最近,雷锋网了解到,北京警方花了19天,摧毁了中国首例网上传播家庭摄像头破解软件的犯罪链条,抓获涉案人员 24 名。

事情要追溯到 6月18日,央视新闻频道称,有人在 QQ 群中兜售远程控制家庭摄像头的破解软件,有大量人员非法购买后利用摄像头进行偷窥,严重侵犯了公民个人隐私。

央视新闻频道还称,大量家庭摄像头存在的安全问题,只需要通过特定的扫描软件,就能够攻破摄像头的IP 地址,然后将被破解的 IP 地址输入播放软件,就可以实现偷窥。

这时,大批吃瓜群众才知道,原来自己在摄像头前的一举一动,很可能成了他人眼中直播真人秀。

当房间空无一人的时候,你有没有试过自己一个人尬舞?有没有对着镜子搔首弄姿,沉浸于自己的美貌?又或者,打开某个小草网站,开始做头部以下不可描述的事情?

虽然,你只愿享受这片刻的欢愉,但是,很有可能,“You are being watched”。

国家互联网应急中心高级工程师高胜称,这些软件主要是依靠扫描器,用一些弱口令密码,做大范围的扫描。随后,国家互联网应急中心在市场占有率排名前五的智能摄像头品牌中随机挑选了两家,进行了弱口令漏洞分布的全国性监测,仅两个品牌的摄像头,就有十几万个存在着弱口令漏洞。

日前,质检总局发布摄像头抽样检测报告,结果显示 40 批次产品中高达32批次存在安全风险。

那么,为何这些网络摄像头这么容易被攻破?

造成摄像头的信息安全风险的原因有很多,但是多存在于数据传输、弱密码口令、操作系统/固件更新、敏感信息的本地存储、身份鉴别、云平台等环节。

下面,雷锋网(公众号:雷锋网)宅客频道(微信ID:letshome)带你一一解析:

1.数据传输

根据质检总局的调查,28 批次样品数据传输未加密。如果在数据传输的过程中进行加密,即使黑客拦截相应的信息也只能看到代码,看不到实际摄像头拍下来的影像。

当然,除了对传输过程进行加密,对录像的本地存储数据进行加密也很重要。

2.弱口令 / 密码

在该报告中,还有 20 批次存在弱口令,或者限制用户密码复杂度的问题。

有些产品生产出来以后,会设置非常简单密码,比如说“00000”、“123456”等,很容易被黑客破解。如果摄像头出厂前设定大小写、以及数字和字幕结合的密码设定,会安全很多。

2016 年 10 月,美国互联网遭遇前所未有的黑客攻击,几乎半个美国的网络陷入瘫痪。这其中,某款国产的网络摄像头的就因为存在弱密码口令漏洞,而遭受黑客攻击,最后不得不召回部分产品。

3.操作系统 / 固件更新

还有 10 批次样品在操作系统更新有问题:未提供固件更新修复功能或者固件更新方式不安全。

其实,这个锅还得中小型厂家背,因为部分厂家不具备在线升级能力,还在使用 U盘,硬盘刷机物理方式升级,根本无法处理应急安全漏洞的问题。因此,厂商需要完整 OTA 在线升级方案,及时修补安全漏洞。

4.敏感信息的本地存储

16 批次样品的密码等敏感数据在本地存储时未采取加密保护措施。各个厂家对本地存储的理解不一样,小厂家将本地存储认定为 用户自己的行为——你已经存储到本地,用户自己保存就好,不会采取任何安全防护措施。

最好的做法还是本地以及云端都采用加密存储的方式。

5.身份鉴别

18 批次样品在身份鉴别方面未提供登录失败处理功能。

有很多厂商在产品生产后没有对反复登录频次进行限制,以至很多黑客可以反复尝试密码,用用户信息或者其他密码尝试一直到攻破摄像机。

6.云平台

10 批次样品在后端信息系统存在越权漏洞,同一平台内可以查看任意用户摄像。

由于很多厂商都不具备自己的云服务能力,往往会跟一些性价比较高的第三方云服务提供商合作。一旦云服务商没有处理好安全问题,被黑客攻破后,所有跟他合作的摄像头厂商受到影响,造成用户信息泄露。

一粒老鼠屎,打坏了一锅油。

安全的做法是:对每一个用户、每一台设备都设立独立密钥。

雷锋网注:本文参考了质检总局在 360 智能硬件产业安全联盟大会上发布的报告、360摄像机产品负责人赵谦的发言。不久前,360 联合数十家受此次事件影响的网络摄像头厂商,共同发起了智能硬件产业安全联盟,公开了 360 硬件产品的安全标准规范,以及自家的SMART OS,联手防止“一言不合被直播”。

本文作者:周翔
本文转自雷锋网禁止二次转载,原文链接

警方耗时19天抓捕了摄像头破解软件黑产,但你还要知道这些才能放心相关推荐

  1. 市场调研报告-全球与中国摄像头监控软件市场现状及未来发展趋势

    报告摘要 本文研究全球及中国市场摄像头监控软件现状及未来发展趋势,侧重分析全球及中国市场的主要企业,同时对比北美.欧洲.日本.中国.东南亚.印度等地区的现状及未来发展趋势. 2019年全球摄像头监控软 ...

