安全漏洞及默认密码助力物联网僵尸网络

网络安全研究人员发现多个物联网设备被恶意扫描和感染,而且在数量上呈现激增的趋势。被成功感染的设备成为新型或变种僵尸网络的一部分,网络不法分子通过控制这些设备来对目标网站发起分布式拒绝服务攻击,或窃取敏感私密信息及数字货币。

专家指出,黑客利用的往往是联网设备中的严重安全漏洞,通常是未及时获得安全更新的嵌入式漏洞,以及设备出厂时的默认用户名和密码。昆明亭长朗然科技有限公司物联网安全分析师董志军说:网络摄像头和路由器是最为经典和广泛使用的物联网设备,它们仍然占据着物联网僵尸网络“肉鸡”的冠亚军位置,尽管新型的联网设备越来越多。而这些设备的默认密码几乎都是公开的,用户只要设备看起来在运行着,就不管那么多,网络犯罪分子要远比消费者更熟悉这些设备,让种攻防安全技能的不对等,安全知识的失衡,造成消费者处于弱势和被“宰割”的地位。

传统上,“人为刀俎”,网络犯罪分子通过搭建命令与控制中心或P2P架构组件,自动化端口扫描、漏洞发掘、远程溢出(利用)、暴力破解、模拟登录等方式来发展僵尸网络“肉鸡”。而新型的技术,则是借助物联网蠕虫,让其自行爬取和感染,无需固定的僵尸网络命令与控制中心或P2P架构组件即可自行传播。

在这严重的态势下,“我为鱼肉”,只要物联网设备接入大型网络,几乎难以避免被黑客程序和网络蠕虫光临。董志军说:多家互联网大型厂商的网络安全侦测系统都有不断发现新的针对物联网设备的攻击手段,分析入侵代码发现所利用的安全漏洞和覆盖的物联网设备都在不断急速增加。这也难怪,靠这个吃饭的不法程序员只有不断改进着入侵代码,才能吃得更好吃得更饱。

有什么好的应对方式来个“扭转乾坤”漂亮大翻身么?最基本的,用户在购买智能产品后,应该立即升级系统,这是因为设备从出厂到用户手中的这段时间,可能已经出现了安全漏洞,厂商也已经发布了针对性的安全补丁。同时,立即修改初始密码或默认密码,使用强健的密码以防自动化的弱口令扫描和登录。其次则是定期检查设备并保持设备的更新,防止被不法分子或网络蠕虫进行远程溢出攻击或控制。最后,则是加固设备的安全性,可以按物联网设备照制造商的说明禁用某些服务,比如禁用远程管理来采取先发制人的步骤,这样做也可以减少漏洞被利用的机率。

如果您使用的物联网设备是老旧的,厂商不再提供安全更新,那应该及时更换。董志军表示:由于电子新科技更新换代很快,不断有价格更低功能更新的物联网设备出来,旧的设备可能很快会到达生命期末,厂商也不愿投入运维力量。因此,及时淘汰旧货,换上新货是保障安全的必由之路。

对于厂商来讲,应该设计也更安全的设备,也应该在安全功能方面多为消费者考虑,比如强制用户修改设备默认的初始出厂密码、强制用户密码符合复杂度要求、默认关闭远程连接功能、自动更新安全补丁等。

越来越多的家用、商用、工业、医疗、教育、公安甚至军事设备都开始联网,用户天生多数都是没有相关的技能,也缺乏足够的安全意识。同时,物联网设备花样繁多,特别对不断出现的新玩艺儿来讲,针对性的安全标准、规定和要求总是会缺乏、会滞后。这就需要消费者加强安全知识的学习,以提升安全防范意识。当消费者拥有了通用的物联网安全防范意识和安全敏感度,懂得了保护网络信息安全的基本原理和方法,就可以不变应万变,不管什么新的设备出来,都能轻松从容应对。

关于物联网安全的未来,董志军表示非常积极和乐观:“闻道有先后,术业有专攻。普通消费者以及物联网厂商人员并不需要在安全防范方面变得多么强大,更不需要胜过那些图谋不轨的程序员或黑客犯罪团伙。我们只要掌握保护安全的常识,行动起来,并提高警惕,就足以让绝大多数网络犯罪分子拿我们及我们的设备没办法,只能无可奈何地望洋兴叹。”

昆明亭长朗然科技有限公司专注于帮助客户提升受众的信息安全意识,我们提供标准化的信息安全意识宣教内容,以及定制化的安全意识课程内容创作服务,欢迎有需要的客户联系我们,洽谈业务合作。

