百万物联网设备或因使用相同密钥受到攻击

近期,IT安全公司SEC Consult的一份分析报告指出,上百万的嵌入式设备,包括家用路由器、调制解调器、IP相机、VoIP电话等,都使用相同的、硬编码的SSH加密密钥或HTTPS服务器证书。这意味着,如果攻击者可以远程访问其中的一台设备,那么他就可以使用相同的方法登录其他上百万、来自于不同厂商的设备,进而实施各种攻击。

加密密钥重用

该分析报告调查了来自70个不同厂商的4000台嵌入式设备,发现这些设备共用了超过580个私有的加密密钥。

其中使用最频繁的两种静态密钥如下:

1、SSH主机密钥

2、X.509 HTTPS证书

SSH主机密钥使用公钥/私钥对验证运行SSL服务器的设备的身份。如果攻击者窃取了该私钥,就可以实施中间人攻击,冒充服务器与目标用户进行通信。

HTTPS是具有安全性的SSL传输协议,HTTPS证书则用来加密用户和网站服务器之间的流量。一旦攻击者获取了其服务器设备的私有证书,就可以通过解密流量获取用户的用户名、密码和其他敏感信息。

上百万设备因此可能遭受攻击

安全专家在对580个相同的密钥进行分析时,发现其中至少230个备受厂商“青睐”,仍然在超过400万物联网设备中使用。其中,320万设备共用约150个HTTPS服务器证书,9000台设备共用约80个SSL主机密钥。其余的加密密钥可能被用在未联网设备中,但是仍然有可能在其内网中遭受中间人攻击。

有了这些从固件中提取的加密密钥,攻击者就可以登录物联网中使用相同密钥的任意设备,或者实施进一步攻击。

产生原因

这个问题的根源在于厂商创建和部署产品的方式:一般情况下,厂商都会根据芯片制造商的software development kits (SDKs)创建设备固件,不会更改SDKs中的源代码和加密密钥或证书。

导致攻击者可以借助HTTPS和SSH访问物联网设备的原因主要如下:

1、厂商的不安全的配置

2、UPnP的自动端口转发

3、ISP(互联网服务提供商)会将用户设备配置成可远程管理

重用加密密钥的厂商列表和分布情况

SEC Consult的调查中发现来自50个厂商的超过900款产品中存在硬编码的密钥重用问题,但是实际数字应该远远超过这些,因为该项调查只是针对产品固件。

调查的厂商列表如下:

ADB,AMX,Actiontec,Adtran,Alcatel-Lucent,Alpha Networks,Aruba Networks,Aztech, Bewan,Busch-Jaeger,CTC Union,Cisco,Clear,Comtrend,D-Link,Deutsche Telekom,DrayTek,Edimax,General Electric(GE),Green Packet,Huawei,Infomark,Innatech,Linksys,Motorola,Moxa,NETGEAR,NetComm Wireless,ONT,Observa Telecom,Opengear,Pace,Philips,Pirelli,Robustel,Sagemcom,Seagate,Seowon Intech,Sierra Wireless,Smart RG,TP-LINK,TRENDnet,Technicolor,Tenda,Totolink,unify,UPVEL,Ubee Interactive,Ubiquiti Networks,Vodafone,Western Digital,ZTE,Zhone,ZyXEL。

如下为受影响程度排名前十的国家和地区:

1、美国

2、墨西哥

3、巴西

4、西班牙

5、哥伦比亚

6、加拿大

7、中国

8、俄罗斯

9、台湾

10、英国

总结

为解决该问题,厂商应该为每台物联网设备设置安全的随机加密密钥。ISP(互联网服务提供商)应该确保用户端设备不能通过WAN被远程访问,如果需要远程支持,则需要建立“采用严格访问控制列表的专门的VLAN网络”。

作者:vul_wish

来源:51CTO

时间: 2024-10-24 10:15:42

百万物联网设备或因使用相同密钥受到攻击的相关文章

记一枚可能被夸大的“数百万物联网设备远程劫持”漏洞

本文讲的是记一枚可能被夸大的"数百万物联网设备远程劫持"漏洞, 安全研究人员发现,主流互联网设备制造商使用的开源组件开发库存在一个严重级别的远程命令执行漏洞(CVE-2017-9765),可使数百万物联网设备陷入危险之中,容易受到攻击. IoT安全公司Senrio在gSOAP开发库(SOAP:简单对象访问协议)中发现了这个漏洞,gSOAP开发库存在缓存区堆栈溢出漏洞,攻击者可以利用漏洞远程崩溃SOAP WebServices进程,并在受影响设备上执行任意代码.gSOAP开发库是一个跨平

僵尸网络的发展,“智能设备”可帮了大忙(含Top 10物联网设备弱口令 )

近年来,随着互联网技术的快速发展以及国家政策的大力支持,物联网这一领域也跟着水涨船高,各项具有应用意义的项目也在不断拓展,比如智能家居,视频监控系统等,身处千里之外,却能知悉家中的一举一动,这也体现了"万物互联"的概念.其中,作为物联网的终端节点,比如智能路由器,视频监控器等设备,随着大众将目光逐步转移到物联网时,这些设备因自身的安全性问题也遭受到来自恶意攻击者的觊觎. 据悉,目前针对物联网设备的恶意软件越来越普遍了,基本每个月都会发现新的变种.而据分析,在过去的两年里,发现的所有物联

专家:未来更应注重“勒索软件”对其它重要物联网设备威胁

IEEE(美国电气和电子工程师协会)17日特邀网络安全领域专家就肆虐全球的"WannaCry勒索软件"提供了专业的技术观点.他们称,此次勒索软件散播途径与以往不同,最有效的预防方法是安装补丁,而未来更应注重"勒索软件"对其它重要物联网设备的威胁. 厄尔斯特大学网络安全专业教授凯文·科兰表示,数据显示,在众多网络攻击当中,"勒索软件"利用攻击套件的案件占比由2015的17%上升到2016年的61%,与传统勒索软件的散播途径不同,此次"Wa

物联网设备安全2.3 低能耗蓝牙和通过移动应用程序开锁

2.3 低能耗蓝牙和通过移动应用程序开锁 到目前为止,我们已经对磁卡门锁的攻击情况进行了研究,为了解针对常见门锁的基本攻击手段奠定了坚实的基础.我们也研究了Z-Wave门锁,并发现一个在实现协议时犯的简单错误是如何导致门锁不再安全的. 这一节,我们将看一下使用低功耗蓝牙(BLE)的Kwikset Kevo门锁,如图2-3所示.从物联网的角度来看,使用iPhone应用程序控制这种门锁看起来非常有趣.   图2-3:Kwikset Kevo门锁 这里,我们将讨论已知的BLE的弱点以及如何捕获无线流量

12年前的SSH漏洞还能用?物联网设备的安全令人堪忧

概述 根据国外媒体的最新报道,Akamai公司的安全研究专家在这周发现了一种新型的攻击方式.根据安全专家的描述,攻击者可以使用一个存在了十二年之久的SSH漏洞,并配合一些安全性较弱的证书来攻击物联网设备和智能家居设备.在获取到这些联网设备的控制权之后,攻击者就可以将它们作为代理并窃取第三方Web应用的凭证了. 由此看来,对于网络攻击者而言,联网设备的作用已经不仅仅局限于用来发动分布式拒绝服务攻击(DDoS)了. 攻击分析 这种被称为"Credential Stuffing"(凭证填充)

物联网百科:物联网设备如何影响企业移动化项目

在移动化时代,似乎每天都子在创建首字母缩略词.为了帮助解读这些术语,我们最近与Blue Hill Research合作,创建了企业移动首字母缩写词汇表.以下是我与Blue Hill的创始人兼研究员Ralph Rodriguez和研究员Charlotte O'Donnelly的对话. BI --商业智能:物联网是如何影响BI和企业对于大数据的战略/技术? Charlotte O'Donnelly :过去,BI的挑战是确定最有价值的企业数据,并确保其收集方式能够方便以后使用这些数据.物联网设备生成数

物联网设备安全2.1 酒店门锁和磁卡

摘要 电子撬锁--滥用门锁 危害物理安全 目前已知最古老的锁可以追溯到4000年前,它发现于古埃及帝国的废墟中.这种锁因当时在该地区流行而被称为埃及锁.锁是用木头做的,内有不同长度的木销.门上的一个槽可以插入带有与锁销长度匹配的木销的木钥匙.钥匙插入到锁中并抬起,使木销均匀地在门闩顶部对齐,这样便可以打开门. 从埃及人开始,我们受希腊.罗马和各种来自中国.土耳其.印度等东方国家的锁的影响,以及后来英国和美国的影响,造就了今天我们所依赖的各种不同类型的锁,它包括了可移动的杠杆.圆柱形的钥匙和销栓的

不安全的物联网设备被“黑”导致互联网大范围故障

为Twitter.Reddit.PayPal,以及大量其他网站提供核心服务的Dyn公司经常遭遇DDoS攻击,最新一次攻击在2016年10月21日协调世界时(UTC)早11点至晚6点造成了重大的互联网服务中断.根据安全公司Flashpoint的介绍,此次攻击至少在部分程度上利用了被黑的物联网设备. 安全专家Brian Krebs引用了Flashpoint安全研究总监Allison Nixon的说法,认为至少一部分攻击是通过基于Mirai的僵尸网络发布的,这一假设也得到了Level 3首席安全官Da

新ZigBee协议提升物联网设备能效

近日,ZigBee联盟宣布新版ZigBee互联网通讯协定(IP)920IP已完成开发与测试,该标准是全球首个基于互联网通讯协定第6版(IPv6)的无线网格网络(MeshNetworking)解决方案,未来将应用于低耗电量和低成本的家庭能源管理的网格网络及其相关设备中,提升物联网设备的能效和互通性.随着移动互联网络. 智能可穿戴设备的风生水起,业内对于低能耗传感器及芯片等在连通性和兼容性方面有着迫切需求.对此ZigBee联盟推出新协议920IP,旨在回应日本总务省(MIC)指定920MHz用于家庭