虚假火警,随意开门,三星智能家庭可能被黑客玩坏

    

  三星的“SmartThings”智能家庭平台是一个应用广泛的家用物联网平台,它可以连接智能门锁、烤箱、温控器和安防警报系统等等智能设备,很多厂商的家用智能硬件都支持这个平台。不过,最近密歇根大学的研究人员对这个物联网平台进行了研究,有了“了不得”的发现。

他们发现,这个平台存在两个设计缺陷的漏洞,由于连接了门锁和安防这些重要的设备,一旦黑客接管了这个平台,造成的影响还是很可怕的,例如:

  • 黑客可以通过主控 App ,远程打开主人家的智能门锁。
  • 黑客可以禁用主人设置的度假模式,并且向主人谎报火警。
  • 黑客也可以趁主人不在家,让烤箱高负荷运转,引起火灾。

总之一句话:“你的地盘,黑客做主。”

【和 SmartThings 兼容的智能硬件】

第一个漏洞是:和“SmartThings”搭配的 App 往往拥有很大的权限。

研究人员对使用这个平台的499个 App 做了分析,发现其中55%的 App 请求了大量敏感的权限。这些 App 一旦被黑客控制,他们就可以用敏感权限为非作歹。

在这种情况下,想要攻击智能设备的难度并不高:只要让平台误以为攻击者是自己的主人。攻击的方法是黑客给用户发送一个钓鱼链接,模拟“SmartThings”登陆界面。如果用户上钩,向黑客泄露了向用户名和密码,那么黑客就可以直接侵入这个智能网关。

这其中,网管还存在一个问题,那就是并没有对用户身份进行充分的验证,也没有要求主人在原设备上解锁,而是直接“有奶就是娘”地转投了黑客。

不过,究其根本,还是网关的“顶层设计”出了问题。举例来说,如果某个家庭设备控制 App 根本没有远程打开门锁的权限,那么黑客即使伪装成主人登陆了这个 App,也没有办法进行远程开锁这种“丧心病狂”的攻击。

另一个致命的漏洞在于:“SmartThings”搭配的 App 对连接到自己平台之上的智能设备管理不严。

在很多情况下,没有得到授权的程序也可以读取智能设备上的数据。这种弱点可以让黑客设计一个 App,这种 App 看似只是检测智能设备的供电情况,却可以私下里从硬件上读取开锁密码等隐私信息,然后回传给黑客。

三星“SmartThings”的 CEO Alex Hawkinson 发表了声明,表示研究者提出的漏洞只会在“特别的情况下”产生影响,并且也已经积极联合研究者修复了漏洞。

虽然没有造成实际的损失,但作为主流的智能家庭平台,三星存在如此严重的漏洞还真是让用户捏了一把汗。看来,智能家庭的安全还真是任重道远啊。

 

  本文作者:史中

本文转自雷锋网禁止二次转载,原文链接

时间: 2024-10-25 04:13:21

虚假火警,随意开门,三星智能家庭可能被黑客玩坏的相关文章

三星拟推智能家庭平台 集中管理所有连网设备

三星Galaxy Gear智能手表 三星智能家用电器和电子设备家族将更加紧密地结合起来.三星日前宣布启动一个全新平台,使用户通过一款单一应用管理自己的所有连网家电和电子设备,从可穿戴技术产品到洗衣机.这个平台称为"三星智能家庭"(http://www.aliyun.com/zixun/aggregation/3023.html">Samsung Smart Home),计划在3721.html">2014年拉斯维加斯国际消费电子展(CES)上面世,预计在

智能家庭本周锋闻:Homekit开始崭露头角

   苹果和Google都不在CES,但它们的影响力却无处不在. 每届CES看完后,大家都会有这样的感受.在以前,是遍布展厅的苹果周边配件和Google Android设备,而在今年,则变成智能家居,苹果Homekit平台和Google的"Works with Nest"项目. 智能家庭本周锋闻由Homekit和Nest开场. 基于Homekit平台的设备在CES崭露头角 Homekit是苹果在2014年6月WWDC上推出的智能家居平台,第三方厂商接入后,用户将能在iOS环境下更方便的

智能家庭本周锋闻:巨头争夺下的网络摄像头

    一.[专题]巨头争夺下的网络摄像头 本周智能家居专题:安防 360,给安防摄像头打一针奇怪的鸡血: 硬件搅局能手360涉足民用云摄像头. 满城将是摄像头?大佬们为何盯上这种配件?: 360.联想.百度一众厂家为何在今年纷纷推出摄像头. 巨头争锋,网络摄像头究竟是个怎样的市场? 个人网络摄像头的现状. 小度i耳目.联想看家宝对比评测:与智能无关的摄像头 智能摄像头究竟体验如何? 二. 价格杀手:小米路由器 mini开箱 今天中午,雷锋网(公众号:雷锋网)北京新闻中心拿到了一台黑色的小米路由

智能家庭本周锋闻:暴风领头打造虚拟人生

    本周的智能家庭锋闻主题系虚拟人生: 1. 暴风发布魔镜二代  继续9月份一代发布和销售之后,暴风魔镜在这周二又发布二代产品. 硬件上主要的更新系:增加瞳距调节.物距调节.改良散热设计.改良光学设计.前盖可拆卸.升级遥控器. 但冯鑫在发布会上将更多重点放到了对VR的内容规划,其中包括寻找100个全景拍摄团队.100个VR游戏创作单位和10个VR创业合伙人. 业界普遍认为暴风的魔镜一代产品做得一般,但目前已经逼近10万销量.手机VR的特点是硬件门槛低,内容门槛高.如今暴风也发力内容,VR创业

智能家庭本周锋闻:属于未来的Apple Watch

 过去的一周,科技圈最大的事儿当然是苹果发布了iPhone 6和Apple Watch,这两款产品的影响绝不是仅仅在手机和手表行业,他们能给智能家居行业带来什么样的想象力?有人认为,智能手表解决交互问题后,会是远比手机有优势的家居设备"入口". 关注智能家庭未来的宅客君,本周还和大家一起讨论什么才是我们想要的智能家居?如何用一款小产品承载家居平台?谁来保护我们的呼吸安全?快来看看精彩吧! 一.Weloop CEO谈Apple Watch:尽管丑丑丑依然买买买的魔力 这就是苹果:从昨天发

智能家庭本周锋闻:360路由器背后以及更多

  路由器停产,360的其他硬件产品是否安好? 昨天(8月24日)下午,周鸿祎在他的新书发布会上坦言,360路由器因"犯了几个错误"现在已经停产了,而且表示"以后再也不做这么傻的产品".事实上,360很早就试图进入硬件领域,不断在尝试一些新的品类,虽然总是找不到什么章法或者逻辑.嗯,就像是有一种"情结"在里面,屡败屡战.阅读原文-- 红衣教主叫停360路由器的背后 360安全路由在昨天被官方宣布项目失败,正式停产了.  周鸿祎在一场发布会上表示:

三星智能摄像头存在漏洞 可被黑获得root权限

安全人员在三星智能摄像头当中发现一个新的安全漏洞,攻击者借此可以获得root权限,并且远程运行命令.三星智能摄像头从本质上讲是一个IP摄像头,它允许用户从任何地点使用三星自家的服务连接并查看实时视频或记录事件.它提供了无缝的婴儿或宠物监控,企业和家庭的安全监控. exploitee.rs网站公布了三星智能摄像头当中存在的一个漏洞,可以允许攻击者使用三星上次为三星智能摄像头修复漏洞而无意留下的一个web服务器,获得对设备的root访问权限. 具体而言,三星试图通过去除本地网络接口,并迫使用户访问S

三星智能摄像头存在漏洞 可被黑获得 root 权限

安全人员在三星智能摄像头当中发现一个新的安全漏洞,攻击者借此可以获得root权限,并且远程运行命令.三星智能摄像头从本质上讲是一个IP摄像头,它允许用户从任何地点使用三星自家的服务连接并查看实时视频或记录事件.它提供了无缝的婴儿或宠物监控,企业和家庭的安全监控. exploitee.rs网站公布了三星智能摄像头当中存在的一个漏洞,可以允许攻击者使用三星上次为三星智能摄像头修复漏洞而无意留下的一个web服务器,获得对设备的root访问权限. 具体而言,三星试图通过去除本地网络接口,并迫使用户访问S

三星智能电视韩国遭断网 因使用网络未花钱

在全球网速排名第一的韩国,三星智能电视正在因网络问题遭遇来自电信运营商的挑战.据外媒报道,韩国电信KT从2月10日上午9时开始,全面切断了通过三星智能电视进行的网络连接.原因在于三星不愿与其讨论扩大无线网络容量产生的相关成本,而扩容则是该公司为智能电视产品提供服务的基础.这一断网事件影响约10万相关家庭用户. 三星智能电视遭断网 "三星打造了一个平台,但同时又没有因为使用网络而花一分钱."KT网络政策部门主管李东焕(Lee Dong-hwan)如此抱怨.在KT看来,智能电视厂商有义务为