商业
您现在的位置:首页 > 商业 > 流行的智能家居中心的安全漏洞让黑客解锁了大门
  • 营销与经营深度一体,巨量引擎助力品牌撬动全渠道增长

    营销与经营深度一体,巨量引擎助力品牌撬动全渠道增长

    发布时间:2024/01/30

    过去十年,中国企业在数字营销上的投入快速增长。根据eMarketer的数据,2023年国内数字广告的投入将达到1361亿美元,增长14.8%。数字营销已经成为品牌方最大的经营成本之一。面对如此巨大的投入,品牌方的管理层...

  • 门窗行业复刻定制家居高光时刻,森鹰窗业上市成起点?

    门窗行业复刻定制家居高光时刻,森鹰窗业上市成起点?

    发布时间:2022/09/25

    据悉,9月26日,森鹰窗业股份有限公司(以下简称森鹰窗业)将举办上市敲钟仪式,正式登陆深交所。 森鹰窗业是目前沪深两市第一家细分行业为“C2032木门窗制造”的上市公司。 这让笔者不禁想起2011年定制家居行业首...

  • 2022年最热高端盘天坛府·九阙成首个“国脉典藏豪宅样本”

    2022年最热高端盘天坛府·九阙成首个“国脉典藏豪宅样本”

    发布时间:2022/07/25

    2022年7月15日“九阙央座,盛赋天坛”《国脉典藏豪宅样本》发布会现场,北京房协秘书长/高品质住宅综合测评中心创始人陈志先生、中国建筑北京设计研究院原副院长/总建筑师董少宇先生、攸克地产/豪宅一号出品人殷苏峰...

  • 杰尼亚集团将成为纽约证券交易所上市公司

    杰尼亚集团将成为纽约证券交易所上市公司

    发布时间:2021/07/20

      2021年7月19日,意大利米兰——享誉全球的意大利奢侈品企业杰尼亚集团(下简称“杰尼亚”“该集团”或者“该公司”)与意威基金Investindustrial七期基金旗下的特殊目的收购公司InvestindustrialAcquisitionCorp.(...

  • 浑水协助Wolfpack做空爱奇艺(IQ.US) 看空报告全文来了

    浑水协助Wolfpack做空爱奇艺(IQ.US) 看空报告全文来了

    发布时间:2020/04/08

    本文来源“腾讯网”。 划重点:1.两家中国广告公司向我们提供了爱奇艺(IQ.US)后端系统的数据,这些数据显示,从2019年9月开始,爱奇艺的实际移动DAU比该公司在2019年10月宣称的1.75亿平均移动DAU低了60.3%。2.大约3...

  • 华尔街大佬巴鲁克:特斯拉(TSLA.US)目标股价达600美元,仍有18%上行空间

    华尔街大佬巴鲁克:特斯拉(TSLA.US)目标股价达600美元,仍有18%上行空间

    发布时间:2020/04/08

    本文来自“腾讯证券”。 在券商杰富瑞(Jefferies)将特斯拉评级从“持有”上调到“买入”后,特斯拉(TSLA.US)在周一收盘上涨逾7.5%。上周五,特斯拉也因公司第一季度业绩强劲而迎来上涨。数据显示,该公司第一季度共...

  • 不满足于流媒体业务,亚马逊也要开始做游戏了

    不满足于流媒体业务,亚马逊也要开始做游戏了

    发布时间:2020/04/08

    本文来源“36氪”。为了在统治数字娱乐的战役中开辟新战线,Amazon(AMZN.US)正在投入数亿美元以成为视频游戏的领先制作商和发行商。由于卫生事件的影响数度推迟之后,这家互联网巨头表示,打算在5月发布其首款原创...

  • 刘强东“熔断”,徐雷成为京东的新“保险丝”

    刘强东“熔断”,徐雷成为京东的新“保险丝”

    发布时间:2020/04/08

    本文来自“盒饭财经”。公共卫生事件笼罩世界,全球经济遭遇重创,金融市场难以幸免,“熔断”一词频繁走入人们视野中。 作为在美股上市的企业,京东(JD.US)最近的日子也不太好过。瑞幸造假事件曝出后,京东“二号人...

