎麼想?

就在HackPwn極客狂歡節前,黑客們放出消息:將要在這次聚會上現場破解比亞迪智能汽車。這不是赤裸裸的羞辱嗎?這不是挑釁和威脅嗎?是可忍,孰不可忍?比亞迪團隊臨危不懼,經過慎重討論,決定。。。。暫時關閉伺服器龜縮一下。

我讓你看的是車啊喂

HackPwn就在如此「不戰而屈人之兵」的氛圍中開幕了。在聚會現場,一輛打開前後機蓋隨時受攻的比亞迪準備就緒,卻因為「伺服器升級」而無法聯網。然而,這臺亞迪妹妹前幾天被黑客遠程啟動的嬌羞樣子已經被錄了下來,豔照在此,人贓俱獲。

錄像展示 遠程控制BYD全過程

沒錯,HackPwn就是各路黑客展示攻擊能力的狂歡盛會。順便說一下,Pwn的意思就是「砰」,被攻破的一瞬間的擬聲詞。這次聚會,被「砰」的不僅僅是比亞迪一家,從手環、手機,到豆漿機、電視機、洗衣機,幾乎涵蓋了所有的智能家居領域。可謂是初生的智能家電產品在黑客面前全面的潰敗。就讓我們來看看都有哪些公司被當眾「羞辱」了吧。

用小米手環虐狗

什麼,七夕晚上沒出門,只有右手有規律的上下運動?哈哈哈,單身狗,你的手環已經把你出賣了!

這就是補天漏洞平臺負責人林偉展示的「小米手環虐狗新招」。

林偉在現場展示手環動作捕捉 圖中小圓點為手環實時位置

通常小米手環和手機配對,需要進行一個觸摸手環的動作,但是在林偉手中,小米手環繞過了這一驗證過程。所以任何一個在他附近的小米手環,都可以被藍牙捕捉,進而黑客可以得到小米手環內部記錄的所有信息。包括你的步數、睡眠信息,甚至是精確的手部運動軌跡。

根據現場的演示,連佩戴者手的微小抖動都可以被記錄在案,只要和基本的行為模型進行對比,你做過什麼,正在做什麼就都一覽無遺了。

林偉甚至拿出了未開封的小米手環,可以控制其在盒子裡拼命震動,真擔心有一天他能開發出讓方圓一公裡內會震動的物體同時震起來的技術。

另外,由於小米手環可以解鎖手機、支付認證,理論上利用這個漏洞可以做的不僅僅是偷窺你的個人活動這麼簡單哦。

把大寫字母換成小寫 輕鬆繞過控制

分分鐘玩壞你的洗衣機

TCL是把家門「砌死」的另一家企業。根據黑客介紹,由於得到了將要被現場破解的消息,在HackPwn前一天,TCL就已經關閉了雲伺服器,在黑客童鞋以消費者身份苦苦哀求了一晚上以後,終於恢復服務,但是在今天又關閉了,又關閉了。。。

TCL的洗衣機在雲端可以相互識別。但正常來說,一臺洗衣機是無法給另一臺洗衣機下命令的。不過,黑客團隊發現了一招制敵妙計,那就是:把命令中禁止發送的字符換成小寫字母,換成小寫字母,換成小寫字母。(重要的事情說三遍)

接收指令之後 玩命空轉的TCL洗衣機

沒錯,繞過系統控制就是這麼簡單。通過此種方法可以通過模仿雲端的控制器「京東微聯」向任何一臺洗衣機下達指令,指令可以精確到溫度和轉速。

所以,當你回家發現洗衣機已經以90度的設定溫度,以1200轉每分鐘的轉速轉了一天的時候,請不要太驚訝哦,你的洗衣機只不過是「認賊作父」了呢。

你在看電視?電視也在看你!

北京郵電大學的信息安全團隊選擇了長虹電視開虐。

這款長虹智能電視搭載了安卓系統。然而,當團隊檢查電視系統的usb調試功能時,意外發現了這個接口是敞開的,而且系統還將這個接口開放到了網際網路。如此的防護狀態,用「門不上鎖」已經不足以形容,簡直可以說是「門戶洞開」,另附紙條:歡迎光臨。

正在靜默安裝某Apk的長虹電視

通過控制了系統的Root權限,黑客可以實現軟體的靜默安裝,靜默卸載,如入無人之境。由於此電視是低配版,沒有配備攝像頭。否則,黑客取得攝像頭權限是手到擒來的事情。到時候,你以為你在看電視,實際上,電視也在看你呢。相信電視看到的內容一定比你看到的精彩。

寶貝,喜羊羊多沒意思,來看午夜兇鈴吧!

