《 IoT 物聯網安全趨勢 》物聯網時代,智慧型設備如何面對安全威脅?

作者:Raimund Genes(趨勢科技 CTO 技術長)

每當我聽到物聯網(IoT ,Internet of Things)時,我的心情都會有些矛盾。毫無疑問地,這在技術上是新的「大勢所趨」,但同時我也擔憂它是否安全。讓我解釋一下。

IOE

 當一家公司製造一個智慧型設備,他們不僅需要製造該設備的硬體,他們還需要為其編寫軟體。這不是個簡單的任務,特別是對於那些複雜的項目來說。舉個例子 – 現代化的汽車。想想看它擁有的所有功能:遠端協助,行車路線輔助系統,甚至是出車禍時的緊急服務通知。它甚至可以整合關於我如何駕駛的各種統計數據,並且和其他駕駛者做比較。

這一切都需要有相當大量的軟體進行編寫。一輛現代化的汽車有超過1億行的程式碼。這比辦公室軟體如Microsoft Office(4500萬行)還多出一倍;或是一架波音787夢幻客機(1400萬行)的7倍以上。更多程式碼不僅代表更多的功能,也代表了有更多機會出現各種安全缺陷和漏洞。

軟體漏洞是我們已經(不幸地)學會如何應對的事情。世界各地的軟體廠商會定期發送更新給他們的客戶;智慧型設備應該也沒有不同。我在過去十年裡所擁有的每台車都有收到定期的更新,包括轉向系統的改變。鑑於在德國高速公路上,時速140英里(或每小時225公里)是正常的行駛速度,所以在這情況下不要出現死亡藍色螢幕是件相當重要的事情。

我們已經知道有弱點的設備會受到網路犯罪份子攻擊。例如,路由器對於攻擊相當脆弱,也很容易被入侵。我們需要智慧型設備廠商認知到自己的產品也是,有可能會成為目標。安全廠商如趨勢科技會盡我們所能來保護使用者,但更好的方式是智慧型設備盡可能地將安全擺在第一位。設備廠商不僅必須要試著遵循安全實作來開發自己的產品;他們還必須要測試這些設備,才可以在面對新威脅時保持安全。

更多關於我對物聯網的想法可以從下列影片內找到:

想知道更多關於安全風險和如何保護智慧型設備的資訊,請訪問我們物聯網資訊站,裡面包含了我們討論這個新興領域的資料。

 

@原文出處:Securing the Internet of Everything

 

 

《同場加映》趨勢科技資訊安全研究副總裁 Rik Ferguson的看法  

雖然針對「智慧型」或「聯網」裝置的攻擊仍不普遍,但我們相信網路犯罪者已經準備探索這全新聯網裝置 (且大多沒有防護) 的世界能為他們帶來什麼樣的犯罪契機。一旦殺手級的應用出現,駭客將完成武裝,隨時準 備大舉入侵,就如同當年 Android 平台崛起時的情形。我們已在真實世界見到針對監視攝影機所連接的數位錄放影機 (DVR) 的攻擊。駭客嘗試利用它們來開採必特幣,而且該事件並非隨機感染任何裝置,因為該事件中的惡意程式是專為 ARM 處理器所撰寫,不過這些低功耗裝置實在無法勝任數位貨幣開採作業的吃重工作。

此外我們也見到多起專門入侵家用路由器的攻擊,因為這些裝置非常適合用來針對智慧型裝置發動中間人攻擊 (MiTM),駭客可以直接將威脅插入資料通訊當中而不須感染個別裝置。

最近亦出現一些針對智慧型家庭照明系統、電動車管理系統,以及智慧型電視的概念驗證攻擊 (PoC)。不幸的是,這些大多利用設計上的不良,或是製造商不安全的作法,而非底層作業系統或介面在程式方面的漏洞。

令人喪氣的是,只要產品急於上市,安全依然經常是新興物聯網(IoE ,Internet of Everything)廠商最後的考量。我們都應該謹記比爾•蓋茲(Bill Gates) 在 12 年前發給微軟和所有子公司的那封題為「Trustworthy Computing」(值得信賴的運算) 的電子郵件所言:

「未來,我們必須開發技術和政策來協助企業更妥善管理日漸擴大的個人電腦、伺服器與其他智慧型裝置網路,確保其關鍵營業系統安全無虞。系統將必須能夠自我管理而且必須具備韌性。我們現在應為促成這項未來的軟體預作準備。」

這段話對現在來說真是再真切不過。

 

《 IoT 物聯網安全趨勢 》為何您應該聰明地使用智慧型裝置?

Why You Should Be Smart about Smart Devices
圖文解說:從「單純」生活轉換到「智慧」生活(點小圖可放大)

全世界又再一次進入轉型時代,從一切行動化的世界轉變成「智慧型」裝置充斥的未來。

今年稍早在 2014 年美國消費性電子展 (CES) 上出現了各式各樣融入日常生活物品且提供更先進連線能力和功能的電子裝置,例如:可上網串流最新節目的高畫質電視、可提醒紫外線強度的手環,甚至還有一個可幫內容物充電的碗

儘管這些智慧型裝置受到消費者青睞,期盼它們能趕快上市,但也有人提出若干問題,其中最讓人擔憂的就是開發這些科技的廠商將如何運用他們經由裝置蒐集到的資料

智慧型裝置使用者將面臨的另一個問題是如何防止網路犯罪者取得自己的資料。一些原本「不具備智慧」的裝置,如恆溫控制系統、門鎖、冰箱等等,現在都搭載了先進的連網功能,使得駭客因而得以入侵並從事不法行為。

