短短三分钟内就可能被入侵的七种物联网设备

ForeScout公司近日发布了物联网企业风险报告,这份报告概述了常见设备如何给企业带来固有风险的严峻现状。

该公司研究了七种常见的企业物联网设备,结果表明,它们的核心技术、基本的开发方法和快速生产使得在软件、固件和硬件里面实施适当的安全机制成了一项“经常被忽视的任务”。

ForeScout科技公司的总裁兼首席执行官迈克尔·德萨塞尔(Michael DeCesare)在报告中说:“物联网已得到公众的接受,但是这种设备在企业界的普及带来了大得多的攻击面――这为黑客提供了易于访问的入口点。”ForeScout的报告出得很及时:上周五的大规模分布式拒绝服务攻击阻止人们访问许多流行网站,包括推特和网飞(Netflix),据认为使用了不安全的物联网设备。

为了解决这些风险,解决方案提供商需要与企业合作,一旦设备连接到企业网络,就要提供“全面可见性”,并控制这些设备。

据ForeScout声称,下面是七种短短三分钟内就可以被入侵的物联网设备。

IP联网安全系统

ForeScout将IP联网安全系统列为一种可能“灾难性”的安全风险,这意味着它可能导致不可挽回的破坏、侵犯用户隐私,或者让黑客能够访问私秘的公司信息。

据ForeScout声称,许多联网安全系统使用缺乏验证和加密技术的专有射频技术来进行通信。大多数系统还使用易于检测、并不采用跳频技术的无线电信号,因而很容易受到干扰和欺骗,从而让犯罪分子能够关闭运动传感器或远程开锁。据ForeScout声称,攻击者还可以生成无线电信号,发送假触发、访问系统控制。

IP联网基础设施

据ForeScout声称,另一种一旦被黑客攻击,可能导致灾难的物联网设备就是IP联网基础设施,包括气候控制和水电表以及暖通空调(HVAC)系统。

ForeScout表示,暖通空调系统通常与内部系统连接到同一个网络上。因此,黑客可以轻松访问这种系统,从而拦截数据,并实施另外的攻击。

比如说,如果暖通空调系统被攻击,攻击者可以迫使重要的房间(比如服务器机房)过热,并造成物理损坏。智能水电表也可能让攻击者能够改变报告上报的水电用量,这可能导致欺诈性结账和计量。

智能视频会议系统

据ForeScout的报告显示,有些漏洞让远程攻击者能够控制系统上的任何应用程序,接管通信应用软件,或者录制音频和视频,智能视频会议系统很容易受到这类漏洞的攻击。

ForeScout将这些系统风险列为破坏性,这意味着如果受到攻击,它们可能会扰乱公司和运营流程。许多系统使用常见的操作系统,它们存在严重的溢出漏洞,而通过IP连接到本地网络的设备(比如智能电视)可能让黑客得以全面访问网络。

联网打印机

另一种面临可能破坏性的安全风险的设备就是联网打印机。大多数打印机通过IP联网,因而让网络上的计算机易于访问它们,但同时也构成了安全风险,让黑客得以潜入到企业。

ForeScout表示,如果打印机连接在公共网络上,或者攻击者也在同一个无线网络上,攻击者就能发送精心设计的简单网络管理协议(SNMP)数据包,从而获得企业的管理密码,并完全控制打印机。

VoIP电话

ForeScout表示,VoIP电话是另一种对企业构成可能破坏性风险的联网设备。比如说,许多VoIP电话使用复杂的路由,将电话暴露在远程窥视者面前。黑客可以利用配置设置来逃避身份验证,然后更新手机,让他们能够窃听电话通话、拨打电话。据ForeScout声称,攻击者只要知道手机的IP地址就可以访问手机。

智能冰箱

ForeScout表示,很容易被攻击的另一种联网设备就是智能冰箱。现在冰箱配备液晶屏,并具有无线上网功能,这让黑客能够访问广泛使用的操作应用程序(比如调度应用程序或通知系统)以及存储在里面的登录信息。

由于“松懈的证书检查机制”,ForeScout表示,与智能冰箱在同一个网络上的黑客可以实施“中间人”攻击,拦截客户机和服务器之间的通信,并篡改数据流。

攻击者可以通过注入欺骗的地址解析协议(ARP)请求或域名系统(DNS)响应来做到这点,这些请求或响应并不提供验证或加密方法。

智能灯泡

据ForeScout声称,可以在无线和专有网状网络上使用的智能灯泡可能被攻击者嗅探。通过嗅探网络,攻击者只要在智能灯泡的无线覆盖范围内就行,不需要原本可以访问网络。

随后,黑客不用在网络上,就可以获取受密码保护的无线登录信息。据ForeScout声称,这让他们能够进而访问企业的其他系统和设备,从笔记本电脑到智能手机,甚至与网络连接的制造系统,不一而足。

文章来源:51CTO

时间: 2024-09-30 19:52:18

短短三分钟内就可能被入侵的七种物联网设备的相关文章

火灾逃生警报拉响。三分钟内,全校千余名师生捂着口鼻

烟雾渐起,火灾逃生警报拉响.三分钟内,全校千余名师生捂着口鼻,沿着逃生路线汇集到操场集结.一名老师被困二楼,消防员紧急赶到,通过云梯将老师安全解救.此时,又有"房门"起火,师生拿起投掷式灭火弹砸向火门,火即刻被扑灭--    9月4日,随着这场"消防安全第一课"在求知小学举行,上海市中小学2017学年"安全教育周"活动也就此启动.市教委副主任贾炜,市消防局副局长顾金龙,市公安局交警总队副总队长王亮,徐汇区教育局局长庄小凤.副调研员刘军等出席.  