樂小寶是樂視出品的智能親子產品,可以為小朋友播放動投影畫片,講故事,也可以遠程和孩子語音對話。起飛你的想像力,來看看如果這個設備被壞人控制了,將會帶來怎樣的結局吧。

浙江大學的美女童鞋母愛爆棚,決定親自破解樂小寶。

通過研究買來的樂小寶,她的團隊發現,每個設備的MAC地址前六位居然一模一樣,只要對後幾位進行窮舉,就可以找出合法的設備。而用戶綁定手機的唯一驗證,就是MAC地址。於是,她拿到了一個陌生設備中一個小朋友的所有資料:姓名、生日、照片等等。

另外,她認為這款設備幾乎沒有對可能的入侵設防,所以進一步控制樂小寶並非不可能,她舉了兩種殘酷的用法

1、在安靜的午夜,樂小寶突然亮起,開始播放午夜兇鈴的「溫馨畫面」。看著貞子不明就裡地越爬越近,求孩子心理陰影的面積是多大。


2、當孩子一個人在家時,壞人利用變聲設備模仿媽媽的聲音,告訴孩子:「媽媽馬上就到家了,來給媽媽開門。」

一個溫暖的親子設備配上如此血腥的玩法。祖國的花朵一定會被培養成戰鬥民族,妥妥的。

聰明的烏鴉的故事 似乎混進了奇怪的東西

黑進女神家的豆漿機

納尼?連豆漿機都不放過?

做出如此兇殘事情的,是360團隊的美女黃源,想得到此美女聯繫方式的人請自行去黑360安全實驗室。祝你好運。

至於她是怎樣黑進豆漿機的,我完全不關心。我只是想問,在你演示技術的時候,滿屏幕的Keynote都是你的歲月靜好藝術照,這是要鬧哪樣?

另外,明明可以靠臉吃飯,為什麼要搶屌絲程式設計師的飯碗?

總之,美女簡單地攻入了並沒有怎麼設防的九陽豆漿機。根據黃源的介紹,記者腦補了兩種玩法:

溫馨篇:屌絲黑進心儀女神的豆漿機,在灑滿陽光的清晨為她自動做一杯香濃的豆漿。


恐怖篇:屌絲黑進心儀女神的豆漿機,想要在灑滿陽光的清晨為她自動做一杯香濃的豆漿。不料女神也早早起床,正要自己做豆漿,此時刀片突然旋轉,不巧切到動脈,以血洗地。女神,卒。

蘋果,別藏了,就是你。

在滿是大學生團隊的展示環節中,大神級的iOS越獄團隊盤古也來湊了熱鬧。在演示環節,團隊成員INT80輕描淡寫地點擊了開始越獄,iOS8.4.1就被破解了,被破解了,破解了,解了,了。

作為大神的盤古當然不會展示具體的漏洞所在,只是輕鬆拿下了本次HackPwn的大獎。(中學生欺負幼兒園小孩的即視感滿滿噠。)不過,盤古團隊宣布將把獲得的20萬元獎金捐給在天津事故中犧牲的消防員家屬,這一消息博得了在場觀眾的熱烈掌聲。在被雷鋒網(公眾號:雷鋒網)問到是否將於近日放出 iOS8.4.1 的越獄工具時,INT80雲淡風輕地說:「不,我們要把漏洞留到iOS 9。」大神之風,可見一斑。。。

總結

縱觀今年的HackPwn,攻擊目標大多集中在了尚不成熟的智能家居和物聯網。奇虎360總裁兼360企業安全集團CEO齊向東表示:」面對突如其來的物聯網時代,用戶準備不充足,缺乏安全意識;企業同樣準備不足,沒有基本的防護架構。」

在今天的現場,黑客們展示的很多漏洞都可以用來非法牟利。但是,他們選擇公開公布這些漏洞(防止被非法利用並沒有公布技術細節),究其根本也是在用這種高調的方式給硬體廠商提醒:在黑客眼裡,萬物皆可破,但是不應該破的這麼容易。