未來,消費者很可能只要看一下智慧型裝置就能追蹤自己每天的行程。還有主動式警報系統可顯示一個人的睡眠情況;智慧型冰箱可顯示使用者訂購及消耗了哪些食物;穿戴式健康手環可監控一個人的健康狀況。甚至有智慧型眼鏡可讓人拍下眼睛所見到的事物。

不過,轉換到「智慧」生活並不一定意味著生活更聰明。有鑑於網路犯罪者總是跟隨著使用者到最有利可圖的地方,因此,物聯網 (IoT) 未來很可能成為一大攻擊目標。可記錄使用者消費習慣與商店資料的裝置,將成為很有吸引力的資訊竊取來源,歹徒可販售這些資料牟利。一旦這些個人裝置變得「具備智慧」且連上網路,它們就很容易遭到駭客攻擊並發生資料外洩。

請參閱我們所製作的圖文解說,看看舊式「非智慧型」裝置與對應的現代化「智慧型」裝置有何不同,以及它們未來將如何影響個人生活。

什麼是點擊劫持(clickjacking)?

點擊劫持(clickjacking)是一種將惡意程式隱藏在看似正常的網頁中,並誘使使用者點擊的手段。比如受害人收到一封包含一段影片的電子郵件,但按下「播放」按鈕並不會真正播放影片,反而是被誘騙到另一個購物網站。

相關案例:

以”你的照片”為餌的點擊劫持(clickjack)最常出現在Facebook、Twitter、Google+

《點擊劫持(clickjacking)》攻擊想更換Facebook情人節專屬布景嗎?小心上網被監視

 

《物聯網 IoT浪潮》住家智慧化,第二部

趨勢科技在這篇文章的前一部裡解釋了什麼是住家「智慧化」,為什麼人們要加以採用,並介紹了一些會影響人們將住家自動化加入日常生活的因素。

還有哪些因素會影響到智慧型設備,是否被一般住家接受?

更換現有設備

當家中現有的設備和家電需要更換時,屋主可以選用智慧型設備來更換。當然,使用者可能實際上並沒有用到設備的「智慧」功能,至少一開始沒有。

消費者不喜歡麻煩,為了「保持事情簡單化」他們希望最好不用在家裡還要不停管理和維護安全基礎設施,為了不增加住家的被攻擊面,消費者甚至最終可能會不去使用智慧型設備所提供的功能。這一切意味著生命週期較短的設備和那些較耐用持久的設備比起來更容易被「智慧化」。

寬頻供應商綁約

在許多情況下,寬頻廠商不僅提供網路連線,還包括了電話和電視服務。隨著消費者的續約,有越來越多人被吸引在合約中加入智慧型居家服務。美國的例子包括時代華納的IntelligentHome,AT&T的Digital Life和Verizon的Home Control。所有這些提供給智慧型住家的產品都涵蓋了自動化,安全和節能。

這表示過去沒有想到要購買智慧型設備的使用者可能會發現自己買了這些產品:畢竟,現在這只是他們所購買整包東西內的一小部分。  繼續閱讀

《物聯網(IoT)安全趨勢》船長,你的船在哪?全球船舶追踪系統的漏洞

《物聯網(IoE)安全趨勢》船長,你的船在哪?全球船舶追踪系統的漏洞

近年來,超過300頓的商業用船隻(非漁船)和載客用船隻(無論大小和噸位)都強制性安裝船舶自動辨識系統(AIS),用來強化船舶追蹤,對海上交通提供除了傳統頂部雷達外更多的安全性。估計約有40萬艘船隻已經安裝AIS, 它的運作方式就是取得GPS座標,和附近的船舶、海上設施(如港口、交通管制站)以及網路上的追蹤和視覺化服務交換船隻位置、航向和資訊。是目前避免碰撞,海上安全,幫助導航和事故調查最好的系統。

趨勢科技的研究人員發現AIS船舶追蹤系統內有漏洞會讓攻擊者劫持船隻通訊,製造虛假船隻,引發假求救訊號或碰撞警報,甚至永久禁止任何船隻的AIS追蹤系統。

 

《物聯網(IoE)安全趨勢》船長,你的船在哪?全球船舶追踪系統的漏洞

圖一、300噸的船隻不該在城市的主幹道上航行

 

隨著世界逐漸地連接到物聯網(IoT ,Internet of Things)上,趨勢科技的前瞻性威脅研究人員持續地研究在不久的將來可能被攻擊者濫用的技術。在去年吉隆坡舉行的HITB安全會議上,兩位來自該團隊的研究人員(Kyle Wilhoit和Marco Balduzzi博士)和獨立研究員Alessandro Pasta一起展示了系列試驗,顯示AIS具有漏洞而可能遭受多種能夠被海盜、恐怖份子或其他攻擊者輕易執行的攻擊。

攻擊可以分為兩部分。首先,我們發現收集AIS資料並將其公布的主要AIS網路供應商有漏洞,讓攻擊者可以篡改有效AIS資料,並加入無效的AIS資料,如:

  • 修改所有的船隻詳細資料,如位置、路線、貨物、國籍、速度、名稱、MMSI(水上行動業務識別碼)狀態等。

 

  • 建立擁有相同細節的虛假船隻,例如運送核子貨物的伊朗船隻出現在美國海岸
  • 建立和修改助航(AToN)項目,如浮標和燈塔。這會導致封鎖到港入口,造成船隻破壞等狀況。
  • 建立和修改海上搜救航空器,像直升機和輕型飛機,例如讓海岸警衛隊搜救直升機「起飛」和以設定路線航行。

其次,我們也發現所有必須裝在船隻上的硬體收發器在AIS協定的實際規格缺陷。除了上述威脅,我們還證明了更多可能狀況:  繼續閱讀