黑客可以盗取脑电波

本文讲的是 黑客可以盗取脑电波,医疗机构会存储大脑记录,这是一个令人沮丧的即熟悉又愚蠢的错误。

安全咨询公司IOActive高级顾问亚历杭德罗·赫尔南德斯最近在安全会议上披露,攻击者已经能介入医院设备和病人脑电波之间,而且情况正朝着更糟的方向发展。

赫尔南德斯说:随着消费级工具包可被侵入,以及医疗保健行业几乎不采取预防措施妥善保护记录下来的脑电波,偷取、篡改和重放脑电描记中使用的脑电波的能力已经形成并持续发展壮大。

经过在实验室和医院数十年的发展,脑造影术正稳步应用在轻量级消费者耳机和其他很大程度上处于实验性质或仅仅是噱头的设备上。

在临床环境下,脑电图记录设备是诊断癫痫和类似嗜睡症等睡眠紊乱的有力工具。

研究人员认为,记录下来的脑电波拥有评估杀人犯心智能力、创建意识思维通过互联网传播并由另一个人无意识上演的脑对脑接口,或者看到通过神经脉冲操控的无人机的潜力。

而在我们走到那一步之前,我们首先得锁定脑电描记(EEG)设备。赫尔南德斯称,一年以来的研究教会了他怎样找到EEG设备中的漏洞,使他认识到记录下来的脑电波应该被当做敏感数据并因此而加密。赫尔南德斯与之一起工作的是一台价值80美元的MindWave设备,该设备定位在帮助测量学生在做数学题和解决其他问题时的脑内活动的工具上。

医疗级设备仍是钱袋扁扁且缺乏按要求修改脑电波所需之复杂知识的黑客所不能染指的。

尽管如此,赫尔南德斯断言,家用和医用工具包中都存在危险漏洞,包括数据流丢失和应用程序漏洞,还有常见的中间人攻击和拒绝服务攻击。

对下定决心的黑客而言,必要的知识也并非天书或不可获得的。

上周的BruCon大会上,赫尔南德斯使用未经证实但仍广为使用的开源EEG NeuroServer包现场演示了一次针对他自己的大脑信号的中间人攻击。

“数年前,没人担心数据采集与监控系统(SCADA)系统,因为它运作良好嘛,但10年之后,我们都在谈论SCADA安全……我发现EEG的情形与SCADA类似,现在正是在该技术中引入安全的最佳时机。”赫尔南德斯在大会上说。

“如果你能在网络中嗅探到大脑数据,你便能在操作员和无人机之间没有安全机制的情况下实施重放攻击,也可以篡改EEG数据使之与电极记录下的内容不再相符。”

“或者,网络上充斥EEG数据神经营销员而不是垃圾邮件制作者?”

EEG数据还有一些更为接地气的风险。赫尔南德斯向Vulture South网站透露了一家未具名医院的EEG文件共享,称该服务器用流行的Shodan黑客搜索引擎就能搜到。

这些攻击部分是推测的,部分是实验过的,但都建立在EEG就像太多新兴技术领域一样将安全抛在能力建设角落发霉的证据之上。不过,赫尔南德斯在日常黑客领域里抛出了流行工具的心灵枷锁。

思维扭曲

EEG的安全问题是不良软件设计的结果——令人沮丧的老问题。EEG设备ENOBIO(长得就像个橄榄球头盔)对中间人攻击毫无抵抗之力。Persyst Advanced Review、Natus Stellate Harmonie Viewer、NeuroServer、BrainBay和SigViewer等EEG软件中也有不那么严重的应用程序漏洞和普通的程序崩溃现象。

“举例而言,一些应用程序通过TCP/IP协议向另一台远程终端发送原始脑波数据,这在设计上就没包含安全性,因此,这种类型的数据流很容易被诸如中间人一类的普通网络攻击侵害,攻击者可能拦截并篡改发送的EEG数据。”赫尔南德斯说。

更进一步,采集仪、中间件和终端等组件缺乏身份验证措施,意味着攻击者可以连接到一个远程TCP端口偷取原始EEG数据。同样的缺陷还可供攻击者发动更危险的重放攻击。

赫尔南德斯无法代表医疗级EEG设备的安全状态,黑客难以接触并测试这些设备。但他的研究对倡导将EEG数据用作身份验证机制的人而言真是个坏消息。

好消息则是,赫尔南德斯说,他发现的这些漏洞都能被已知的最佳实践所堵上:“这当然是完全可行的——只要遵循从技术角度而言的最佳实践、安全设计还有安全编程。”

时间: 2024-09-08 19:03:57

黑客可以盗取脑电波的相关文章

黑客网上盗取个人信息月赚万元每份可获利50元

社交.招聘网站存安全隐患 黑客利用其漏洞贩卖个人信息 一份详细资料获利可达50元 盗取网站个人信息 黑客月赚万元 本报讯(记者 杨帆)"这个星期,无数的求爱电话和短信让我看到手机就心烦!"未婚的张小姐昨日告诉记者,她在某家婚恋交友网站注册了新用户,由于该网站保密技术很差,个人信息泄露了出去,她现在不得不更换手机号码. 记者随后通过深入了解发现,目前众多社交.招聘等涉及个人信息的网站,已然成为黑客和商业网站盗取财富的新平台.一份较为详细的个人资料,售价甚至可以达到50元,黑客一个月可获利

