警方耗时19天抓捕了摄像头破解软件黑产,但你还要知道这些才能放心

  

最近,雷锋网了解到,北京警方花了19天,摧毁了中国首例网上传播家庭摄像头破解软件的犯罪链条,抓获涉案人员 24 名。

事情要追溯到 6月18日,央视新闻频道称,有人在 QQ 群中兜售远程控制家庭摄像头的破解软件,有大量人员非法购买后利用摄像头进行偷窥,严重侵犯了公民个人隐私。

央视新闻频道还称,大量家庭摄像头存在的安全问题,只需要通过特定的扫描软件,就能够攻破摄像头的IP 地址,然后将被破解的 IP 地址输入播放软件,就可以实现偷窥。

这时,大批吃瓜群众才知道,原来自己在摄像头前的一举一动,很可能成了他人眼中直播真人秀。

当房间空无一人的时候,你有没有试过自己一个人尬舞?有没有对着镜子搔首弄姿,沉浸于自己的美貌?又或者,打开某个小草网站,开始做头部以下不可描述的事情?

虽然,你只愿享受这片刻的欢愉,但是,很有可能,“You are being watched”。

国家互联网应急中心高级工程师高胜称,这些软件主要是依靠扫描器,用一些弱口令密码,做大范围的扫描。随后,国家互联网应急中心在市场占有率排名前五的智能摄像头品牌中随机挑选了两家,进行了弱口令漏洞分布的全国性监测,仅两个品牌的摄像头,就有十几万个存在着弱口令漏洞。

日前,质检总局发布摄像头抽样检测报告,结果显示 40 批次产品中高达32批次存在安全风险。

那么,为何这些网络摄像头这么容易被攻破?

造成摄像头的信息安全风险的原因有很多,但是多存在于数据传输、弱密码口令、操作系统/固件更新、敏感信息的本地存储、身份鉴别、云平台等环节。

下面,雷锋网(公众号:雷锋网)宅客频道(微信ID:letshome)带你一一解析:

1.数据传输

根据质检总局的调查,28 批次样品数据传输未加密。如果在数据传输的过程中进行加密,即使黑客拦截相应的信息也只能看到代码,看不到实际摄像头拍下来的影像。

当然,除了对传输过程进行加密,对录像的本地存储数据进行加密也很重要。

2.弱口令 / 密码

在该报告中,还有 20 批次存在弱口令,或者限制用户密码复杂度的问题。

有些产品生产出来以后,会设置非常简单密码,比如说“00000”、“123456”等,很容易被黑客破解。如果摄像头出厂前设定大小写、以及数字和字幕结合的密码设定,会安全很多。

2016 年 10 月,美国互联网遭遇前所未有的黑客攻击,几乎半个美国的网络陷入瘫痪。这其中,某款国产的网络摄像头的就因为存在弱密码口令漏洞,而遭受黑客攻击,最后不得不召回部分产品。

3.操作系统 / 固件更新

还有 10 批次样品在操作系统更新有问题:未提供固件更新修复功能或者固件更新方式不安全。

其实,这个锅还得中小型厂家背,因为部分厂家不具备在线升级能力,还在使用 U盘,硬盘刷机物理方式升级,根本无法处理应急安全漏洞的问题。因此,厂商需要完整 OTA 在线升级方案,及时修补安全漏洞。

4.敏感信息的本地存储

16 批次样品的密码等敏感数据在本地存储时未采取加密保护措施。各个厂家对本地存储的理解不一样,小厂家将本地存储认定为 用户自己的行为——你已经存储到本地,用户自己保存就好,不会采取任何安全防护措施。

最好的做法还是本地以及云端都采用加密存储的方式。

5.身份鉴别

18 批次样品在身份鉴别方面未提供登录失败处理功能。

有很多厂商在产品生产后没有对反复登录频次进行限制,以至很多黑客可以反复尝试密码,用用户信息或者其他密码尝试一直到攻破摄像机。

6.云平台

10 批次样品在后端信息系统存在越权漏洞,同一平台内可以查看任意用户摄像。

由于很多厂商都不具备自己的云服务能力,往往会跟一些性价比较高的第三方云服务提供商合作。一旦云服务商没有处理好安全问题,被黑客攻破后,所有跟他合作的摄像头厂商受到影响,造成用户信息泄露。

一粒老鼠屎,打坏了一锅油。

安全的做法是:对每一个用户、每一台设备都设立独立密钥。

雷锋网注:本文参考了质检总局在 360 智能硬件产业安全联盟大会上发布的报告、360摄像机产品负责人赵谦的发言。不久前,360 联合数十家受此次事件影响的网络摄像头厂商,共同发起了智能硬件产业安全联盟,公开了 360 硬件产品的安全标准规范,以及自家的SMART OS,联手防止“一言不合被直播”。

   

  本文作者:周翔

本文转自雷锋网禁止二次转载,原文链接

时间: 2024-09-11 00:33:36

警方耗时19天抓捕了摄像头破解软件黑产,但你还要知道这些才能放心的相关文章

黑产马仔藏深山,我和警方坐火车、汽车加马车一路追击

这个世界上住得最偏远的除了大山的子孙,还有搞黑产的马仔. "十一"假期前几天,阿里云安全的 JX 刚接到同事郁闷的信息:"糟糕,假期回不去了."JX 一惊,难道这次他作为技术支持,与警方一起深入虎穴打击黑产团伙出了什么意外? "不是不是,这个搞 DDoS 的团伙藏得也挺深的,这么偏远的地方,我先坐了马车,再坐了汽车,等我到了火车站,没票了!"同事说. JX 只能安慰同事,建议他假期到处逛逛,接力回家. JX 所在的团队,是被云安全全面武装的网络安

