當智能魚缸也成為黑客攻擊目標……

2021-01-11 新華網客戶端

來源:《瞭望》新聞周刊

◆ 國外那起藉由智能魚缸實施的黑客攻擊並非偶然事件,聯網的咖啡機、電冰箱、智能畫板、電動窗簾、路由器都有可能成為被黑客攻擊的目標

◆ 國家網際網路應急中心今年最新數據顯示,其所收錄的安全漏洞中,聯網智能設備惡意程序控制伺服器IP位址約1.9萬個,同比上升11.2%

◆ 物聯網環境下,個體間的聯繫越緊密,網絡攻擊帶來的損害程度就越大

◆ 處理好效率與安全之間的關係,從中找到一個平衡點,「既不過分強調效率忽視安全,也不能為了安全搞『一刀切』,挫傷創新的積極性。」

防範萬物互聯下的網絡安全風險

智能科技如同一把雙刃劍,在給人們生活帶來諸多便利的同時,網絡安全風險也相伴相生:一張列印照片就能充當人臉用於識別,一款智能魚缸會成為網絡攻擊的入口,高度集中存儲的隱私數據面臨「裸奔」的可能……面對無所不在的網絡安全風險,一場「反擊戰」已悄然打響。

生物識別屢現漏洞

人臉識別技術近年來風生水起,不過,最近一則消息提示了其中存在的安全隱患。

近日,浙江嘉興上外秀洲外國語學校402班科學小隊向媒體稱:他們在一次課外科學實驗中發現,只要用一張列印照片就能代替真人刷臉,騙過小區裡的豐巢智能櫃,取出父母們的快遞,隨後該科學小隊還給出了幾段視頻佐證。

業內人士透露,目前人臉識別技術主要有2D和3D兩種。基於3D數據的人臉識別不管識別準確率還是活體檢測準確率都比2D有顯著提升。而通過攝像頭識別、算法比對的2D人臉識別,則容易被照片欺騙破解。這次豐巢智能櫃很可能採用的是2D人臉識別技術。

今年初,提供人臉檢測和人群分析的深圳某公司被國外安全研究員發現其人臉識別資料庫沒有密碼保護,幾乎等同於在網上「裸奔」。

該研究員撰寫報告稱,這個資料庫涵蓋了超過250萬用戶的記錄,包括身份證號碼、地址、出生日期、識別其身份的位置等。在24小時內,有超過680萬條位置被記錄進去,根據這些信息可以跟蹤行蹤。

網絡安全專家黃道麗說,此次疑似洩露的人臉識別數據如果與以往洩露的隱私信息相關聯,或可達到「用戶畫像」的程度,產生網絡詐騙等風險。

不僅如此,在今年國家網絡安全周期間,有關「拍照比剪刀手」也可能會讓不法分子獲取指紋信息、破解各類密碼的消息進一步挑動大眾神經。

對此,上海信息安全行業協會專委會副主任張威從科學角度分析:拍攝者和被拍攝者距離在1.5米範圍內,當被拍攝者比出「剪刀手」時,其指紋信息就有可能通過照片提取還原。

數據顯示,從2002到2015年,我國生物識別市場規模複合年均增速為50%左右。在巨大發展潛力及迅猛的發展態勢之下,生物識別商業化步伐越邁越寬。而近期接連曝出的網絡安全風險提示人們未來發展的隱患。

9月27日,工作人員在鄭州地鐵紫荊山站刷臉過閘 李嘉南攝

萬物互聯亦延伸風險

萬物互聯時代,發生在國外的一起藉由智能魚缸實施的黑客攻擊事件,將物聯網風險暴露出來。

被攻擊的是一家位於北美的賭場,其智能魚缸通過連接網際網路,可以實現自動餵食並保持環境、溫度、清潔度。這個看似不起眼的物聯網設備成了黑客攻擊的目標。

黑客先是入侵智能魚缸,得以進入賭場內網中,然後進行掃描,發現漏洞後進而侵入到網絡中的其他地方,最終神不知鬼不覺將賭場數據竊取。

「智能魚缸成為『後門』並非偶然事件。」在科技專欄作家金智淵看來,聯網的咖啡機、電冰箱、智能畫板、電動窗簾、路由器都有可能成為被攻擊的目標。隨著日常生活中物聯網設備的激增,黑客有著越來越多的渠道進入內網竊取數據。

隨著大數據、人工智慧等技術發展,越來越多的個體被接入萬物互聯的體系內。在物聯網加速融入人們生活的同時,傳統的網絡攻擊和風險也開始向物聯網和智能設備蔓延。

國家網際網路應急中心最新發布的《2019年上半年我國網際網路網絡安全態勢》顯示,其所收錄的安全漏洞中,包括家用路由器、網絡攝像頭等在內的聯網智能設備惡意程序控制伺服器IP位址約1.9萬個,同比上升11.2%。