希望那些關閉伺服器的童鞋,再開始服務時,已經修復了這些漏洞。

雷鋒網原創文章,未經授權禁止轉載。詳情見轉載須知。

相關焦點

  • 美女黑客HackPWN演示電腦遙控多臺豆漿機
    豆漿機如今已是很多家庭必備的電器,清晨的一杯香濃豆漿是很多人開胃早餐。可深受百姓喜愛的豆漿機是否安全可靠呢?近日,美女白帽子黃源向HackPWN組委會提交了一個九陽豆漿機的漏洞,通過這個漏洞黑客可以遠程控制豆漿機,同時獲取身份驗證信息批量控制多臺豆漿機。
  • Keep運動手環要當你的「智能運動教練」 智能硬體矩陣再添一員
    Keep運動手環要當你的「智能運動教練」 智能硬體矩陣再添一員  Evelyn Zhang • 2019-04-25 10:44:26 來源:前瞻網
  • Keep發布運動手環等智能硬體新品
    圖註:Keep手環可記錄記錄跑步、行走、籃球、遊泳等多種運動數據。 4 月 24 日,健身運動品牌Keep在京發布了多款智能硬體新品,包括智能運動手環、 健走機,以及全新的 KeepLite 輕食。
  • 新玩具!WowWee智慧機器人玩法大揭秘
    Chip智能機器狗  既然敢戴上「智能」這頂帽子,CHiP當然要通過與人互動來體現它的「智能」優勢。CHiP與人的互動主要通過觸摸、語音、智能球、智能手環和APP來進行。配合智能球和手環玩耍  大家都知道狗狗喜歡追著球玩兒,CHiP也不例外。
  • Double-H,智能硬體的未來又被馬雲說中了
    而最先普及到大眾的智能硬體,則是可穿戴設備。可穿戴設備又可以分為運動類如Fitbit、安全類如安全兒童手錶、寵物類、行業類如迪士尼手環、平臺類如Apple Watch以及GoPro這一穿戴在物體上的攝像頭。不過,最受關注的Fitbit、Jawbone以及中國的小米手環,都是主打活動記錄功能,Fitbit已成為上市第一股,小米手環銷量也突破了600萬隻。
  • OPPO 手環告訴你,智能手環怎麼用才能守護健康
    OPPO 手環告訴你,智能手環怎麼用才能守護健康 2020年12月03日 17:04作者:網絡編輯:王動 它建立在我們生活裡的方方面面,睡眠、運動、飲食都與健康息息相關,而一款專業的智能手環,會在這些方面給我們提供更加準確的監測數據與建議,幫助我們更好地守護健康。那麼具體智能手環怎麼用呢?一起來看看這款號稱「健康助手」的OPPO 手環能給我們帶來什麼驚喜。
  • 智能硬體市場與產品概況整理
    智能硬體的定義智能硬體是以平臺性底層軟硬體為基礎,以智能傳感互聯、人機互動、新型顯示及大數據處理等新一代信息技術為特徵,以新設計、新材料、新工藝硬體為載體的新型智能終端產品及服務。隨著技術升級、關聯基礎設施完善和應用服務市場的不斷成熟,智能硬體的產品形態從智慧型手機延伸到智能可穿戴、智能家居、智能車載、醫療健康、智能無人系統等,成為信息技術與傳統產業融合的交匯點。
  • 智能手環工作原理_智能手環是如何進行數據傳輸的
    智能手環是一種穿戴式智能設備。而且,別看小小手環個頭不大,其功能還是比較強大的,比如它可以說是一款高檔的計步器,具有普通計步器的一般計步,測量距離、卡路裡、脂肪等功能,同時還具有睡眠監測、高檔防水、藍牙4.0數據傳輸、疲勞提醒等特殊功能。 一、智能手環的原理 智能手環運動監測功能通過重力加速傳感器實現。
  • Hackpwn 2016 狂歡秀:Win 10破解,讓娃娃機百抓百中
    除了乾貨分享,今年ISC Hackpwn破解秀從大家熟悉的一些智能硬體設備入手,在見識白帽黑客們技術的同時,也讓大家又捏了一把冷汗。人工智慧研究專家們都在努力讓機器人變得更加像人,甚至超越人類,但本屆Hackpwn破解大賽上,白帽黑客輕而易舉的就破解了智能家居機器人。
  • 智能手環有什麼功能
    智能手環的功能   1、運動檢測   早期智能手環的主要功能甚至唯一功能就是運動監測,現如今已經是智能手環的最基礎的功能之一。   4、推送通知、電話接聽   手環或者智能手錶能夠在來簡訊或者來電的情況下通過震動的方式提醒你,這個功能還是非常實用的,因為這樣遺漏電話或者簡訊的機率大大降低。   但需要注意的是,如果是希望用這種方式完全代替手機也是不現實的。因為智能手環或者手錶的屏幕太小了,略短點兒的信息還可以,如果是長信息,體驗並不是很好。
  • 全面屏智能手環代表 榮耀手環6暢想無限可能
