新型智能电视攻击,9成国外设备或受影响

在近日举办的欧洲广播联盟媒体网络安全研讨会上,瑞士安全研究员Rafael Scheel分享了一种针对智能电视的新型攻击方法:通过发送恶意数字视频地面广播信号(DVB-T),实现远程控制电视设备并获得智能电视root访问权限,之后利用电视可以进行DDoS攻击和监视用户等多种恶意行为。这种攻击手段不但比以往的电视黑客行为更具独特性和危险性,而且影响市面上接近90%的智能电视产品。

由于我国推行的是自己制订的DTMB标准(国标),而DVB-T标准(参见Wikipedia)多应用于欧洲各国,所以这种攻击貌似在我国大部分地区是行不通的,但作为思路拓展,我们可以一起来了解了解:

▲DVB-T标准

DVB-T:Digital Video Broadcasting–Terrestrial,地面数字电视广播,基于无线,是欧洲通用的地面数字电视标准。

  ▲该攻击特点:远程实施、隐蔽入侵

此前的一系列电视攻击都必须依赖物理访问才能实现插入恶意USB或执行恶意程序,即便是前久曝光的CIA“哭泣天使”也同样需要物理接触三星电视才能完成窃听监控攻击,而且这种攻击只是针对特定时间特定目标的特定行动,并不能适用大规模攻击。与此相比,Rafael Scheel的攻击极具危险性,因为攻击者可以远程发动攻击,不需要电视用户交互,入侵行动完全隐蔽在后台运行,电视被入侵后用户可能会毫不知情。

Rafael Scheel向记者表示,他并不清楚CIA关于三星电视的“哭泣天使”工具技术,这是他自己的独立研究,同时他还强调,目前市面上90%的在售智能电视都会受此攻击影响,而任何人花费$50-$150不等的价格就可以配置一个定制的DVB-T发射机,广播DVB-T信号进行攻击。Scheel的攻击研究主要基于广电/宽带混合型智能电视(HbbTV)标准,这是当前有线电视提供商和智能电视制造商都遵守的广播、IPTV和宽带传输系统的行业标准,象DVB-T、DVB-C和IPTV电视信号传输技术都支持HbbTV。

该攻击方法:发送强力恶意DVB-T信号让电视加载网站执行恶意程序

按照DVB-T的设计,在数十或数百英里之外,任何电视都将会接收并连接到更强力的无线数字视频信号,所以,攻击者可以把恶意DVB-T信号发射机架设于附近房屋、邻居家或一些小城市,当然,也可以把它安装在无人机上,针对建筑物中的特定房间或跨越整个城市进行攻击。

据Scheel解释,问题出在支持DVB-T的HbbTV标准,允许电视接收信号指令,并在后台访问和加载网站,因此,当智能电视加载了植入漏洞和恶意代码的网站之后,就能有效接管电视root权限进行设备控制。

  ▲该攻击使用漏洞:智能电视浏览器漏洞

Scheel在此攻击中一开始使用的是CVE-2015-3090,这是Hacking Team于2015年泄露的一个Flash零日漏洞,但之后,他发现并不是所有智能电视浏览器都默认启用Flash Player插件,所以,Scheel又开发了第二个利用JavaScript Array.prototype.sort()函数的漏洞,该漏洞适用于所有智能电视设备浏览器,并能对电视设备从浏览器级别提权至固件级别。

由于这种攻击可以破坏固件更新机制,所添加的后门几乎不可能被删除,甚至是作出厂重置操作也无济于事。攻击者通过后门可以利用电视发起DDoS攻击,通过电视麦克风和相机监听窥视用户,窃取电视上存储的数据,或者在智能电视市场上做出破坏竞争对手的行为。Scheel说,目前针对电视来说,还未有任何HbbTV信号和浏览器相关的安全机制,这更会加剧电视用户受此类攻击威胁的可能。攻击对DVB-C和IPTV标准理论可行。Scheel表示,他只是针对DVB-T信号进行了恶意HbbTV命令测试,从理论上说,这种攻击在DVB-C和IPTV标准电视设备上一样可行。

本文转自d1net(转载)

时间: 2024-08-07 10:32:17

新型智能电视攻击,9成国外设备或受影响的相关文章

新型智能电视攻击,90%电视设备受影响!?

在近日举办的欧洲广播联盟媒体网络安全研讨会上,瑞士安全研究员Rafael Scheel分享了一种针对智能电视的新型攻击方法:通过发送恶意数字视频地面广播信号 (DVB-T), 实现远程控制电视设备并获得智能电视root访问权限,之后利用电视可以进行DDoS 攻击和监视用户等多种恶意行为.这种攻击手段不但比以往的电视黑客行为更具独特性和危险性,而且影响市面上接近90%的智能电视产品. 由于我国推行的是自己制订的DTMB标准(国标),而DVB-T标准(参见Wikipedia)多应用于欧洲各国,所以这

D-Link路由器现DNS劫持漏洞 其他设备或受影响

本文讲的是D-Link路由器现DNS劫持漏洞 其他设备或受影响,D-Link一款DSL路由器日前发现DNS劫持漏洞,此漏洞可使黑客远程修改DNS设置并劫持用户通信数据.安全研究员表示,因为多家生产商都使用有此漏洞的固件,其影响可能波及其他网络设备. 一份针对D-Link DSL-2740R型双功能ADSL无线路由器的概念验证性漏洞利用报告在周二被公开,D-Link和其他生产商的更多设备都有可能受影响. 这一漏洞实际上位于ZyXEL(合勤)通信公司研发的路由器固件ZynOS中,包括D-Link.普