公司信息安全攻防战,互联网千亿黑产的破解与反破解

9成公司的网络安全水平是1-2分,于黑客如探囊取物."云安全的价值,在于能把你拉到3分的水平线上."阿里云肖力说. 9月28日15:45分,阿里云安全资深总监肖力正站在台上演讲,就在他说话的间隙,阿里云的智能系统和人力,正对抗来自四面八方的黑客攻击.这一分钟,肖力背后屏幕上的数字滚动到1,600,809,900次(超过16亿次),这意味着迄此刻为止,阿里云安全当日抵御的攻击数量.包括密码解锁,Web攻击以及DDoS攻击,这些听上去挺陌生的专业名词,是如今黑客们最爱玩的花招. 不像是线下

摄像头美化软件ManyCam的使用方法

  目前,越来越多网友开始从事网络主播的职业,不过,我们会发现,一些主播的直播画面颜色饱和,而且还有美颜功能,而一些主播的直播内容,虽然也注意了妆容跟光线,但是依然惨不忍睹.今天,我就给大家推荐一款摄像头美化软件ManyCam,下面一起来看看这个软件怎么使用吧! 摄像头美化软件ManyCam安装方法: 下载乐趣摄像头ManyCam,并且安装软件,是多语言版本的,支持中文哦; ManyCam 点击accept 同意,一直下一步就可以了 ManyCam 安装完成. 摄像头美化软件ManyCam使用方

Mac下的破解软件真的安全吗?

我们发现很多Mac用户对自身的安全并不是很重视,针对用户的恶意软件逐渐增多,窃取用户的隐私, 监控用户的日常行为, 恶意推广广告, etc.因此,我们应该提高自身的安全意识, 警钟长鸣. 0×01 前言 小夏是一名普通Mac用户,某天,他打算试试思维导图来记录工作学习. 他问同事小芳:"Mac下有啥好用的思维导图软件?" 小芳:"XMind呀,很实用的思维导图软件." 小夏:"那到哪里下载,要钱吗?" 小芳:"哎,你百度XMind破解版

360安全卫士拦截伪装破解软件的“图片大盗”

第1页"图片大盗"木马活跃 专偷JPG和PNG图文 电脑中的私密图片正在成为木马主攻目标.近日,360安全中心拦截到一类感染量持续攀升的"图片大盗"木马.如果电脑没有安全软件保护,一旦运行该木马伪装的破解软件.视频种子等恶意文件,"图片大盗"会全盘扫描搜集JPG.PNG格式图片,并筛选大小在100KB到2MB之间的文件,暗中将其发送到黑客服务器上,对受害者隐私造成严重危害. 图:360安全卫士拦截伪装破解软件的"图片大盗" 3

无线固话专用破解软件悄然出现可用于多地区

TD自动激活器截图 飞象网讯(魏德龄/文)记者最近了解到,对于已有TD无线座机破解的情况,现在已悄然出现专用的破解软件供破解的商家进行使用,个别消费者也可进行破解使用.同时,该软件还支持国内多个地区的TD座机. USIM卡卡贴成主选破解方式 此前,飞象网曾率先报道过原本机卡绑定的无线固话座机可被商家轻易进行破解,实现机卡分离.之后,用户便可使用烧入原有TD座机的IMEI串码的普通2G手机进行通话及短信的正常使用,且资费相对更加优惠. 近期,记者再次走访相关无线固话破解的商家时发现,最初的在手机中

vifi 破解 软件-什么电脑vifi破解软件比较好?成功率比较高

问题描述 什么电脑vifi破解软件比较好?成功率比较高 一起来讨论下什么vifi破解软件比较,最好能提供下载地址,真心想知道下什么破解软件比较好. 解决方案 奶瓶(BT3)和水滴软件,但是一般只能破解WPA加密方式网络SSID 解决方案二: 现在的wifi破解软件大都不能破解wifi.

哪里有下载reportmachine破解软件

问题描述 reportmachine破解软件:谢谢 解决方案 解决方案二:好像没那么简单,呵呵.解决方案三:该回复于2008-06-07 18:01:17被版主删除

PP助手Win版更新 首发iOS7越狱安装破解软件教程

iOS7完美越狱工具的发布,让果粉们热血沸腾,苦等数月终于有回报了,但是成功越狱后的用户发现问题也不少,越狱插件不兼容,破解应用无法安装, 这不免让越狱用户的好心情大跌一节.面对这种情况,国内知名苹果助手团队PP助手刻不容缓,紧急更新PP助手PC端,全面支持iOS7越狱安装破解软件.目前PP助手(Win)更新至1.1.1.2版本,支持iOS7完美越狱安装破解越狱应用,是国内首家可以安装iOS7越狱破解软件的第三方应用平台.具体更新内容为:* 支持iOS7安装破解软件.(请用PP越狱助手越狱,并到