國家計算機網絡應急技術處理協調中心副主任雲曉春等專家認為,與電腦不同,路由器、交換機和網絡攝像頭等聯網智能設備一般全天候在線,被控制後用戶不易發現,往往被黑客控制後作為分布式拒絕服務攻擊的「穩定」攻擊源,甚至會成為綁架的「幫兇」。

研究者演示了能夠將勒索軟體安裝到家庭的智能恆溫器上,除非受害者同意用比特幣支付贖金。還能對聯網的車庫門、車輛甚至家電發動類似攻擊。隨著無人駕駛日益普及,黑客有可能控制車輛,換廣播電臺、開啟雨刷器、逼停車輛,乃至引發交通事故。

網絡安全風險真的防不勝防嗎?答案當然是否定的。

網際網路社區極客公園的專業人士一語道破了其中真相:很多公司疏於物聯網設備的安全的防護,主要出於成本考慮。

部分物聯網設備生產商為了節省成本,使用通用、開源的作業系統,或未經安全檢測的第三方組件,這很可能會引入漏洞。而且,大多數物聯網設備不會保護調試接口,這也給了攻擊者乘虛而入的機會。

「在大量價格低廉的物聯網設備上,幾乎不可能使用複雜又耗電的安全系統。」一位網際網路安全專家無奈地說。

中國工程院院士鄔賀銓認為,物聯網、工業物聯網的發展帶來了新的安全問題,其一旦受影響,情況將會更嚴重。

物聯網環境下,個體間的聯繫越緊密,網絡攻擊帶來的損害程度就越大。因為任何一個針對個體的網絡攻擊都有可能蔓延到更廣的範圍。

系統思維維護網絡安全

智能時代,網絡安全機遇與挑戰並存。面對不斷升級的網絡安全風險,解決的出路究竟在哪裡?

360集團董事長兼CEO周鴻禕提出了「安全大腦」概念,希望建立超大分布式智能安全系統,綜合利用人工智慧等新技術,保護基礎設施、城市及個人等的網絡安全,其智能安全防護的能力進一步延伸到工業網際網路、車聯網、物聯網、城市安防等領域。

化解網絡安全風險難以一蹴而就,當務之急是封堵可見的漏洞,守住國家安全、企業安全及個人安全的底線。

其中,解決物聯網設備安全問題迫在眉睫。專家建議,具有公共屬性的政府機關及企事業單位要儘快強化對內部物聯網設備的安全排查及日常監控,重點關注是否存在漏洞、過往被攻擊情況、被攻擊IP位址來源等。

「物聯網設備常見的脆弱點有硬體接口暴露、未授權訪問等,技術水平並不高,完全可以防患於未然。」綠盟科技首席架構師楊傳安建議,通過國家標準要求、協會統籌規範、市場需求倒逼等方式多措並舉,生產商要做好設備全生命周期的安全保障工作,形成完善的網絡安全應急處置預案。

當前,對數據洩露管控還存在一些難點。儘快出臺更為完善的信息、數據領域保護法律法規成為普遍呼聲。

對於企業來說,減少對用戶隱私的收集,加強對用戶數據的保護,樹立良好的價值觀,增強數據監督與預防,能夠更好地從內部先行保護用戶信息安全,扮演好「守門人」的角色。

網絡的核心一定是安全。網絡既帶來了便捷,也帶來了風險。應處理好效率與安全之間的關係,從中找到一個平衡點,「既不過分強調效率忽視安全,也不能為了安全搞『一刀切』,挫傷創新的積極性。」(記者 毛振華)