  2. 【每日新闻】第三方抢票软件今年成功率比往年低 | 工信部多举措破解软件产业大而不强

    每一个企业级的人  都置顶了 中国软件网 中国软件网  为你带来最新鲜的行业干货 小编点评 感觉我们未来的生活 会越来越多的依赖软件 期待2018年 软件行业将要发生的 新的改变 趋势洞察 谢少锋:工 ...

  3. 拒绝人脸识别被黑产破解,一文看懂如何选取活体检测

    2019年10月,杭州某小区一快递柜发生了一桩新闻.为提升用户体验,该快递柜上线了刷脸取件功能,没想到这项高科技却在小学生面前败下阵来:只需要在A4纸上打印一张父母的人脸照片,就可以顺利打开快递柜,代 ...

  4. 模仿黑产破解12306验证码,验证码产品的未来是?

    导读:12306验证码,长时间高居反人类产品排行榜第一名(据某网站调查),普通人一次通过率仅8%,人也识别不清的图片就能成功阻挡自动机了吗?谷歌街景验证码完全取自自然环境确保图片的不重复不被爆破,但是 ...

  5. 【WiFi密码破解详细图文教程】ZOL仅此一份 详细介绍从CDlinux U盘启动到设置扫描破解-破解软件论坛-ZOL中关村在线...

    [WiFi密码破解详细图文教程]ZOL仅此一份 详细介绍从CDlinux U盘启动到设置扫描破解-破解软件论坛-ZOL中关村在线 好了,先说下提前要准备的东东吧: 1.U盘一枚,最小1G空间.需进行格 ...

  6. 俄罗斯黑产界淘宝运营人被美国抓捕,靠收租进账千万美元

    俄罗斯有一个交易网站,名为DEER,类似于第三方商家托管交易平台,曾经被称为俄罗斯黑产淘宝,网址 http://deer.io/ ,黑鸟亲测目前还能访问. 该网站的商业模式类似于提供给用户一个站点,站 ...

  7. 滴滴:去年协助警方破获25案件 成立打击黑产专项组

    新浪科技讯 2月22日下午消息,滴滴出行在其官方微信公众号上发布称,滴滴集中技术力量成立"打击黑产专项组".2018年,该专项组配合全国警方雷霆打击违规代叫车.虚假注册.刷单等违法 ...

  8. 【转帖】绝版破解软件教程就不信你学不会!!

    绝版破解软件教程就不信你学不会!! www.hxhack.com 阅读: <script src="/Article/GetHits.asp?ArticleID=1191"& ...

  9. 编辑PDF【没有PDF编辑器的会员时,且无破解软件】

    在没有PDF编辑器的会员时,且无破解软件时,可用以下方法编辑PDF文件: 在这个回答评论区发现妙方法: 使用"万兴PDF"编辑文件,保存[不开会员],这时保存的文件是带有水印的. ...

  10. OD破解软件找断点方法系列【2】----万能断点法(XP系统)

    [文章标题]: OD 破解软件找断点方法系列[2]----万能断点法(XP系统) [文章作者]: HPKEr [软件名称]: MP3转换器 V5.2.0 [软件大小]: 3.20 MB [下载地址]: ...

最新文章

  1. LeetCode题组:第836题-矩形叠加
  2. LinkedIn:用数据提高视频性能
  3. SAP Spartacus Definition of Done
  4. 548B. Mike and Fun
  5. Scientific Reports|比较转录组分析揭示了杀菌剂氰烯菌酯对尖孢镰刀菌的抗性调控机制和杀菌活性
  6. 软件测试和调试的区别
  7. 夜深了,最好喝点咖啡
  8. 用U盘做系统安装盘的极简方法
  9. 微信公众平台开发(六) 翻译功能开发
  10. java上传文件至阿里云oss工具类
  11. windows双屏显示如何设置
  12. Android 求时间差
  13. 疯狂Python讲义之变量和简单类型--深入使用字符串笔记4
  14. 参数化,断言,参数化时为什么做断言,怎么做断言,如何确保断言的正确
  15. 计算机组成原理-chp4-指令系统
  16. 不再纠结devDependencies与dependencies
  17. 大数据学习笔记(六)HDFS-API
  18. 初学者享受在魔兽世界与成功策略
  19. SSM毕设项目唯物志公司班服商店管理系统beng4(java+VUE+Mybatis+Maven+Mysql)
  20. 新能源锂电池行业自动化智能立体仓库 高位立体库货架定制厂家

热门文章

  1. 用MATLAB计算光的等厚干涉实验中的不确定度
  2. Python多线程小例子
  3. python对平面设计有用吗_平面设计有前途吗?
  4. 假Chrome扩展程序“Internet下载管理器”已安装20万次
  5. 深入理解 Nginx 之架构篇
  6. (八)理解商业模式画布(87)
  7. Socket服务端与网络调试助手模拟串口服务器通讯示例
  8. UE4官方插件下载地址,完全免费
  9. Mybatis源码编译
  10. 如何在csdn网站搜索自己写的博客文章