如果物联网制造商不能确保其设备的绝对安全,对数字经济的潜在影响将是毁灭性的。

在2016年第四季度,以物联网(IoT)设备为目标和源头的攻击活动开始占据新闻头条。不安全的物联网设备成为威胁实施者眼中唾手可得并可轻松利用的成熟果实。众所周知,部分设备甚至被用作僵尸网络,针对选定的目标发起DDoS攻击。

例如,臭名昭著的Mirai 僵尸网络对网络摄像头和家庭路由器等不安全物联网设备中的登录漏洞进行攻击利用,并且发起了迄今为止已知的规模最大的DDoS攻击。除了被用于拒绝服务攻击,被攻破的物联网设备还可用于窥探他人、勒索所劫持设备,或者被利用作为攻击该IoT设备所连接的网络渗透的敞口。

接下来的内容是根据这过去两年2015与2016年所收集的有关物联网威胁数据进行对比分析与得出的一些有意思的结果。

这些数据揭示的第一件事是特定攻击向量激增,而其他攻击向量则相应地骤减。深入分析这些数据可以发现网络罪犯继续充当高度专注的机会主义者。例如,我们发现针对家庭路由器和网络摄像头已知漏洞发起的攻击活动显著增多。此类攻击活动增长和持续的原因是制造商未能迅速发布补丁或更新以修复已知问题。

其中一些漏洞是固件的问题,其涉及多个制造商生产的成千上万台设备。目前,创建并交付补丁的难度很大,因为大部分设备缺乏适当的更新机制。手动更新的难度也很高(如果不是不可能),通过自动化系统更新大量部署的设备这个事情也比较罕见。

目前,以物联网设备为目标的罪犯成功地利用已知漏洞,比如与默认用户名、密码和静态代码后门等关联的漏洞。除了这些过分简单化的设备入口登录,还可通过其他快速可用的方法(默认密码除外)对物联网设备进行渗透利用,例如为了实现与IoT设备连接与通信的代码不规范造成的漏洞。

问题越来越严重。市场中充斥着物联网制造商生产的非常不安全的设备。除了可能被轻易攻破,数以百万计的物联网设备“被停用”或“变砖”,从而导致消费端求助过载。

物联网设备呈现的风险模型内的挑战是影响的一个方面。即使网络罪犯有可能侵入到联网智能牙刷,不会关注我们多久刷一次牙齿的。但是如果牙刷连接到家庭网络或者甚至一部手机 —— 该手机连接到同样的家庭网络,再通过家庭网络连接我的公司网络 —— 那么可以假设消费者物联网设备漏洞会产生更深远的后果。

然而,更大的影响与商业、工业和医疗物联网设备有关。这些设备数量众多、型号各异,例如计量表、泵、仪表、工业控制系统、库存管理、以及自动化生产车间。应特别关注的焦点是连接到关键基础设施或超链接环境(例如联网建筑或智慧城市)的项目。

如果物联网制造商不能确保其设备的绝对安全,对数字经济的潜在影响可能是毁灭性的。若不引起警惕,关键服务中断的事件是很有可能发生的,从而导致消费者在购买联网设备时犹豫不决。因为目前存在漏洞的物联网设备越来越普遍,我们预测针对物联网设备的攻击将继续投机取巧并变得更加复杂物联网通信和数据采集链中的漏洞会被更多的利用。

让我们开始先看一下基于IoT物联网的IPS特征攻击数据,并将2015年和2016年的数据进行对比。

下面的图表具有以下共同特征:

  • IPS签名信息由已知物联网漏洞和目标组成
  • 一般分类由不同类型物联网设备提供
  • 数据收集是基于2015与2016年两年全球数据收集的角度进行的,
  • 因为最小值和最大值之间的差异很大,所以X轴使用以10为底的对数刻度

图 1:全球范围受攻击的 IoT设备 (按设备类型统计)— 2015年

从上面的图表中我们可以看到家庭路由器在2015年引发了大部分物联网IPS特征攻击,将近820,000次。排在其后的依次是由网络摄像头、电信系统、网络附属存储(NAS)系统引发的特征攻击。通过比较可以发现,数字录像机/网络录像机(DVR/NVR)、智能电视、以及打印机引发次数相对较少。

以下数字从地域(美洲地区;欧洲、中东和非洲地区;亚太地区)角度对该数据进行分解:

图 4:亚太地区受攻击的 IoT设备 (按类型统计)— 2015年

2016年IPS特征检测数据汇总时采用相同的物联网设备列表,如下所示:

图 5:全球范围受攻击的IoT设备 (按设备类型统计)— 2016年

正如你所看到的,家庭路由器在2016年继续吸引了大多数IPS特征攻击。而且攻击次数成指数级增加(3000多次幂),达到250多亿次。在这张图表中可以看出其他一些差异,比如针对数字录像机/网络录像机(DVR/NVR)的攻击次数增加2000倍以上,而针对智能电视的攻击次数几乎翻了三倍。有趣的是,针对网络附属存储(NAS)系统、网络摄像头、电信系统、以及打印机的攻击次数均大幅减少,乘法因数范围从-1.5 到约 -10次幂。

从地域(美洲地区;欧洲、中东和非洲地区;亚太地区)角度对2016年数据进行分解的结果显示如下:

图 8:亚太地区受攻击的 IoT设备(按设备类型统计)— 2016年

如果并排比较这两年的数据,我们可以更清晰地看到2016年针对部分物联网设备的攻击次数相比2015年有了指数级增长。

图 9:全球范围受攻击的 IoT设备 (按设备类型统计)— 2015年/2016年并列比较

需要注意的是上面的图表中并不包括臭名昭著的 Mirai 在2016年9月发起的僵尸网络攻击。这些图表只是简单追踪针对物联网设备的正常威胁流量的增加或减少。

原文发布时间为:2017年3月24日

本文来自云栖社区合作伙伴至顶网,了解相关信息可以关注至顶网。

FortiGuard 实验室报告:全球受攻击的IoT设备呈指数级增长相关推荐

  1. 全球受攻击的IoT设备呈指数级增长

    在2016年第四季度,以物联网(IoT)设备为目标和源头的攻击活动开始占据新闻头条.不安全的物联网设备成为威胁实施者眼中唾手可得并可轻松利用的成熟果实.众所周知,部分设备甚至被用作僵尸网络,针对选定的 ...

