2018年-360研究报告_2017年度安全报告––IoT安全威胁_16页_1mb
报告摘要
2017年度IoT安全威胁总结
核心内容
2017年,物联网(IoT)技术的广泛应用带来了前所未有的安全和隐私挑战。随着智能家居、智能建筑、工业物联网等领域的快速发展,IoT设备数量激增,其安全问题也日益凸显。本报告分析了2017年IoT设备在通信、数据泄露、开发设计、硬件安全等方面存在的主要威胁,并回顾了多起IoT安全事件,如Mirai及其变种、IoT_reaper、Satori等,探讨了它们的攻击方式与影响。此外,报告还分析了IoT设备在网络测绘中的暴露情况,以及未来在合规性管理与标准建设方面的展望。
主要观点
- 安全漏洞普遍存在:IoT设备由于开发过程中缺乏安全意识,常常存在硬编码、默认密码等安全问题,使得攻击者能够轻易利用。
- 不安全通信是重大风险:通信未加密、无身份认证、缺乏网络隔离等问题,导致攻击者能够轻易获取设备信息并控制设备。
- 恶意软件威胁升级:Mirai开源后,其变种如IoT_reaper和Satori迅速崛起,利用漏洞进行攻击,甚至具备蠕虫传播能力。
- 设备暴露风险高:大量IoT设备暴露于公网,尤其是路由器、监控摄像头和打印机,成为攻击者的目标。
- 用户安全意识薄弱:多数用户不具备技术背景,容易忽视安全设置,导致设备易受攻击。
- 厂商合作带来信任链风险:厂商间共享接口和通信密钥,导致安全短板效应,影响整体安全水平。
- 安全监管与标准建设需加强:政府和行业需要统一的合规性管理与安全标准,以应对日益复杂的IoT安全问题。
关键信息
1. 安全漏洞问题
- 硬编码问题:私钥、API密钥、密码等信息被硬编码进固件,容易被逆向工程获取。
- 默认身份认证凭据:多数IoT设备使用相同默认密码,用户难以修改,增加被攻击风险。
- 固件更新不及时:设备固件更新滞后,使得已知漏洞长期存在,易被利用。
2. 不安全通信问题
- 通信未加密:攻击者可轻易截获通信内容,获取敏感信息。
- 身份认证缺失:通信中缺乏有效的身份验证机制,使得设备易被接管。
- 缺乏网络隔离:设备之间通信不加限制,增加了横向攻击的可能性。
3. 数据泄露风险
- 云端泄漏:IoT设备依赖云端服务,一旦云端被攻破,将影响所有接入设备。
- 设备间数据泄露:设备间通信未加密,容易被中间人攻击。
4. 恶意软件威胁
- Mirai及其变种:Mirai开源后,衍生出IoT_reaper、Satori等恶意软件,攻击方式更复杂。
- IoT_reaper:
- 放弃弱口令攻击,转为利用设备漏洞。
- 集成Lua脚本执行环境,提升攻击复杂度。
- 主动抑制扫描速度,降低被发现风险。
- Satori:
- 利用CVE-2014-8361和CVE-2017-17215等漏洞。
- 具备扫描能力,可主动寻找目标设备。
- 传播方式类似蠕虫,具有自我复制能力。
- Setbox:
- 为Mirai变种,针对电视机顶盒进行攻击。
- 利用Telnet口令爆破,扩大攻击面。
5. IoT设备暴露情况
- 全球设备暴露量:
- 路由器:超过3100万台,中国占比最大(约1200万台)。
- 视频监控设备:约800万台,海康威视和大华占主导地位。
- 打印机:约80万台,惠普占据最大市场份额。
- 暴露端口与服务:
- 路由器常见开放端口包括HTTP(80, 8080, 8081)、FTP(21)、UPnP(7567, 4567)、Telnet(23, 2323)等。
- 中国超过83%的路由器开放UPnP服务,存在较大安全隐患。
- 打印机存在631端口IPP弱口令和9100端口PJL服务安全问题,可被远程控制。
6. 攻击方式与影响
- DDoS攻击:IoT僵尸网络常用于发动大规模DDoS攻击,如Mirai、IoT_reaper等。
- 远程控制:通过逆向APK、漏洞利用等方式,攻击者可获取设备控制权限,甚至批量控制。
- 隐私与财产威胁:摄像头、麦克风、门锁等设备的攻击可能导致用户隐私泄露或财产损失。
IoT安全发展展望
- 合规性管理:需要政府、行业组织和企业共同推动,建立统一的安全标准和监管机制。
- 安全标准建设:目前IoT安全标准仍处于起步阶段,未来需形成更完善的行业规范。
- 安全技术改进:加强设备通信加密、身份认证、固件更新机制等,提高设备安全性。
- 用户安全意识提升:教育用户设置强密码、定期更新设备固件、避免使用默认配置。
已有改进与尚存问题
已有改进
- 避免设备直接暴露于公网:减少攻击面。
- 通信加密:部分厂商开始采用加密通信,提升数据安全性。
- 固件更新机制:避免固件被篡改,提高设备完整性。
尚存或演进问题
- 通信结构简单:部分设备仍采用不安全的通信协议,易被攻击。
- APP安全意识薄弱:APP中存在权限认证粗糙、信息泄露等问题。
- 信任链单一:厂商间共享资源导致安全短板效应。
- 存储与查询缺陷:设备用户信息缺乏保护,容易被关联。
网络测绘与威胁情报
- 360CERT研发QUAKE平台:通过网络测绘技术发现IoT设备,形成威胁情报。
- 设备指纹识别困难:不同厂商设备特征不明显,导致测绘结果可能存在误差。
- 设备暴露量大:大量IoT设备暴露于公网,为攻击者提供落地攻击的入口。
参考资料
- http://blog.netlab.360.com/wa-a-new-mirai-variant-is-spreading-in-worm-style-on-port-37215-and-52869/
- http://blog.netlab.360.com/iot-reaper-a-quick-summary-of-a-rapid-spreading-new-iot-botnet/
- http://www.nsfocus.com.cn/upload/content/2017/12/20171205171653_35944.pdf
关于360CERT
- 全称:360 Computer Emergency Readiness Team
- 职责:专注于网络安全事件的预警、应急响应和安全协调。
- 联系方式:
- 微信公众号:[
] - 新浪微博:[
]
- 微信公众号:[
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载