全球居然有200万IoT设备还存在12年前的OpenSSH“骨灰级”漏洞

IoT,在早些年,这个还略微有些陌生的名词,如今已经走向了我们生活的方方面面,比如云端监视器,网络工控设备,卫星天线设备等等。但是IoT安全也是一直令人困扰的一个问题,大部分的安全会议都会说到当今的IoT安全现状不容乐观。

就在前两天,Akamai安全实验室的研究人员就发表了一篇关于IoT的安全报告。Akamai的安全研究人员发现有很多的IoT设备在在网上有大规模的恶意流量。当他们对这些IoT设备进行检测的时候发现黑客只是用了非常古老的一个OpenSSH漏洞就可以入侵全球大约两百万个IoT设备。



 

  详情

研究人员采集了目前在公网上所有的IoT设备后,得出以下类型的IoT设备受此漏洞此漏洞影响。

CCTV,NVR,DVR设备(视频监控设备)

卫星天线设备

网络设备(路由器,电缆控制器,ADSL调制解调器等)

可连接Internet的NAS设备(网络连接存储器等)

造成这个危害的原因主要是由于众多的IoT设备未对CVE-2004-1653漏洞打上补丁,而这个漏洞可以创建并使用未经授权的SSH隧道,并且获得该设备的控制权限。黑客只要能够访问IoT设备的Web控制面板,就可以建立SSH隧道。让研究人员惊讶的是为何众多IoT设备会存在12年前的高危漏洞,可见大部分IoT设备厂商的安全意识有多么的薄弱。

  如何预防?

  针对普通用户

一定要记得更改IoT设备的默认设置。

SSH服务使用完毕后,一定要记得禁用SSH服务,或者将AllowTcpForwarding No放入到sshd_config内。

建立防火墙规则,防止攻击者IP访问SSH服务。

  针对IoT厂商

没有设置登陆凭证的IoT设备不能访问互联网。

除了用户需要,否则默认禁用SSH服务。

不能让SSH服务以TCP端口转发。

更新sshd,避免出现更多的SSH漏洞。

  后记

在互联网飞速发展的今天,很多新技术,理论,产品等等都出现在人们的生活中,比如Saas,区块链,IoT,云技术等等。从好的方面来看,这些技术的确带给人们更高的生活质量,也解决了部分社会问题等。但是从安全方面来看,这些新的互联网产物还有很多的安全问题未被解决。相关的安全意识和安全产业还有待继续完善和跟进。而这次的安全事件,主要还是由于IoT厂商对于安全意识的缺乏,所以才导致众多IoT设备还存在12年前的老漏洞。

  参考

thehackernews

akamai

nist

(责任编辑:安博涛)

分享到:

更多
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
  • 微笑/wx
  • 撇嘴/pz
  • 抓狂/zk
  • 流汗/lh
  • 大兵/db
  • 奋斗/fd
  • 疑问/yw
  • 晕/y
  • 偷笑/wx
  • 可爱/ka
  • 傲慢/am
  • 惊恐/jk
用户名: 验证码:点击我更换图片
资料下载专区
图文资讯

英国官员:让华为参与英国5G建设风险可控

英国官员:让华为参与英国5G建设风险可控

2月21日,英国金融时报报道称,在布鲁塞尔发表的一次演讲中,英国信号情报机构政府通...[详细]

西媒:以色列打造网络安全“硅谷”

西媒:以色列打造网络安全“硅谷”

2月13日报道 西媒称,凭借每年超过10亿美元的企业投资,以色列已经成为全球网络安全领...[详细]

俄罗斯力推脱离互联网计划 确保应急状态下

俄罗斯力推脱离互联网计划 确保应急状态下网络安全

俄罗斯新闻机构 RosBiznesKonsalting(RBK)上周报道称:作为计划实验的一部分,当局正...[详细]

GSMA呼吁欧洲守住网络安全和网络基建供应竞

GSMA呼吁欧洲守住网络安全和网络基建供应竞争力

5G将改变欧洲公民的生活和工作方式。5G作为现有4G网络的补充,与之协同工作将比以往更...[详细]

涉嫌窃取近千政界人士信息 德国20岁黑客遭

涉嫌窃取近千政界人士信息 德国20岁黑客遭逮捕

涉嫌窃取德国近千政界人士信息的黑客落网 政府拟修法加强网络安全 德国当局8日宣布,...[详细]

返回首页 返回顶部