智能照明的缺陷:Check Point 研究表明,黑客能夠通過電燈膽攻擊商用和家用網絡
黑客可以利用常用 ZigBee 協議中的漏洞攻擊智能電燈膽及其控制器,
香港 – 2020 年 2 月 7 日 – 全球領先網絡安全解決方案供應商Check Point®軟件技術有限公司(納斯達克股票代碼:CHKP)的
Check Point 研究人員展示了攻擊者如何利用物聯網(智能電燈膽及其控制器)
2017 年對 ZigBee 控制智能電燈泡安全性的一項分析顯示,研究人員能夠控制網端 Hue 電燈膽,並安裝惡意韌體。由於設計限制,廠商只能修復傳播漏洞,
- 黑客控制電燈膽的顏色或亮度,讓用戶誤以為電燈泡出現故障。
該電燈泡在用戶的控制應用程式中顯示為「無法瀏覽」, 因此用戶將嘗試對其進行「重置」。 - 重置電燈膽的唯一方法是將它從應用程式中刪除,
然後命令控制橋接器重新搜尋電燈膽。 - 控制橋接器發現受攻擊的電燈膽,用戶將其重新添加到網絡中。
- 然後,裝有更新韌體的黑客控制電燈膽使用 ZigBee 協議漏洞向控制橋接器發送大量數據,以觸發堆積緩衝區溢位。
此外,這些數據還允許黑客在控制橋接器上安裝惡意軟件, 進而連接到目標商用或家用網絡。 - 惡意軟件連接回黑客。借助已知漏洞(例如 EternalBlue),黑客通過控制橋接器入侵目標 IP 網絡,以傳播勒索軟件或間諜軟件。
Check Point Research 發言人表示:「許多人都知道,物聯網設備可能帶來安全風險,
這項研究在特拉维夫大學Check Point 訊息安全研究所 (CPIIS) 的協助下完成,並於 2019 年 11 月與飛利浦和 Signify(飛利浦品牌的母公司)共同披露。 Signify 確認其產品存在漏洞,並在隨後開發了修補程序 (韌體1935144040) ,該修補程序已通過自動方式進行了相關產品升級。 Check Point建議該產品用戶檢查自動升級設置,
Philips Hue公司技術總監George Yianni指:「我們承諾將盡一切可能確保我們的產品安全,
這是攻擊過程的影片。完整的技術研究細節將另日發布,
Check Point 率先提供整合安全解決方案,以強化並保護物聯網設備韌體。
發表迴響