你不知道的网络安全威胁:智能手表存安全隐患 黑客可盗取密码

据<每日邮报>网络版报道,可穿戴设备的安全性引发了新一轮担忧,美国的研究人员称,智能手表等穿戴产品存在泄露用户密码的风险. 美国宾汉姆顿大学托马斯-沃特森工程与应用科学学院计算机科学助理教授王彦(音译)表示,攻击者可以复制用户手部的活动轨迹,然后复原ATM机.电子门锁以及由按键控制的企业服务器的登陆密码. 研究人员声称,通过入侵可穿戴设备的运动传感器,黑客可以搜集到足够的信息,猜出用户输入的文字,然后盗取ATM密码. 通过研究,科学家将来自可穿戴产品(如智能手机和健康追踪系统)嵌入式传感器的数

知己知彼:黑客欲盗取中东多家银行,先侦察再下手

 美国网络安全公司FireEye研究人员发现,最近有不法分子向中东多家银行发送大量包含恶意代码的垃圾邮件,一旦用户打开附件,其中的恶意程序就会盗取银行的网络信息,为后续顺利实施盗窃做准备. 这一消息来自于香港<文汇报>,据悉用于盗取银行网络信息的电邮内含有恶意代码,能够筛选和获取银行客户的账户和密码,并且能够洞悉银行使用的软件信息.FireEye专家表示,这种"先侦察后下手"的方式并不常见,表明了本次作案的特殊性以及黑客攻击方式的升级. 此前中东和非洲最大银行卡塔尔国家银行

黑客因盗取玩家信息敲诈任天堂被捕

BBC报道,西班牙警方日前抓获了一名网络黑客,后者声称已经盗取了上千名任天堂玩家帐户信息并有意敲诈任天堂.来自西班牙内政部的消息称,该犯罪嫌疑人已盗取了4000名任天堂玩家信息,并威胁日本游戏大厂称他要将上述信息报告给有关数据保护单位以状告任天堂对玩家信息保护的疏忽,目前还不清楚他向任天堂提出了何种要求. 在未得到任天堂的回复后,该犯罪嫌疑人开始泄露部分信息,但就在他计划将全部信息 曝光在互联网上之前,警方在西班牙南部马拉加将其抓获. 目前还不清楚犯罪嫌疑人所盗取信息来自任天堂自主电脑系统还是第

利用黑客程序盗取Q币后贩卖两男子犯盗窃罪获刑

利用黑客程序窃得代理商的帐号和密码,两名男子大量窃取腾讯在线Q币以及游戏点卡,并在网上低价抛售.法院审理认为,虽然行为人是通过虚拟网络实施行为,但如果对现实生活中刑法所保护的客体造成危害构成犯罪的,应依法追求其刑事责任. [案情简介] 两男子偷窃Q币获刑 茂立公司是一家上海地区的代理商,负责在网上销售腾讯在线Q币以及网易一卡通. 2005年,被告人孟动在广州利用黑客程序,窃得茂立公司登陆腾讯.网易在线充值系统使用的帐号和密码.随后,孟动又在网上与另一名被告人何立康联系,两人预谋侵入茂立公司的在线

利用黑客技术盗取卡内余额

本报讯 (记者 简工博 通讯员 忻文轲)利用互联网黑客技术盗窃商家电子预付卡内资金,郑某等7名http://www.aliyun.com/zixun/aggregation/30595.html">犯罪嫌疑人近日被抓获.记者昨天获悉,今年公安机关开展"打盗抢保民安"专项行动以来,共捣毁侵财犯罪团伙235个,收缴赃款赃物价值1989万余元. 去年11月初,本市一家电子商务公司向徐汇公安报案,称该公司向企业客户发行的573张电子预付卡内金额被全部转走,损失达126万余元.接

现实版心灵捕手| 黑客侵入你的脑电波成为可能

导读:未来或许还是一个迷,但是现在有一件事已经确定了:攻击者已经具备了入侵人类脑电波与医疗设备联接的能力.上周,黑客在BruCon大会上演示了针对自己大脑信号的中间人攻击,是通过使用开源EEG神经服务器包进行的. 而根据IOActive高级顾问Alejandro Hernández的描述,事情还会变得更糟.Hernández表示,盗取.控制以及重播脑电图中的脑电波的方法已经出现,而医疗行业就妥善保护脑电波记录采取的防护措施甚少,保护效果甚弱. 科普:什么是"大脑代码" 脑电波是大脑在活

快用苹果助手提醒:警惕黑客盗取Apple ID进行勒索

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 最近有 iOS 用户向快用苹果助手反映,自己的 iOS 设备一个名 "Oleg Pliss" 的黑客利用 Find My iPhone 进行远程锁定,所有绑定相同 Apple ID 的苹果设备都会被锁定.黑客要求受害用户向其 PayPal 帐户支付约50至100 美元才能解锁. 图01.黑客通过盗取Apple ID锁定设备

盗取网站个人信息 黑客可月赚万元

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 本报讯(记者杨帆)"这个星期,无数的求爱电话和短信让我看到手机就心烦!"未婚的张小姐昨日告诉记者,她在某家婚恋交友网站注册了新用户,由于该网站保密技术很差,个人信息泄露了出去,她现在不得不更换手机号码. 记者随后通过深入了解发现,目前众多社交.招聘等涉及个人信息的网站,已然成为黑客和商业网站盗取财富的新平台.一份较为详细的