格物实验室:2018物联网安全年报_121页__7mb
报告摘要
2018年物联网安全年报总结
核心内容
本报告由绿盟科技发布,全面回顾了2018年物联网安全事件,分析了物联网资产的暴露与变化情况,以及相关的风险和威胁。报告强调物联网安全形势的严峻性,并提出应对策略,包括加强设备安全设计、提升威胁检测与防护能力、推动安全标准与法规建设等。
主要观点
- 物联网安全形势严峻:2018年物联网设备成为攻击者的重要目标,涉及DDoS攻击、僵尸网络、恶意挖矿、勒索软件等。
- 物联网资产暴露情况:全球暴露在互联网上的物联网资产数量庞大,且存在大量动态变化的网络地址。
- 网络地址变化影响安全分析:由于网络地址频繁变化,威胁分析需考虑资产的动态性,以提高准确性。
- UPnP协议栈存在严重安全风险:大量UPnP服务暴露在互联网上,成为攻击者利用的跳板,尤其是反射攻击和端口映射漏洞。
- 安全治理需多方协作:物联网安全不仅需要厂商加强设备安全设计,还需安全厂商、运营商、监管部门等共同参与。
关键信息
2018年重大物联网安全事件回顾
- DDoSaaS服务:暗网中出现利用物联网设备的DDoS服务,攻击规模可达200Gbps以上,表明物联网僵尸网络的组织化程度提高。
- Hide'n Seek僵尸网络:感染了约9万台物联网设备,包括路由器、摄像头和安卓设备,攻击者通过利用多个已知漏洞进行渗透。
- IoTrop僵尸网络:主要针对金融机构,利用Mirai代码进行攻击,峰值流量可达30Gbps,影响范围广泛。
- VPNFilter恶意软件:感染约50万台物联网设备,可能与国家行为有关,其功能复杂,具有多阶段攻击特征。
- 台积电勒索事件:由于未更新设备,导致生产线被勒索,造成超10亿元损失,凸显工业设备安全的重要性。
- UPnPoxy漏洞:暴露了大量内网设备,使攻击者可轻易渗透至内部网络,威胁家庭和企业安全。
- 20万台路由器被黑挖矿:MikroTik路由器因未及时更新固件,被用于恶意挖矿,导致设备资源被滥用。
物联网资产暴露与变化情况分析
- 全球和国内暴露资产数量:全球约5100万台物联网设备暴露在互联网上,中国约1000万台,占全球的20%。
- 资产变化情况:
- 摄像头:约40%的网络地址变化,扫描时长越短变化越少。
- 路由器:约60%的网络地址变化,变化主要由动态拨号方式导致。
- VoIP电话:约80%的网络地址变化,变化量较大。
- 网段变化分析:大部分资产映射到同一网段,变化量较小,且与运营商的网络地址分配方式相关。
- ASN分布情况:中国运营商中,国信比邻和广东省联通的物联网资产变化率较高,可能与业务模式和设备分布有关。
- 单轮扫描数据更准确:由于资产地址变化频繁,单轮扫描数据比累计数据更能反映真实暴露情况。
物联网资产风险和威胁统计
- 异常设备分析:
- 异常设备总数约36万台,其中路由器和摄像头占绝大多数。
- VoIP电话异常占比最高,为1.40%,但数量较少。
- 摄像头和路由器异常行为主要为DDoS攻击、僵尸网络通信和扫描探测。
- 打印机异常行为较少,但存在一定的安全风险。
- 攻击类型分析:
- DDoS攻击:占比最高,主要由僵尸网络发起。
- 僵尸网络通信:是异常设备的主要行为。
- 扫描探测:用于寻找潜在攻击目标。
- 恶意挖矿:主要出现在路由器上。
- 开放端口分析:
- 全量设备中,80端口(HTTP服务)和554端口(RTSP服务)是最常见的开放端口。
- 异常设备中,554端口(RTSP服务)的摄像头是最主要的异常设备类型。
结论与建议
- 物联网安全治理:需从设计、实现、运维等多个层面加强防护,重视设备的更新和加固。
- 安全厂商责任:需持续监测和分析物联网威胁,推动安全技术发展。
- 法律法规与标准:需完善相关法律法规,推动安全标准建设。
- IPv6推广:有助于减少网络地址复用,降低资产变化频率,提高威胁追踪准确性。
附录与参考
- 附录1:部分名词释义。
- 附录2:物联网设备常用端口与协议对照表。
- 附录3:常见UPnP SDK关联漏洞。
- 参考文献:包含相关技术报告和漏洞分析。
总结
2018年物联网安全事件频发,主要集中在DDoS攻击、僵尸网络和恶意挖矿等方面,暴露资产数量庞大且动态变化。由于设备的易受攻击性和安全治理的不足,物联网安全形势依然严峻。未来,随着IPv6的推广,物联网资产暴露情况可能更加复杂,需多方协作,构建更完善的物联网安全生态环境。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载