美CIA CherryBlossom项目暴露路由器安全问题

维基解密最新发布的CIA黑客工具中包含了CherryBlossom项目,该项目凸显了路由器的安全问题,包括缺乏固件签名方面的验证等。

泄露的CIA CherryBlossom项目的信息详细说明了该机构可能滥用自定义固件的路由器安全问题。

维基解密发布了有关CherryBlossom的信息,据称是由中央情报局与斯坦福研究院共同开发的。维基解密宣称该项目“专注于损害无线网络设备,如无线路由器和接入点”,以利用和监控目标的互联网活动。

“这些设备是中间人(man-in-the-middle,MitM)攻击的理想场所,因为它们可以很容易地监视、控制和操纵连接用户的internet流量。通过改变用户和internet服务之间的数据流,受感染的设备可以将恶意内容注入到流中,来利用目标用户计算机上的应用程序或操作系统中的漏洞”,维基解密在一份博客文章中写道。“无线设备本身通过在其上植入自定义的CherryBlossom固件而受到损害;某些设备允许通过无线链路升级其固件,因此成功感染时不需要对设备进行物理访问。”

固件路由器安全问题

专家指出,CherryBlossom项目所利用的主要问题是大量路由器不验证固件更新的数字签名。

Rendition InfoSec LLC咨询公司的创始人之一Jake Williams说,比中情局的参与重要的是:“如何获取数字签名的固件能够防止这种特定的攻击。”

“如果路由器没有验证固件上的数字签名,攻击就很容易,加载自定义恶意固件简直不值一提”,Williams表示。“大多数路由器不验证签名,您需要购买企业级产品,大多数才会在固件更新前进行签名认证。”

然而,Core Security的安全研究员Bobby Kuzma指出,企业级设备可能因不执行固件签名而存在路由器安全问题。

“在企业级产品方面,大型路由器制造商已经提供签名固件的验证有一段时间了,问题是默认情况下大部分都没有启用,并且要求网络管理员在现实中去做一些事情,”Kuzma表示。“思科和瞻博网络工具都依赖于MD5哈希算法,MD5被破解为散列算法,其已有几种已知和可行的技术,用于从不同的二进制内容生成相同的散列。”

Fidelis Cybersecurity的威胁系统经理John Bambenek表示,如果一个恶意的威胁源可以控制路由器,他们能够控制一切。

“我可以轻松地将DNS请求重定向到一台我所控制的服务器,这意味着我知道您查找的每个域名,我可以通过我控制的设备重新路由所有流量,这意味着我可以设置一个窃听。”Bambenek表示:“我可以将URL和密码发送到中央服务器,实质上,它将您的家庭路由器变成一个情报监听站点。”

路由器安全问题远远不止固件签名

Williams指出,加载自定义固件甚至不需要像CherryBlossom项目一样进行类似的攻击。

“要安装固件,他们需要以管理员权限访问路由器。如果他们有,他们可以修改上游信息诸如DNS(以及许多型号中的iptables)和在许多没有任何固件型号上捕获的流量。如果我控制你的DNS,我可以MitM任何东西”,Williams通过特推表示。“所以需要注意的一点是,通过管理员权限访问(中情局所需要这个),没有CIA级别预算的攻击者可以实现大部分相同的目标。”

Kuzma表示,自定义固件允许附加的隐身以及“各种不是标准的有趣功能”。

“通过植入体,您可以静默重定向流量,在流量路由器时捕获流量,甚至使用路由器本身作为枢纽点,将命令流量中继到网络中其他地方的植入体,并且不会以以下形式提出怀疑: 日志的远程访问”,Kuzma说。

Varonis系统公司现场工程副总裁Ken Spinner表示,路由器安全问题应该往往落在那些拥有“先出货,晚点再升级”心态的制造商身上,尽管许多人——特别是消费者——永远不会更新路由器固件。

“这样的攻击强调了外围将永远有漏洞——像许多旧有技术一样,路由器并没有考虑到安全性,我们必须更积极地规划攻击者突破了第一线防线以后的办法:因此需要有及时的安全控制来监控和检测入侵者”,Spinner称。“如果黑客使用像CherryBlossom这样的工具来扫描诸如密码之类的信息,那么您将需要在内部进行安全防御,以确保用户帐户和对敏感信息的访问受到监控,以便您知道用户何时开始行为可疑或者有帐户被盗用。”

本文作者:Michael Heller

来源:51CTO

时间: 2024-11-08 18:56:12

美CIA CherryBlossom项目暴露路由器安全问题的相关文章

360路由器使用调查报告:七成用户担心路由器安全问题

日前,360互联网安全中心发布了<2013年上半年中国路由器使用调查报告>,报告指出,作为用户上网的第一入口,路由器也正成为被黑客利用进行攻击,威胁用户上网及隐私安全的工具,七成用户担心路由器存在安全问题.报告显示,近年来,伴随宽带网络的普及,及上网设备的多元化,路由器产品开始走进家庭,甚至成为居家必备的硬件产品.据国内知名路由器厂商磊科(netcore)数据中心统计显示,自2011年起,国内家用无线路由器销量以平均每年110%的速度增长远超有线路由器,全国新增的家用WIFI热点总数超过1亿1