流行的智能家居中心的安全漏洞让黑客解锁了大门

发布时间:2019/07/03 商业 浏览次数:946

 
什么时候智能家居不那么聪明?什么时候可以被黑客入侵。
这正是安全研究人员Chase Dardaman和Jason Wheeler对Zipato智能中心之一所做的。,Dardaman和Wheeler发现了三个安全漏洞,当它们链接在一起时,可能会被滥用来打开带有智能锁的前门。
智能家居技术在过去一年受到越来越多的关注。虽然对某些人来说很方便,但安全专家长期以来一直警告说,在设备上添加互联网连接会增加攻击面,使设备的安全性低于传统设备。控制家庭智能设备的智能家居集线器,如水表甚至前门锁,都可以被滥用,以便房东可以随时进入租户家中。
今年1月,安全专家莱斯利卡尔特写了关于她的房东决定安装智能锁的决定 – 迫使她寻找新家。其他租房者和租户面临来自房东的类似压力,甚至起诉保留使用实物钥匙的权利。
Dardaman和Wheeler几个月前开始研究ZipaMicro,这是一个由克罗地亚公司Zipato开发的流行的智能家居中心,但只有在缺陷修复后才发布他们的调查结果。
研究人员发现,他们可以从设备上的存储卡中提取集线器的“root”私钥SSH密钥 – 具有最高访问级别的用户帐户。 Wheeler说,拥有私钥的任何人都可以在不需要密码的情况下访问设备。
他们后来发现私有SSH密钥在销售给客户的每个集线器中都是硬编码的 – 这使得安装了相同集线器的每个家庭面临风险。
研究人员使用该私钥从设备中下载了一个包含用于访问集线器的加密密码的文件。他们发现智能集线器使用“传递哈希”认证系统,该系统不需要知道用户的明文密码,只需知道加密版本。通过获取密码并将其传递到智能中心,研究人员可以诱骗设备认为他们是房主。
攻击者所要做的就是发送命令告诉锁打开或关闭。只需几行代码,研究人员就构建了一个脚本,用于锁定和解锁连接到易受攻击的智能集线器的智能锁。
更糟糕的是,达达曼说,任何为其建筑物中的所有公寓注册一个主要帐户的公寓大楼都允许他们从同一密码哈希“打开任何门”。
研究人员承认,他们的发现并不是进入每个人家庭的完美骨架钥匙。为了利用这些漏洞,攻击者需要与易受攻击的智能中心位于同一Wi-Fi网络上。 Dardaman表示,任何直接连接到互联网的集线器都可以远程利用。研究人员使用Shodan发现了五种这类易受攻击的设备,Shodan是一种公共设备和数据库的搜索引擎。
Zipato表示,它在20,000个家庭中拥有112,000台设备,但确切的易受攻击的集线器数量尚不清楚。
我们询问了Zipato客户SmartRent和最大的智能家居自动化供应商之一,该公司表示,只有不到5%的公寓拥有客户受到易受攻击技术的影响。发言人不会进一步量化这一数字。 SmartRent表示,在研究人员披露前几周,它已于2月中旬安装了20,000多套。
就其本身而言,Zipato在收到研究人员披露的几周内修复了这些漏洞。
Zipato的首席执行官Sebastian Popovic告诉TechCrunch,每个智能中心现在都带有一个独特的私有SSH密钥和其他安全性改进。 Zipato也已经停止使用ZipaMicro中心,转而使用其中一种新产品。
智能家居科技不太可能很快消失。研究公司IDC的数据估计,2019年将售出超过8.32亿个智能家居设备,正如各州和各国严厉打击互联网连接设备的安全性差一样。
这也可能会给黑客和安全研究人员带来更多关于智能家居技术的审查。
“我们希望证明这种技术存在风险,公寓楼甚至个人消费者都需要知道这些不一定比传统的门锁更安全,”达达曼说。

姓 名:
邮箱
留 言: