從利用咖啡機挖礦看智能家電安全漏洞

2021-01-18 聊聊密碼學

Avast安全研究員逆向工程了一臺物聯網咖啡機,使其變身勒索軟體上傳器和門羅幣挖礦機。

對消費者而言,智能電器一直是風險頗高的家電選項,特別是在咖啡機方面。早在2015年,Pen Test Partners的研究人員就發現Smarter iKettle品牌的初代咖啡機存在安全漏洞,黑客可以利用這些漏洞恢復出Wi-Fi加密密鑰。

之後的二代咖啡機中也發現了類似缺陷。而現在看來,缺陷顯然也會遺傳,最新版咖啡機中亦存在漏洞問題。不過,這並不令人意外。因為2017年時Hackread.com就獨家報導過此類事件:一臺咖啡機將整個工廠的計算機網絡都感染上了勒索軟體。

如今,安全公司Avast的高級研究員Martin Hron,又在不入侵網絡或路由器的情況下,黑了第三代iKettle咖啡機。Hron在這臺售價179英鎊的咖啡機上做實驗,證明無需訪問毫無防護的路由器即可入侵物聯網設備。

實驗非常成功,因為只有拔下電源才能停止機器故障。之後,9月25日,Hron發表博客文章,解釋稱:

「物聯網設備威脅不僅僅是可以通過毫無防護的路由器訪問設備,或者設備暴露在公開網際網路上,而是物聯網設備本身很容易受到攻擊,無需擁有網絡或路由器就可以輕易得手。」

由於相應的安卓智慧型手機應用採用未加密的連接,Hron可以通過固件更新訪問此咖啡機。

一開機,Hron就注意到,這臺機器根本就是個Wi-Fi接入點,可以通過不安全/未加密連接接入其安卓應用。

進一步探查之後,Hron發現,固件更新機制也未加密,並且不涉及任何身份驗證過程或代碼籤名。

然後,Hron將應用的最新版固件上傳到計算機,並使用交互式反彙編程序進行了逆向工程。

他還拆了咖啡機,查看內部配置的CPU是什麼型號。Hron本來想將咖啡機改造成加密貨幣挖礦機,但發現CPU效率不足。

獲得必要的詳細信息後,Hron編寫了Python腳本,用來複製機器的更新過程;還修改了其固件和腳本代碼行,攪亂機器運行,並在連接到用戶的家庭網絡後要求贖金。

不過,Hron澄清說,入侵咖啡機說起來容易做起來難,至少黑客就必須一直待在機器的Wi-Fi覆蓋範圍內。儘管如此,智能設備可以通過這種方式加以利用的事實還是很令人擔憂。

Hron寫道:「隨著物聯網設備的爆炸式增長,還有人們對智能家居的狂熱支持,廢舊脆弱設備越來越多,根本就是一支可被濫用來從事各種惡意活動的龐大軍隊,網絡入侵、數據洩露、勒索軟體攻擊和分布式拒絕服務(DDoS)等安全事件將越來越多。」

本文轉自黑客技術

相關焦點

  • 小心挖礦病毒 惡意挖礦攻擊已暴增4倍多
    )、防特網(Fortinet)、Check Point、Palo Alto Networks等網絡、安全廠商組成的非營利性組織,其致力於通過聯合主流網絡安全公司驅動高效共享威脅情報信息,來改善全球數字生態系統的網絡安全問題。
  • 兒童智能手錶存在安全漏洞 淺談網際網路時代的儀器設備安全問題
    在不少已經給孩子購買了兒童智能手錶的家長眼中,這件產品給他們帶去的是安全感,因為有了它一定程度上就可以幫助家長了解孩子的動態,實時聯繫到孩子。但是近期卻又一篇論文針對兒童智能手邊的安全性提出了質疑。在8月底,德國明斯特應用科學大學的研究人員就兒童智能手錶存在安全漏洞發表了一篇論文。
  • Soda協議暴漏洞 「蘇打水」險流空
    當日上午,該協議官方在Twitter上稱,漏洞已修復,新部署的智能合約預計9月22日21點生效。 DeFi市場熱絡的同時,安全事故其實一直如影隨形。從6月「流動性挖礦」引爆市場後,區塊鏈安全機構PeckShield統計,6月、7月、8月共計17起安全事件發生在DeFi領域,至少造成400萬美元的損失。
  • 比特幣暴漲引發挖礦木馬成倍增長,企業如何衝破「木馬圍城」?
    較為典型的就是SystemdMiner、H2Miner兩個挖礦團夥組合利用PostgreSQL的未授權訪問漏洞以及PostgreSQL提權代碼執行漏洞攻擊雲伺服器。這意味著,存在漏洞的伺服器可能同時被多個挖礦木馬團夥掃描入侵,如果不同挖礦木馬火力全開同時挖礦,伺服器就有徹底癱瘓的風險。與此同時,新的挖礦團夥同樣層出不窮。
  • iPhone 用戶看過來!蘋果再現安全漏洞:超 5 億用戶或被黑客利用八...
    雷鋒網 4 月 23 日消息,據外媒報導,舊金山的網絡安全公司 ZecOps 發現了一個存在於 iOS 設備上的漏洞,而且有證據表明,至少有 6 次網絡安全入侵活動利用了這個漏洞。可怕的是,該漏洞或影響 iOS6 以上所有版本,超過 5 億的用戶面臨被攻擊的風險,而這一漏洞可能被黑客利用了八年。
  • 利用AirDrop 底層協議漏洞,黑客可以控制你的 iPhone
    例如,很多人把智能攝像頭擺在家裡,結果智能攝像頭的漏洞被黑客大規模利用,很多用戶的私密視頻被傳播出去,甚至還出現了付費觀看監控直播畫面的灰色產業鏈。如果手機被黑客入侵,後果只會比智能攝像頭事件更加嚴重。我們先來看看一部手機裡面有哪些零件。
  • 細數2017全球最驚心動魄的網絡安全事件
    利用這些技術,不僅可以在電腦、手機平臺上的Windows、iOS、Android等各類作業系統下發起入侵攻擊,還可以操作智能電視等終端設備,甚至可以遙控智能汽車發起暗殺行動。維基解密將這些數據命名為「7號軍火庫」(Vault 7),其中共包含8761份文件,包括7818份網頁以及943個附件。
  • 比特幣市值飆升,催生Golang語言編寫的挖礦木馬圍攻雲主機
    一、背景 受近期比特幣暴漲帶動數字虛擬幣整體市值飆升影響,挖礦木馬十分活躍。騰訊安全威脅情報中心檢測到利用Redis未授權訪問漏洞直接寫入計劃任務,下載用golang語言編寫的挖礦木馬下載器superman,根據挖礦算力推測該團夥已控制約1萬臺失陷系統進行門羅幣挖礦。
  • 智能家居新寵 咖啡機市場存商機
    2018年,臺灣的iDrip新創團隊結合AIoT物聯網技術與精品工藝,打造世界第一臺智能手衝咖啡機iDrip上市,以能完整還原冠軍手衝咖啡技法及世界咖啡冠軍獨家合作為主打,同年11月在臺灣最大群眾募資平臺嘖嘖上架後,37分鐘即突破100萬臺幣募資金額,25小時內突破500萬臺幣募資金額關卡,創下嘖嘖平臺帶電家電類募資紀錄,可見消費者對於手衝精品咖啡的熱切期待和智能咖啡機市場的蓬勃商機。
  • 智能家電:想說「智聯」不容易