智能电视危险 将成下一波网络攻击目标

常年开机且防护脆弱,智能电视被攻击的命运不可避免.由于安全防护远远落后于智能手机和桌面电脑,智能电视为网络罪犯们开启了一扇发起入侵的新窗口. 智能电视用的也是类似安卓手机的操作系统,但由于制造商在用户易用性和安全上做了个可能造成严重后果的权衡,即更强调易用性而非安全,智能电视成为了易被攻下的目标. 智能电视不仅仅是单纯的消费产品,它还常被用于企业或机构召开各种在线会议.调查结果显示,2019年起智能电视销售量将每年递增20%.尽管针对智能电视的攻击尚未大面积铺开,安全专家称网络罪犯注意到这一突破

勒索软件盯上了大数据 Elasticsearch服务器遭受勒索软件攻击 中国境内1956个设备可能受影响

据Sodan数据显示,暴露在公共互联网上的35,000个Elasticsearch集群可能遭受一系列勒索软件攻击,ZDNet数据显示其中中国境内有59台服务器受到影响,但据NTI绿盟威胁情报中心称,国内暴露在互联网上的ElasticSearch设备数字已经达到1956个.如今,攻击者们也很清楚"大数据"在使用者心中的分量. 受到攻击的服务器,可以看到类似下面的文本,要求支付比特币以便解密数据. 根据攻击者留下的邮件地址及比特币地址.勒索文本等信息,研究员将勒索软件的攻击者分为三类,并给

所有Android设备都受影响:Dirty COW漏洞可获root权限

近日安全专家David Manouchehri公布了脏牛(Dirty COW)Linux漏洞的源代码,能够利用该漏洞来获取Android智能手机的root权限.在Linux项目团队已经修复了自Linux Kernel 3.6版本(2007年发布)以来的安全漏洞之后,脏牛漏洞才在网络上公开. 该漏洞编号为CVE-2016-5195,允许攻击者在内核操作中不断提升自己的权限并作为合法用户来执行远程代码,换而言之就是该漏洞能够让攻击者在Linux设备上获得root权限.发现该漏洞的专家Phil Oes

北京新政后公积金房贷降三成七类购房者受影响

北京市公积金贷款执行首套房90平方米以上首付比例调至30%.二套房首付调至50%以及暂停发放第三套及以上住房贷款之后,统计显示,公积金贷款业务与新政之前相比下降三成. "最主要是受二套房首付上调影响."北京伟嘉安捷担保公司负责人指出,进入2010年,公积金二套房贷款政策做过两次调整,第一次是3月份公积金二套房首付比例上调至40%,第二次是近期公积金二套房首付比例调至50%.同时,公积金管理中心对二套房贷款的认定标准较为严格,既认房又认贷,也就是说只要借款人名下有房产,不论该套房产是否有

赛门铁克发现智能电视或面临感染勒索软件的威胁

近期,赛门铁克研究人员针对新型智能电视进行实验研究,以了解其抵御网络攻击的能力.实验结果显示,被感染勒索软件的全新智能电视均遭受无法使用的后果.赛门铁克将通过本文揭示智能电视中的安全问题,包括遭受攻击的方式.受到攻击的原因以及如何保护智能电视免受攻击. 智能电视特性 除了普通功能之外,新型智能电视还允许观众浏览网页.观看并点播流媒体,支持下载并运行应用程序.目前,智能电视正迅速成为家庭和商业环境中的标配.报道预测,到2016年,北美与西欧家庭中的网络电视数量将达到1 亿台. 当前智能电视主要采用

谁是下一个智能电视入局者

智能电视就像吸铁石,不断吸引着新企业跨界入局.继去年乐视.小米首吃螃蟹,传统彩电厂商纷纷跟进后,今年4月底,极米科技发布"无屏智能电视",正式加入智能电视战局.而这些并不是结束.北京商报记者日前获悉,国内IT厂商浪潮于上周在中国国际消费电子博览会推出55英寸智能电视产品.同时,下半年智能电视领域还将迎来越来越多的跨界者,雅图.PPTV.智我都有可能成为新的入局者. 显示投影产品技术供应商 雅图作为国内投影设备领域巨头,今年晚些时候将正式推出其智能电视产品.北京商报记者日前通过雅图全球营

智能电视不断吸引着新企业跨界入局

智能电视就像吸铁石,不断吸引着新企业跨界入局.继去年乐视.小米首吃螃蟹,传统彩电厂商纷纷跟进后,今年4月底,极米科技发布"无屏智能电视",正式加入智能电视战局.而这些并不是结束.北京商报记者日前获悉,国内IT厂商浪潮于上周在中国国际消费电子博览会推出55英寸智能电视产品.同时,下半年智能电视领域还将迎来越来越多的跨界者,雅图.PPTV.智我都有可能成为新的入局者. 即将发布:雅图 显示投影产品技术供应商 雅图作为国内投影设备领域巨头,今年晚些时候将正式推出其智能电视产品.北京商报记者日