    榮耀手環6去掉了正面的實體按鍵,取而代之的是一整塊屏幕,在1.47英寸全面屏加持下,這款智能手環帶來極具震撼的視覺效果。細節方面,它在屏幕四周採用2.5D弧度玻璃設計,同時在側面加入實體按鍵,整體外觀看上去渾然一體,不僅能提升觸控感受,也不失物理反饋帶來的「快感」。色彩上,榮耀手環6擁有三種潮流顏色可選,可鹽可甜,滿足你的小喜好。
  • MDCC智能硬體徵集關鍵詞:智能家居、機器人、健康生活
    承前啟後 可穿戴仍是熱門  智能硬體是近兩年來業界最炙手可熱的話題。然而當大家提起智能硬體時大多數人的第一反應還是手環、手錶等可穿戴用品,在去年MDCC首屆智能硬體展上參展的70多家國內外智能硬體公司,有半數以上產品正是可穿戴。
  • 智能手環到底有啥用_智能手環的功能及用途
    2、它具有普通計步器的一般計步,測量距離、卡路裡、脂肪等功能,它可以說是一款具有高檔計步器功能的智能設備。   3、它具有睡眠監測功能,時刻提醒你注意保持睡眠,合理安排睡眠等功能。通過智能手環和你的智慧型手機同步後,便可看到你的睡著時間、清醒時間、深睡/淺睡、整體的睡眠質量等信息。
  • 搞半天,智能硬體竟是個翻譯錯誤?
    大概一周之前,筆者去杭州拜訪九陽集團並與豆漿機發明人、九陽董事長王旭寧交流時,他問我「智能硬體」的「智能」究竟是什麼意思時,我一時竟然答不上來——如你所見,現在的智能硬體大都是披著「智能」的外衣,實際上大都是有App與之相連,實現了遠程控制、數據收集、互聯互通和網際網路服務加載這些能力。那麼智能究竟是什麼呢?
  • 國內智能硬體產品十大排名
    面對智能硬體產業5000億元的廣語市場前景,過去一年中,誰在引領智能硬體核心關鍵技術不斷創新?面對層出不夯的智能硬體產品,誰才是你心目中的最佳?在激烈的市場競爭中,哪些企業能夠脫穎而出?國內智能硬體的興起大概從去年開始,初創企業首先涉足智能硬體領域,隨後網際網路巨頭逐步進入,最後到傳統消費電商的跟進,中國的智能硬體行業已初具規模。作為由網際網路向物聯網轉變的重要一環,智能硬體的發展已成為大勢所趨。
  • 對新硬體說「Yes」,志在連接一切的微信選擇先在硬體平臺發力
    微信接入智能硬體,該來的終究還是來了。作為志在以「連接一切」為目標的微信,終於和「新硬體」攜手走到了一起。雖然首批支持微信的互聯設備只包含了四款手環,但其中的背後價值和邏輯模式顯然不只這些。接入,從拆開硬體產品包裝時開始算起對那些智能硬體使用者來說,下載App可能不會是他們未來購買產品後要做的第一件事了。打開微信,掃描二維碼配對並註冊,你手中的產品照樣可以正常工作。
  • 智能手環檢測睡眠真的靠譜嗎_智能手環如何檢測睡眠_原理是什麼
    這個統計都會包含哪些數據,要看你的可穿戴設備具有哪些硬體作為支持。 比如你的可穿戴設備具有心動心率傳感器,就可以記錄你睡眠時的心動變化。如果有紅光LED和紅外光LED,就還可以檢測血氧含量。這些對你的睡眠監測都是有輔助的分析效果的,要比手機監測準確很多。而且可穿戴設備具有獨立性,不會受睡在一起的人影響監測數據。
  • 智能手環難堪大用,逃不過玩具「宿命」
    智能手環算是最早的智慧型手機硬體的衍生品,另一個衍生品是網際網路電視,作為衍生品,它一開始就「不走尋常路」,不和智慧型手機正面衝突,主打的功能是健康、睡眠、提醒等,當然對於智能手環廠商們來說,它們則對智能手環貼上了「貼身」、「貼心」、「伴侶」等標籤,一開始打的就是創新的牌子,它們是創新的產品。
  • 智能手環兩極分化:Fitbit賣身,華為小米們扶搖直上
    研究顯示,通過華米科技智能手環兩項功能判斷房顫的準確度達90%以上。這意味著,智能手環更有助於監測人體健康,對人們的健康生活起到積極作用。 在此輿論下,人們又重新燃起對智能手環的熱情。  其實,在智能手環廠商潛心修行的日子裡,智能手環市場規模已經擴大好幾倍,而且在智能穿戴領域,智能手環依舊是最熱門的品類。
  • 智能硬體:突破創新的時代
    Moto 360、三星Gear等穿戴式設備選擇與智慧型手機作業系統集合,使得用戶的通訊需求不再單純依賴手機,在有來電呼入或簡訊到達的情況下,這些智能手錶均會有相應的提示功能。除此之外,運動監測和體能記錄,則是這些智能手錶和其他智能手環等類產品共同的地方,不過,與這些智能手環等產品相比,智能手錶的功能要強大得多。