预防和缓解路由器安全问题 总共分三步

路由器安全问题正越来越多地受到业内关注,这对小型和大型企业的安全性都构成威胁. 仅在今年,我们就看到几个高关注度的路由器安全问题.例如,DSL和无线路由器被发现包含多个漏洞.在DSL路由器的情况中,据称,通过AUSA和DIGICOM等知名公司的路由器中Telnet可访问经过硬编码的管理员级别的登录凭证.而在无线路由器的情况中,Belkin系统被发现存在DNS漏洞利用.明文传输固件更新以及Web用户会话相关的漏洞. 有人可能会认为这种漏洞与最小型的企业没什么关系,但事实并非如此.现在很多较大型企业

住宅楼盘打出“高尔夫”概念美的宁波项目或涉嫌违规

新浪房产讯2012年6月30日,位于北仑恒山路上的美的蝴蝶海售楼处盛大开放.美的地产发展集团宁波公司总经理代表美的地产在现场致词,表示将把蝴蝶海建设成为梅山的高端住宅项目.作为美的地产入驻宁波的首个作品,蝴蝶海受到宁波市场客户群的极大关注,同时其项目规划建设亦慢慢浮出水面.早在去年12月9日,当广东美的置业有限公司成功竞得梅山保税港区生活配套区1#地块和梅山保税港区生活配套区2#地块这两块城镇住宅用地时,甬城房地产界就掀起一阵热议,人们纷纷猜测,作为首次进军宁波的美的地产,将在梅山这片热土上作何

《卫报》再揭美“元数据”监视项目

摘要: 英国<卫报>27日再抖猛料,指称 美国国家安全局多年间经营一个元数据项目,收集美国公民和在美居住人员涉及电子邮件和互联网交通的原始数据,从而让美国政府又一个通信领域大 英国<卫报>27日再抖猛料,指称美国国家安全局多年间经营一个"元数据"项目,收集美国公民和在美居住人员涉及电子邮件和互联网"交通"的原始数据,从而让美国政府又一个通信领域大规模秘密情报监视项目曝光. <卫报>网站援引美国国家安全局督察长2009年一份顶级机密

美联社帐号被黑!暴露Twitter安全问题

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 [搜狐IT消息] 国外媒体发表评论称,Twitter的安全问题一直为人诟病,如果不能加强安全性,其或许会面临法律审查或诉讼,甚至失去用户的信任,最终失去增长和实现盈利的机会. 以下是这篇文章的主要内容: Twitter最近几周麻烦不断. 前些日,Twitter上有关波士顿爆炸案的不实报道令人们对Twitter在危难时刻的作用感到怀疑.而在今天

保利协鑫在美投建光电项目

王佑 国内最大的多晶硅组件厂商--保利协鑫(03800.HK)与富国银行(WFC.NYSE)昨天宣布,已完成对美国6个太阳能光伏发电项目的投资. 去年11月,富国银行表示,将于2011年年底前为保利协鑫的太阳能光伏发电项目提供逾1亿美元的融资,其中包括上述6个太阳能电站项目. 按照保利协鑫的规划,将以低成本向其全美的客户如学校.市政府.企业及公用事业设施等提供清洁可靠的电源,并有望建成美国单一校区最大的太阳能发电系统.该系统将使用超过4.1万块太阳能组件,将于未来20年为该校区节约超过4000万

美国防部CHIPS项目拟研发微型、模块化“芯片粒子”

据外媒报道,日前,美国国防部高级研究计划局(DARPA)推出了一个叫做CHIPS的新项目,全称Common Heterogenous Integration and Intellectual Property Reuse Strategies Program.听起来是不是又长又拗口?实际上,这个项目的研究跟名字一样,也是非常复杂的,DARPA希望研发出微型.模块化"芯片粒子"以此接管并废除现代印刷电路板(PCB). 该机构表示,他们希望将整个PCB浓缩到一个单一.尺寸只有当今芯片那么小

FCC合规或可导致Wi-Fi路由器安全问题?

最近,几百名互联网专业人士联名致信美国联邦通信委员会(FCC),反对该机构新提出的Wi-Fi无线电射频合规要求,该要求不允许对5 GHz频段运行的Wi-Fi路由器进行未经授权的更新.为了更好地控制即将到来的物联网发展,FCC建议规章制定通知(Notice of Proposed Rule)通告如下: "在5.15-5.35 GHz和5.47-5.85 GHz频段U-NII设备认证的申请必须包括对安全程序的详细运作说明,这些安全程序应可控制无线电射频运行参数以及确保无法进行未经授权的修改.&quo

思科:美智能电网项目将带来千亿美元商机

5月19日消息,消息称,思科认为美国智能电网将带来1000亿美元商机,其中通讯部分为200亿美元. 据国外媒体报道称,思科一名代表称,智能电网规模将比"互联网大100或1000倍,部分家庭有互联网连接,部分家庭没有互联网连接,但所有家庭都离不开电."智能电表将向电力公司发送信息,使电力公司能够监控所有家庭的用电情况. 思科能够为电力公司提供数据中心产品,还在开发家庭网络和智能电表安全系统. 作者:刘彦青