昆明亭长朗然科技有限公司

电话:0871-67122372

手机:18206751343

微信:18206751343

邮箱:[email protected]

QQ:1767022898

5G是福利还是灾祸

5G技术将重塑几乎每个业务和行业。说这些话的人,要么是既得利益者,要么是无脑的跟风者。稍稍有点脑子的人都知道,管它几个G,就速度快点儿而已。不过平心而论,4G普及的时候降价太猛子,轮到5G的时代价格再涨回来,这的确是一个“进步”的轮回呀。在几亿移动用户的抱怨声中,5G由于缺乏足够的应用场景,很快冷场了,那些相信它将为技术和商业发展提供无限的机会的投资客们也是立马转投“喝酒吃药”概念了。对此,昆明亭长朗然科技有限公司网络安全研究员董志军补充说:期望越高,失望越大。移动计算的革命,没让人类变得更加健康和幸福,反倒造成许多“低头族”和“触屏族”。泡沫散去,如果能回顾一番,吸取一些经验教训,倒不失为明智之举。此外,新技术往往会同时带来了一系列新的网络安全风险,需引起警惕。

正如所有新技术一样,它总是会带有漏洞。当我们谈论5G时,人们通常会想到更高的数据速度,但这并不是5G提供的唯一优势或用例。由于其低延迟,低功耗和高数据容量,它为以前所未有的规模连接物联网设备提供了许多可能性。它还为智能家居,智能园区甚至智能城市打开了更多用例。

5G所面临的安全威胁

  • 由于5G网络以软件为中心并且具有更多的流量路由点,因此分散了安全性。
  • 由于独特的体系结构和新功能,网络硬件中的敏感性问题引起了人们的关注。
  • 基于网络的威胁可能会损害5G网络的可用性和完整性。
  • 将几十亿个可入侵的物联网设备连接到5G网络,意味着几十亿个可能的突破点。

5G网络将由软件管理,主要使用人工智能和机器学习模型。之所以需要软件,是因为5G旨在处理大量数据和各种类型的数据,并且将需要5G来自动扩展和正确处理负载。威胁行动者将试图接管该软件以对其进行控制并操纵网络,他们还可以通过毒化数据来尝试针对机器学习和人工智能模型:这样,他们可以创建盲点,从而绕过安全性或在雷达下飞行。高频段5G频率可以包含最大带宽,但同时也会带来覆盖成本。这意味着,与之前的数据相比,数据只能传输短得多的距离。

网络提供商正试图通过在区域的不同位置安装较小的单元来解决此问题,这为威胁参与者打开了许多攻击面。例如,如果它们危害了这些小型蜂窝小区之一,则可以执行中间人攻击,以监听网络流量并操纵数据。这将增加另一个问题,那就是我们现在有更多的点需要保护,并且只需要使这些小型小区之一受到破坏就可以影响整个网络。

我们建议采取如下措施,以赢得5G带来的安全挑战:

  • 实施机器学习和人工智能进行威胁检测。
  • 确保在联网设备出现漏洞修补程序后,立即进行更新。
  • 考虑在5G网络上,对所有设备的身份和授权启用零信任架构。

总之,5G是一项新技术,与所有新技术一样,总是会有新的漏洞被发现。目前业界仍在积极研究5G威胁和缓解措施,但这不应阻止我们利用5G的诸多优势,至少可以多花些钱在移动上网套餐方面,让中字头、国字号的运营商们以及背后的老板们和投资者们赚得盆满钵满。不过,话说回来,随着创新的发展,5G相关的工业应用场景必然会越来越多,工业控制安全、物联网安全等等网络需求也必将随之热火起来,进而带动更多相关产业蓬勃发展。5G,包括未来的6G、7G、8G……直到子孙万G,是福不是祸,是祸躲不过。祸兮福之所倚,福兮祸之所伏。良善的古人们懂哲学,却怎么就是科学盲人呢?要知道人类进步的科学道理:发挥新科技的优势,用好新科技,避免新科技的风险,才是王道之策。

如下,我们向您分享一张电子宣传图片。为了帮助客户提升用户们和IT人员们的信息安全意识,昆明亭长朗然科技有限公司制作了大量的安全宣教素材,如果您有兴趣,在保留我司LOGO及字号的情况下,可以免费在组织机构内部使用。需要印刷品使用的也欢迎联系我们,以免费或者以付费的方式获取高清版PSD源文件。当然,如果您需要为关键岗位人员提供更深的安全意识知识内容,也欢迎联系我们,索取作品清单并洽谈采购事宜。