    時間:2020-12-21 17:21:10 瀏覽:1次 智能家電:想說「智聯」不容易 存在系統壁壘、個人數據安全隱患等問題
  • 你家的智能咖啡機可被輕鬆黑掉,阻止辦法只有拔插頭!物聯網應用...
    近年來,越來越多的家用電器貼上了智能的標籤。當看到 「智能」 這兩個字的時候,我們可能會覺得這些電器比傳統電器更加聰明、便捷。但是,使用這些需要連接網絡的智能設備時,你是否考慮過它的安全性呢?
  • 小米智能攝像頭出現嚴重安全漏洞,已被谷歌禁用,隱私如何保障
    甚至有人在發起號召,不要使用基於雲的家庭自動化和安全系統。已聯繫小米官方,小米官方只是稱,小米高端關注此次事件,並儘快解決,但為作為做出正面回應,網絡攝像頭的漏洞也沒有介紹,解決方案也沒出來。谷歌切斷小米攝像頭權限小米智能攝像頭出現問題以後,谷歌第一時間做出回應稱,已經聯繫了小米查找問題的原因,出於安全考慮,谷歌已經取消了對小米智能攝像頭的授權,在問題得到解決前,Google Nest Hub將無法接入小米的智能攝像頭。
  • 信息安全又現漏洞 智慧型手機傳感器竟成「竊聽器」!
    原標題:信息安全又現漏洞,傳感器竟成「竊聽器」加速度計,又稱加速度傳感器,目前在智慧型手機上被廣泛地應用,可以通過測量手機在各個方向上的「應力」來得出加速度,像手機中的計步器、「搖一搖」等許多功能都基於這些傳感器來實現
  • AEG德國百年高端家電品牌,用AEG咖啡機開啟新一天
    那你有沒有想要自己用咖啡機衝泡一杯咖啡呢?如果覺得怎麼選咖啡機是一件難事,AEG Horizon Line 嵌入式咖啡機是一個很好的選擇。一直以來,德國都是嚴謹的代名詞,那AEG作為有著一百多年歷史的德國家電品牌是值得信賴的。
  • 研究發現兒童智能手錶漏洞:黑客可隨意更改攔截信息
    新華社北京9月17日新媒體專電 美國《連線》月刊網站9月11日發表文章《兒童智能手錶成安全噩夢,儘管多年來一直有警告》。現將文章摘編如下:將生活中所有可能的設備與網際網路聯網一直是一個安全風險。但當涉及到戴在孩子手腕上的智能手錶時,這種風險就明顯多了。多年來一直有警告說那些設備中有很多存在安全缺陷。現在,一個研究小組證明了一些安全缺陷非常容易被黑客利用。在上月末發表的一篇論文中,德國明斯特應用科學大學的研究人員詳細介紹了他們對面向兒童銷售的6個品牌智能手錶安全性的檢測結果。
  • 安卓手機兩大漏洞曝光,騰訊手機管家稱暫未被病毒利用
    「永恆之藍」WannaCry蠕蟲勒索病毒事件的影響力雖已逐漸削弱,網絡環境卻並未進入安全地帶。據外媒報導,近日在安卓手機上發現了分別攻擊系統和硬體的兩種漏洞:點擊劫持漏洞和虹膜識別欺騙漏洞。這兩大漏洞如果被木馬病毒利用,將造成不可估量的惡劣影響。
  • 韓國智能洗碗機銷量同比增長516% 助推家具家電消費
    來源:央視原標題:智能洗碗機增長516% 韓國「宅家」增多 助推家具家電消費隨著居家辦公、線上學習的「宅家族」不斷的增多,最近不少韓國消費者藉此機會重新布置家居環境,開始購買新的家具和一些可以幫助分擔家務的智能家電
  • 智能咖啡機設計,享受愜意安適的咖啡時光
    隨著技術的快速發展,咖啡機變得更加智能化,煮咖啡也變得更加方便省時。下面和大家分享幾款時尚前衛的智能咖啡機設計,讓你享受愜意安適的咖啡時光。一、智能咖啡機終端設計這是一款商務的智能咖啡機終端設計,它的造型整潔直觀,配色時尚,表面工藝細膩,質感現代,視覺上給人商務高端、簡約美觀的感受。
  • 家電清洗行業到底存在哪些「漏洞」?
    「想不到,家裡最髒的地方竟然是冰箱」「吹空調不舒服可能是灰塵、蟎蟲引起的過敏」……在網上看到這樣的文章標題,不少消費者會點進去一看究竟,甚至很快請專業人員上門清洗家電。這是一些人經歷過的「健康危機感」。
  • 智能家電有哪些產品_智能家電的特點和優勢
    智能家電有哪些產品_智能家電的特點和優勢 網絡整理 發表於 2020-12-18 14:34:50   智能家電有哪些產品   智能家電產品分為兩類