  2. 报告| 7月区块链游戏行业全景:玩赚游戏持续火爆,链游用户指数级增长

    来源/DappRadar 作者/Pedro Herrer 翻译/大章鱼哥 区块链游戏行业现状 7月份市场对区块链游戏的需求有所增加.区块链游戏领域在行业中的足迹更加清晰,因为该领域的活跃钱包增长了12 ...

  3. Ripple 20:严重漏洞影响全球数十亿IoT设备,复杂软件供应链使修复难上加难

     聚焦源代码安全,网罗国内外最新资讯! 编译:奇安信代码卫士团队 周三,以色列网络安全公司 JSOF 警告称,在20世纪90年代设计的一个小型库 Treck TCP/IP 中发现了19个漏洞,可导致全 ...

  4. 报告称:你的智能家居设备每周可能遭受10000次黑客攻击

    虽然使用智能家居设备可以改善你的生活环境,但它也可能使你的家庭成为一个充满窥探和犯罪活动的人间地狱.英国消费者组织Which发现,配备智能家居设备的房子每周会遭受超过一万次黑客攻击. 与NCC集团和全 ...

  5. ALA创世发行!蝰蛇实验室开启全球数据战略布局

    自人类社会进入互联网时代以来,网络.计算.存储作为互联网的运转的三大基石,但随着互联网的飞速发展.应用越来越丰富.用户数量越来越多.数据也呈几何级增长,数据带来前所未有的商业红利的同时也带来了前所未有 ...

  6. 研究员告警:严重漏洞影响数千万台IoT设备,可远程查看实时音视频并接管设备...

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 安全研究员警告称,通过 ThroughTek 公司 Kalay 物联网云平台连接的数千万台设备受一个严重漏洞(CVE-2021-28372)影响 ...

  7. C/C++ 最易受攻击、70% 漏洞无效,揭秘全球开源组件安全现状

    开源是一种精神,更是一种合作共赢的模式.不过如今的开源生态虽然得以让诸多的程序员.技术人们学习.修改以及以任何目的向任何人分发开源软件,但是这并不意味着足够的安全.在本文中,我们将从最新发布的< ...

  8. “红遍全球”的恶意软件 Mirai 换了个新马甲,这次瞄上我国2亿多台IoT设备

    在一年前的今天(2016.10.21),美国发生了一起规模极大的互联网瘫痪事故,多个城市的主要网站被攻击,人们发现连经常登录的推特.亚马逊.Paypal 等在内的大量网站连续数小时无法正常访问. 事后 ...

  9. 全球嵌入式技术与 IoT 产业回顾与展望 | 技术头条

    作者 | 何小庆 本文经授权转自"麦克泰技术" 编辑 | 沭七 半导体公司的并购.IoT 和 AI 热潮驱动嵌入式技术向安全.低功耗和互联的方向发展,AI 和 IoT 将越来越多呈 ...

最新文章

  1. centos 7 安装xfce 4桌面环境
  2. MongoRepository findById方法使用示例
  3. oracle表格颜色,如何在oracle中使用光标更新特定颜色
  4. 连接mysql数据库2013_使用VS2013 + EF6 + .NET4.5 连接Mysql数据库
  5. Memcached入门指南
  6. Windows Phone开发(30):图形 转:http://blog.csdn.net/tcjiaan/article/details/7453028
  7. (JAVA)线程之lock和死锁(例)
  8. 使用phpunit新建项目
  9. java正则表达式 分词_[Java]使用正则表达式实现分词
  10. 提交日期表单状态操作_奇怪的知识又增加了,表单还能查寝?
  11. C++ Primer Plus 随记(第八章)
  12. matlab分段函数怎么画图_从零开始的matlab学习笔记——(17)其它实用的绘图工具...
  13. 雨过天晴电脑保护系统 试用手记
  14. java怎么实现微博评论_关于微博评论功能的设计与思考
  15. 基于(ssm,websocket,mysql)开发的web聊天系统
  16. C/C++编程笔记:C++中的atol(),atoll()和atof()函数
  17. 如何通过Photoshop制作Gif图片(把几张图片合成一张Gif图片)
  18. 01 社会网络分析基础理论!
  19. tf.contrib.layers.embed_sequence()函数
  20. Pycharm十大常用快捷键

热门文章

  1. Redis未授权访问漏洞记录(端口:6379)
  2. Python爬虫之puppeteer之遇到的bug及解决方法
  3. twisted系列教程十六–twisted守护进程
  4. 栈应用:实现二进制转八进制、十进制、十六进制
  5. 【洛谷1341】无序字母对(欧拉回路)
  6. 修改mysql数据引擎的方法- 提高数据库性能
  7. 使用Huploadify上传文件并动态传递参数到后台
  8. maven 学习---Maven本地资源库
  9. 《Programming WPF》翻译 第7章 4.转换
  10. Sharepoint 2010 根据用户权限隐藏Ribbon菜单