2020物联网安全年报_70页_11mb
报告摘要
2020 物联网安全年报总结
核心内容
本年报全面回顾了2020年物联网领域出现的重大安全事件、资产暴露情况、脆弱性分析及安全威胁,旨在提升对物联网安全现状的认知,并为未来的安全治理提供参考。
主要观点
- 观点1:2020年曝光了多个影响数亿物联网设备的漏洞,表明物联网安全已从网络安全转向人身安全。
- 观点2:物联网资产识别因变化快、种类碎片化而面临高成本,需结合人工智能与专家标记以实现高覆盖、准识别。
- 观点3:物联网蜜罐对资产识别和安全治理有影响,识别蜜罐对提升物联网安全具有重要意义。
- 观点4:截至2020年11月,NVD平台公布的物联网相关漏洞数量已达1541个,攻击者对物联网漏洞利用的跟进速度极快。
- 观点5:物联网设备的广泛暴露和脆弱性使其成为攻击者的目标,需增强安全意识,提升防护能力。
2020年重大物联网安全事件回顾
1.1 Ripple20 0day 漏洞曝光
- 事件回顾:2020年6月16日,JSOF公开了19个影响Treck TCP/IP协议栈的0day漏洞,影响数亿台设备。
- 原理简述:漏洞源于协议栈处理数据包的错误,攻击流量可能被误判为合法流量。
- 事件分析:Treck协议栈广泛使用,漏洞影响多个行业,虽部分厂商已修复,但漏洞变体仍然存在风险。
1.2 新的OpenWrtRCE漏洞曝光
- 事件回顾:2020年3月,ForAllSecure发现OpenWrt的RCE漏洞,影响数百万台设备。
- 原理简述:漏洞存在于Opkg包管理器,攻击者可通过篡改软件包获取设备控制权。
- 事件分析:漏洞已存在三年,安全厂商需持续跟进,用户应尽快更新固件以避免风险。
1.3 CallStranger UPnP 漏洞曝光
- 事件回顾:2020年6月,CallStranger漏洞被披露,影响数十亿台设备。
- 原理简述:漏洞利用UPnP的SUBSCRIBE功能,导致反射攻击和内网渗透。
- 事件分析:漏洞为协议层,厂商需长时间修复,建议默认禁用UPnP服务。
1.4 BadPower:快速充电器成为攻击目标
- 事件回顾:2020年7月,腾讯玄武实验室发现BadPower漏洞,攻击者可通过特制设备或终端进行攻击。
- 原理简述:攻击者可修改充电设备的固件,向受电设备输入过高电压,导致设备损坏。
- 事件分析:攻击方式包括物理和非物理接触,需厂商和用户共同加强安全措施。
1.5 特斯拉废弃零件泄露隐私
- 事件回顾:2020年6月,国外黑客从废弃特斯拉MCU中获取用户隐私信息。
- 原理简述:特斯拉服务中心未彻底销毁数据,导致隐私泄露。
- 事件分析:汽车智能化带来的隐私风险需多方协同应对,包括法律、技术与监管。
1.6 智能门锁安全问题
- 事件回顾:2020年8月,U-Tec UltraLoq智能锁存在安全漏洞。
- 原理简述:通过MQTT服务,攻击者可利用MAC地址控制设备。
- 事件分析:智能门锁作为关键安全设备,需加强网络安全规范,防止被利用。
1.7 蓝牙冒充攻击(BIAS)
- 事件回顾:2020年5月,研究人员发现BIAS漏洞,攻击者可伪造蓝牙设备进行欺骗。
- 原理简述:攻击者利用蓝牙设备连接后的特性,不经过认证即可重新连接。
- 事件分析:BIAS攻击隐蔽性强,需厂商和用户共同防范。
1.8 DHDiscover反射攻击
- 事件回顾:2020年3月,DHDiscover服务被用于反射攻击,影响规模巨大。
- 原理简述:DHDiscover服务因设计缺陷可被用于DDoS攻击。
- 事件分析:需厂商关闭默认服务,防止被利用,提升设备安全性。
1.9 黑客伪造新冠病毒页面传播恶意软件
- 事件回顾:2020年3月,攻击者利用路由器漏洞,伪造WHO页面诱导用户下载恶意软件。
- 原理简述:攻击者篡改DNS配置,重定向流量至恶意页面。
- 事件分析:需加强网络安全防护,防止利用社会工程学进行攻击。
物联网资产暴露情况分析
2.1 引言
- 物联网资产识别需结合人工智能与专家标记,以实现高覆盖、准识别。
2.2 国内物联网资产暴露情况分析
- 资产标记方法:基于Banner人工匹配和机器学习聚类。
- 资产发现:通过两轮标记,共发现498,401个物联网资产。
- 设备类型分布:摄像头、路由器、VoIP电话、网络存储设备为主要暴露类型。
- 地域分布:国内暴露最多,其次是美国和日本。
2.3 物联网蜜罐暴露情况分析
- 蜜罐特征:开放大量端口、包含设备指纹、部署在公有云。
- 蜜罐识别:通过端口数量、指纹字段和地理分布进行识别。
- 蜜罐数量:国内部署最多,需持续关注以提升资产识别准确度。
物联网脆弱性分析
3.1 引言
- 物联网漏洞数量逐年上升,攻击复杂度低,危害评级高。
3.2 物联网漏洞披露统计
- 漏洞数量:2020年1月至11月,NVD平台共披露1541个物联网相关漏洞。
- 攻击复杂度:96%的漏洞攻击复杂度较低,表明攻击者易于利用。
- CVSS3评级:严重漏洞占比16%,高危漏洞40%,中危漏洞42%,低危漏洞2%。
3.3 物联网漏洞的利用情况