刊於《瞭望》2019年第51期

相關焦點

  • 繞過企業安全壁壘 黑客正學會曲線攻擊
    黑客復甦已成為企業必須要面對的難題,並且不同於此前的通用型攻擊,受攻擊的類型和方向也產生變化,讓企業防不勝防。同時,應用層、協議級的攻擊正在成為主要威脅,攻擊者可以發起多維的向量攻擊。調查顯示,在DDoS保護服務遇到的攻擊中有86%以上使用了兩個或多個威脅媒介,其中8%包含五個或多個媒介。      另一個特點是,中國已成為撞庫攻擊的前五大目標之一,排在前兩位的分別是美國和俄羅斯。去年五月,北京警方破獲了一起針對一款流行短視頻應用程式的網絡攻擊案件。
  • SolarWinds攻擊歸因成疑,俄羅斯國家黑客or美國內鬼?
    SolarWinds攻擊歸因成疑,俄羅斯國家黑客or美國內鬼? 隨著入侵方式與相關技術細節逐漸被披露,SolarWinds的歸因也成為了各國探尋的焦點。
  • 烤仔觀察|反思DeFi中的黑客攻擊,簡談套利機制的積極作用
    下面烤仔就為大家總結一下近期的數起閃電貸攻擊事件以及它們背後套利的邏輯。 一、近期典型 DeFi 黑客攻擊事件梳理 1.Harvest Finance 10 月 26 號,Harvest Finance 項目遭受閃電貸攻擊,損失約 2400 萬美元。黑客發起的此次經濟攻擊是通過 Curve Y 池進行的。
  • 黑客能用聲波入侵智慧型手機:細思極恐!
    北京時間3月15日消息,傳統黑客入侵智慧型手機無非是通過WIFI網絡,或者是郵件。現在美國密西根大學的研究人員周二公布一份報告,可以利用聲波入侵智慧型手機。黑客能用聲波入侵智慧型手機(圖片來自baidu)研究人員解釋了如何用聲音將錯誤閱讀信息發送到設備,通過設備的加速計發送。加速計很容易被攻擊,因為它會振動。用聲波衝擊加速計,使其頻率與振動保持一致,就可以發起攻擊。黑客可以通過攻擊摧毀加速計,不過密西根大學研究人員挑戰的任務更難:他們讓手機、Fitbit出現異常行為。
  • 外媒稱對抗性機器學習存漏洞 黑客攻擊輕而易舉
    然而安全專家們發現,完全可以通過篡改數據集或現實環境來攻擊人工智慧,對抗性的機器學習研究表明人工智慧可能會被黑客攻擊,從而做出完全錯誤的決策。神經網絡把一張關於烏龜的照片看成了來復槍。一輛自動駕駛汽車從一個停車標誌旁飛馳而過,只是因為一個精心製作的貼紙迷惑了電腦視覺。一副眼鏡就把面部識別技術搞糊塗了,誤以為某人是好萊塢女影星米拉喬沃維奇(Milla Jovovich)。
  • 美國正遭遇史上最嚴重黑客襲擊?目標是核武庫 風險已達「危重」級別
    美國聯邦機構網絡遭到攻擊事實上,早在當地時間13日,美國政府就承認聯邦機構網絡遭到攻擊。到了第二天,有多家美媒跟蹤報導,爆出更多細節——被黑客攻擊的是美財政部和商務部等幾個聯邦機構的部分計算機系統。 《華爾街日報》援引消息人士的話報導說,美國政府機構、國防承包商和其他行業的高度機密信息已被竊取。
  • 美國遭最嚴重網絡襲擊,核武庫成頭號目標,第二次黑客大戰來了?
    近期,美國網絡安全受到了巨大衝擊,大批未知身份的黑客甚至將美國核武庫當作頭號目標,美國國土安全局認為,這是美國有史以來最嚴重的一次黑客襲擊。值得一提的是,類似的黑客襲擊事件,還在美國之外的地方發生,並且還是美國忠實的盟友。
  • 零基礎當黑客 蜥蜴小組賣DDoS攻擊工具 月費6刀
    零基礎當黑客 蜥蜴小組賣DDoS攻擊工具 月費6刀 時間:2014-12-31 21:34:14 來源:網際網路
  • 畫法幾何AI智能模塊化智能魚缸,為用戶打造專屬的智能魚缸
    畫法幾何AI智能模塊化智能魚缸,為用戶打造專屬的智能魚缸 養魚的好處有很多,因此很多年輕人都會在忙碌之餘通過養魚尋找樂趣。對他們來說,養魚是一件非常有意義的事情。
  • ...梵蒂岡圖書館頻繁遭黑客攻擊,《聖經》手稿或將面臨勒索軟體威脅
    然而,現在這座承載著世界文明的珍貴藏館卻正在遭受網絡攻擊。據其首席信息官曼利奧·米塞利(Manlio Miceli)介紹,自2012年開始數位化藏書以來,圖書館每月都會發生100次黑客在線攻擊,若一次攻擊成功可能就會導致歷史資料被盜用、篡改,甚至完全刪除。
  • 黑客比賽攻擊網際網路真實應用,作弊被抓會被吊打
    畢竟,我們是寫過《30個黑客向某運營商內網發起攻擊,結果對方拿出了對抗 NSA 級的武器……》和《近百名黑客向貴陽真實網絡發起攻擊,政府居然還給他們頒獎?》的人啊!我們希望讓這些網際網路安全圈內的人都能理解,一個黑客到底是如何對網絡進行這樣的攻擊,在攻擊過程中你就會知道自己在哪一個環節上設定相應的安全設備、規則、加固等,就能網絡安全做好。
  • 為什麼美國只要被黑客攻擊,就說是俄羅斯幹的,到底有沒有證據?
    而這次入侵活動可能要追溯到今年三月份,其中美國著名的洛斯·阿拉莫斯國家實驗室就是目標之一。該實驗室是美國重要的核武器實驗室,其最出名的項目就是研製世界上第一枚原子彈的「曼哈頓計劃」。之後,該實驗室還參與了美國的諸多核武項目。所以這次入侵對美國帶來了極大的恐慌,甚至拜登在這件事之後,宣稱要展開報復活動。
  • 美國政府網站遭黑客攻擊,俄羅斯被懷疑,川普卻沉默了
    黑客能在無形中侵入網絡,神不知鬼不覺地竊取私人信息。當地時間12月17日,美國的多個政府機構網站都遭遇到了嚴重的網絡攻擊,如果將這次的黑客攻擊行為劃分等級的話,此次黑客攻擊的等級足以達到10級。對此,有人懷疑是俄羅斯黑客所為,但川普一開始一直保持沉默,一心只關注敗選的事。而拜登則對此事做出了相關回應。
  • 病毒偽裝播放器 黑客大量抓雞欲發動網絡攻擊
    小心了,此事病毒或許正潛伏在你的電腦中……近期,網絡中出現多起針對電子購物網站的DDOS攻擊,而當網絡安全專家分析攻擊源頭的時,發現所有的攻擊來源都來自網際網路中的個人電腦,而這些個人電腦正是被黑客大範圍操縱的「肉雞」電腦。
  • 蜜罐HoneyPot 輕鬆誘捕黑客
    它是專門為吸引並誘騙那些試圖非法闖 入他人計算機系統的人(如電腦黑客)而設計的,蜜 罐系統是一個包含漏洞的誘騙系統,它通過模擬 一個或多個易受攻擊的主機,給攻擊者提供一個 容易攻擊的目標。由於蜜罐並沒有向外界提供真 正有價值的服務,因此所有對蜜罐嘗試都被視為 可疑的。蜜罐的另一個用途是拖延攻擊者對真正 目標的攻擊,讓攻擊者在蜜罐上浪費時間。簡單 點一說:蜜罐就是誘捕攻擊者的一個陷阱。
  • 黑客抓肉雞發動ddos攻擊獲利十餘萬
    在網上,經營私服者為了打倒對手,利用黑客手段控制成千上萬的「肉雞」(被黑客攻破並控制了的電腦),向對方發起攻擊致其癱瘓。以23歲的阿文為首的一個團夥,在短短半年時間裡,阿文等人盜取了全球兩萬多臺伺服器的帳號和密碼,發動攻擊50多次。國內被盜帳戶密碼信息達1512組,其中一些竟是國家政府重要領域的伺服器。
  • 澳大利亞團購網站Catch of the Day遭黑客攻擊,三年後才告知用戶
    澳大利亞最知名的團購網站Catch of the Day宣布,該網站遭遇了黑客攻擊,其部分用戶的密碼和信用卡數據被盜。令人震驚的是,這次黑客攻擊發生在三年多以前,而Catch of the Day現在才披露這一事件。
  • 美國正遭遇「史上最嚴重」黑客攻擊,俄羅斯是幕後黑手?
    這場黑客攻擊上周日首次被曝出,此後美國財政部、國土安全部、商務部、能源部、國務院等眾多聯邦政府機構,以及科技巨頭微軟等許多財富500強企業都表示遭到攻擊。目前暫不清楚黑客是否獲取了任何機密信息,但有一些專家稱黑客可能在尋找核武器機密信息以及其他先進武器設計圖等。針對美國政府的攻擊可能數月前就開始。
  • 被指控是美國遭大規模黑客攻擊的源頭,JetBrains 發表聲明否認
    最近,美國聯邦政府遭遇了史上最大規模的黑客入侵。美國國防部、國土安全部、商務部、財務部、能源部等至少六個部門被滲透長達數月。美國方面稱,造成大面積攻擊的黑客來自俄羅斯。包括《紐約時報》和《華爾街日報》等多家外媒報導稱,JetBrains 是這次影響全球數以千計的公司遭受黑客攻擊的源頭。入侵美國政府數月的黑客何以得手?擁有 79 家財富 100 強企業客戶的 JetBrains,被 30 萬家企業的開發者使用。總部位於德克薩斯州奧斯汀的 SolarWinds 公司,也是它的重要客戶之一。
  • 立陶宛宣布禁止蘇聯標誌後多個網站遭黑客攻擊
    立陶宛宣布禁止蘇聯標誌後多個網站遭黑客攻擊 2008年07月01日 11:26 來源:中國新聞網 發表評論   中新網7月1日電 據立陶宛國家通訊管理署信息與網絡保護處負責人裡季斯·賴尼斯向當地一家電臺透露,不明黑客在28日和29日攻擊了立陶宛的幾個網站,他們將這些網頁塗成紅色底頁,畫上了鐮刀與錘子的圖案。