势如破竹!ZOS首日上线三分钟内涨幅超过30%

继比特币比萨节后,原本喧嚣币圈随着比特币在8000美金来回震荡之中回归价值理性思考,5月23日,主流货币持续震荡阴跌,潜力币种如ZOS,却势如破竹,稳定冲击交易榜首,给币圈牛市的开启打下了一针强心剂. 今日追币平台,再一次传来了利好消息.2019年5月23日19:00,ZOS团队正式上线bancor交易区,并同步开放ZOS/EOS交易.上线3分钟之内,ZOS稳步增长,最高涨幅达30+%,上线5分之内,EOS Bancor资金池内,募集超30000EOS,截止文章发送之际,单日涨幅稳定29%.区块

用十条命令在一分钟内检查 Linux 服务器性能

原文地址: http://www.oschina.net/news/69132/linux-performance 如果你的Linux服务器突然负载暴增,告警短信快发爆你的手机,如何在最短时间内找出Linux性能问题所在?来看Netflix性能工程团队的这篇博文,看它们通过十条命令在一分钟内对机器性能问题进行诊断. 概述 通过执行以下命令,可以在1分钟内对系统资源使用情况有个大致的了解. uptime dmesg | tail vmstat 1 mpstat -P ALL 1 pidstat 1

一片非常有趣的文章 三分钟读懂TT猫分布式、微服务和集群之路

原文http://www.cnblogs.com/smallSevens/p/7501932.html#3782600 三分钟读懂TT猫分布式.微服务和集群之路 针对新手入门的普及,有过大型网站技术架构牛人路过,别耽误浪费了时间,阅读之前,请确保有一定的网络基础,熟练使用Linux,浏览大概需要3-5分钟的时间,结尾有彩蛋. 目录 分布式 微服务 负载均衡集群 高可用集群 弹性云 故障转移 总结 分布式 小马正在经营一个在线购物网站,名叫TT猫,有商品管理.订单管理.用户管理.支付管理.购物车等

三分钟学会不吃球

[转] [转]三分钟学会不吃球 2014.6.6 一.发下旋短球1. 要点 1)抛球不宜太高,眼睛一定要盯着球:2)手腕的力量大于前臂的力量:3)摩擦球底部,向前的力只要球能过网就行,几乎所有的力用来旋转.4)发球的第一落点在球台中区.二跳下不出台 . 2.特点:使对方不易发力抢拉.冲或抢攻.3.战术:最好是对方吃了直接得分,其次能为下一板创造机会,最次不能使对方直接进攻.二.接下旋球:1.判断:接发球关键是判断,如上图柳哥,球拍触球一瞬间摩擦球下部,由此可判断为下旋球,根据挥拍力量大小判断旋转

更正之前《登录小案例》密码错3次15分钟内不准登录的代码逻辑

之前写的一篇 数据库查询的一般写法:从登陆验证小案例中得到的一些启示和经验.是有点问题的. 问题在于判断15分钟内密码错误的代码. 原代码如下: //使用using对SqlDataReader进行资源管理 using (SqlDataReader dr = cmd.ExecuteReader()) { if (dr.HasRows) { dr.Read(); if (dr.GetInt32(5) > 15) { //重置uErrTimes SqlHelper.ResetErrTimes(dr.G

三分钟读懂TT猫分布式、微服务和集群之路

三分钟读懂TT猫分布式.微服务和集群之路 针对新手入门的普及,有过大型网站技术架构牛人路过,别耽误浪费了时间,阅读之前,请确保有一定的网络基础,熟练使用Linux,浏览大概需要3-5分钟的时间,结尾有彩蛋. 目录 分布式 微服务 负载均衡集群 高可用集群 弹性云 故障转移 总结 分布式 小马正在经营一个在线购物网站,名叫TT猫,有商品管理.订单管理.用户管理.支付管理.购物车等等模块,每个模块部署到独立的云服务主机. 现在,程序员小明同学浏览TT猫,想买一款牛逼的cherry机械键盘来提升自己的

怎么用snapman一个人在三天内开发出一个复杂的软件开发项目管理系统

snapman是一个简单而强大的团队协作软件,在上面的信息可以是数据.可以是规则.也可以是自动化代码:最重要的它是一个可以开发的协作平台,所有信息都可以作用到所有人或机器上,大大减少了工作的复杂度.软件开发项目是人类工程中对人力.脑力的配合度要求最高的项目.所以高智商的人才开发出各种项目定义实施流程:PMBOK.CMMI.IPD.SCRUM.XP等,这些流程的实施离不开各种强大的信息系统.但是这些系统只适合于大公司大流程,到单个的项目组级别很难为项目具体的特点做适配,随心所欲的更改.比如做10个

用十条命令在一分钟内检查Linux服务器性能

如果你的Linux服务器突然负载暴增,告警短信快发爆你的手机,如何在最短时间内找出Linux性能问题所在?Netflix性能工程团队的Brendan Gregg写下了这篇博文,兄弟连Linux培训 小编整理如下:一起来看他们是怎样通过十条命令在一分钟内对机器性能问题进行诊断. 概述 通过执行以下命令,可以在1分钟内对系统资源使用情况有个大致的了解. uptime dmesg | tail vmstat 1 mpstat -P ALL 1 pidstat 1 iostat -xz 1 free -