- 漏洞利用分析:攻击者利用Exploit-DB平台上的漏洞,攻击速度极快。
- 攻击趋势:全年攻击次数达57亿次,5月份达到峰值9.4亿次。
- 设备类型分布:路由器和摄像头为主要攻击目标,占比80%以上。
- 漏洞利用类型:远程代码执行类漏洞占比最高,约为70%。
3.4 小结
- 物联网漏洞数量保持稳定,但攻击者利用速度加快,需持续监控和防护。
物联网威胁分析
4.1 引言
- 境外攻击源主要来自美国、印度、巴西等,需加强全球安全合作。
4.2 物联网恶意样本分布
- 攻击源分布:美国占比最高,印度、俄罗斯、巴西等国家存在大量攻击流量。
- 样本下载IP:全球范围内,印度、俄罗斯、巴西、美国、欧洲各国样本下载IP较多。
4.3 物联网安全威胁专题
- 反射攻击:DHDiscover和WS-Discovery等服务被用于DDoS攻击。
- DNS劫持:攻击者利用路由器漏洞,劫持DNS配置,重定向流量。
- 其他威胁:包括僵尸网络、恶意软件传播等。
4.4 小结
- 物联网威胁多样,需持续监测和防护,防止攻击者利用漏洞进行大规模攻击。
总结与展望
5.1 总结
- 物联网安全形势严峻,需多方共同努力,包括厂商、用户、安全公司及监管机构。
- 新基建将带来更多物联网资产暴露,需加强安全治理。
5.2 展望
- 随着新基建推进,物联网资产暴露面将增加,需关注新型资产的安全。
- 物联网漏洞从发现到利用的时间间隔将进一步缩短,需加快漏洞修复和补丁发布。
- 需加强物联网安全标准和法规建设,提升整体安全水平。
参考文献
- [1] 绿盟科技研究通讯文章《注意-受Ripple20影响的Digi设备可被用于反射攻击》
- [2] ForAllSecure企业博客
- [3] 腾讯安全玄武实验室报告
- [4] CNCERT物联网威胁情报平台数据
- [5] 威胁情报平台数据
- [6] 绿盟科技2019物联网安全年报
- [7] CNCERT物联网威胁情报平台数据
- [8] 腾讯安全玄武实验室报告
- [9] CNCERT物联网威胁情报平台数据
- [10] Tripwire博客
- [11] CNCERT物联网威胁情报平台数据
- [12] Pen Test Partners报道
- [13] NVD漏洞平台数据
表格索引
- 表2.1:通过聚类发现的物联网设备情况
- 表3.1:攻击者利用Exploit-DB物联网相关漏洞的时间间隔
- 表3.2:攻击者利用最多的物联网漏洞Top10
- 表4.1:活跃时间最长的样本IOC
- 表4.2:物联网反射攻击相关协议简介
- 表4.3:物联网反射攻击相关协议的放大因子
插图索引
- 图1.1:使用邮箱和MAC地址连接MQTT Brokers
- 图1.2:使用HTTP Canary嗅探账号和密码
- 图1.3:BIAS攻击过程示例
- 图2.1:基于资产聚类与人工标记相结合的资产标记过程
- 图2.2:两个标记轮次的各个部分数据占比情况
- 图2.3:基于机器学习的物联网资产标记趋势
- 图2.4:国内物联网资产类型分布情况
- 图2.5:国内物联网资产省份分布情况
- 图2.6:部分蜜罐开放的端口数量情况
- 图2.7:蜜罐4的ASN分布情况
- 图2.8:蜜罐页面中的物联网指纹
- 图2.9:蜜罐中的物联网指纹分布情况
- 图2.10:物联网蜜罐部署国家分布情况
- 图3.1:2002年至2020年NVD漏洞数量变化趋势
- 图3.2:2020年1月至11月NVD物联网相关漏洞攻击复杂度分布
- 图3.3:2020年1月至11月NVD物联网相关漏洞CVSS3评级分布
- 图3.4:2020年1月至11月Exploit-DB披露的物联网相关漏洞类型分布
- 图3.5:2020年物联网漏洞利用攻击趋势
- 图3.6:排名前10的漏洞利用攻击趋势
- 图3.7:受攻击的物联网设备类型分布
- 图3.8:物联网漏洞利用类型分布
- 图4.1:攻击源地理位置分布
- 图4.2:排名前三国家每月攻击源数
- 图4.3:攻击源主要开放端口分布
- 图4.4:全球物联网恶意样本传播IP地址分布
- 图4.5:全球样本下载IP地址分布走势图
- 图4.6:样本运行架构分布图
- 图4.7:样本家族的样本数量占比
- 图4.8:样本活跃周期时间统计
- 图4.9:物联网服务全球暴露情况
- 图4.10:物联网反射攻击变化情况
- 图4.11:攻击者常用Payload分布情况
- 图4.12:物联网反射攻击受害者分布情况
- 图4.13:DNS劫持攻击趋势分析
- 图4.14:攻击源主要开放端口分布情况
- 图4.15:CAIXA银行的真实页面和攻击者伪造页面
- 图4.16:潜在受影响设备暴露情况(设备厂商-型号)
- 图4.17:潜在受影响设备暴露情况(设备厂商)
总结
2020年物联网安全形势严峻,需多方共同努力。物联网资产识别和蜜罐识别对安全治理具有重要意义。漏洞利用迅速,需加强防护措施。随着新基建推进,物联网安全治理面临新挑战,需持续关注和优化。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载