网络安全公司赛门铁克(Symantec)于近日发文称,一些未得到安全保护的LED灯泡可能会遭到***的远程劫持,并泄露你的密码。

现如今,物联网(IoT)家用设备开始变得越来越流行。许多人可能正在考虑,在今年圣诞节的时候为自己温暖的小家购买更多的智能家居设备。从微波炉到热水器,从取暖器到烟雾探测器,似乎每一种设备都有一个可以集成到家庭网络中的智能版本。

最近,在研究物联网设备所面临的新威胁的过程中,赛门铁克在一个遥控全彩LED灯泡中发现了一些安全问题。赛门铁克表示,这个灯泡来自一个价格低廉的品牌,可以在许多网上商店买到。为了充分利用该灯泡的功能,用户必须安装一个配套的智能手机应用程序,并创建一个免费账户。然后,这个灯泡将会被添加到本地Wi-Fi网络中,可以通过互联网进行远程控制。

未加密的通信泄露了登录信息

赛门铁克表示,在分析网络流量时,他们首先注意到,这个智能手机应用程序主要使用的是HTTP请求与云后端进行交互,只有少数几个请求(例如,注册新用户或登录)是通过HTTPS加密发送的。

不幸的是,一些未加密的请求包含了许多敏感信息。例如,当用户决定修改灯泡的名称时,会涉及到发送一个未加密的POST请求,其中就包含了用户的电子邮箱地址(明文)和未加密的密码MD5散列值。也就是说,任何能够连接到用户网络的人,都能够通过嗅探网络流量来获取到这些密码散列值。如果密码本身并不复杂的话,那么***者就完全能够破解它。更糟糕的是,这个应用程序压根就没有提供修改密码的选项。一旦获取到了这些数据,***者就可以登录用户的账户,并接管所有的灯泡。

值得注意的是,赛门铁克表示,这并非他们首次发现有设备将信息以明文形式进行发送。对于许多设备和应用程序来说,使用未加密的通信仍然非常普遍。

图1. POST请求泄露敏感信息

通过灯泡收集更多的邮箱地址

另一方面,这个智能手机应用程序后台的API允许用户通过发送灯泡的MAC地址来查找与其相关联的用户帐户。但由于该应用程序不会验证用来查找灯泡的用户帐户是否确实与目标灯泡存在关联,因此***者只需使用一个账户就可以接管大量的灯泡(通过输入任意灯泡的MAC地址)。

这种方法允许***者猜测可能有效的MAC地址,并找出更多已经被激活、且能够被远程控制的灯泡。反过来,通过任意一个灯泡,***者都能够接收到以明文形式传输的唯一ID和用户电子邮箱地址(一个未加密的HTTP GET请求)。通过这种方式,***者可以收集到大量有效的电子邮箱地址,并将它们用于进一步的***,例如垃圾电子邮件活动,或者使用收集到的信息来***灯泡本身。

图2.通过接管的灯泡收集电子邮箱地址

完全操控易受***的LED灯泡

一旦找到能够被远程控制的灯泡,***者就可以与这些灯泡进行交互。所有操作都不需要任何密码,只需要一个被盗账户和灯泡的MAC地址即可。由于每一个灯泡都可以由多个用户控制,因此***者完全通过一个账户就可以控制多个账户下的所有灯泡,包括开/关、切换颜色或重命名。

赛门铁克表示,虽然这家供应商之前已经升级了应用程序,并使用了更加安全的API函数。但遗憾的是,由于遗留问题,旧的API仍在接收不安全的请求。但到目前为止,没有任何迹象表明,这些灯泡已经遭到了***的***。

转载于:https://blog.51cto.com/13520190/2335533

赛门铁克:看***如何能够通过LED灯泡窃取你的隐私相关推荐

  1. 【建站笔记】apache配置赛门铁克免费ssl证书搭建https

    最近一段时间,我会逐步把自己建站过程中的小笔记整理并发出来,供大家参考 上一篇教程配置了https,但是创建的证书只能自己用,在最后我提了一下赛门铁克的免费证书,那怎么用呢?这里就要简单介绍一下了. ...

  2. 还是分了的好——看惠普、赛门铁克拆分

    10月6日,惠普公司对外宣布,将公司拆分为两家独立的上市公司,其中,惠普企业(Hewlett-Packard Enterprise)的业务由惠普领先的企业技术基础架构业务.软件业务和服务业务组成,而惠 ...

  3. 看我如何在赛门铁克邮件安全网关上实现弱口令到RCE漏洞执行

    看我如何在赛门铁克邮件安全网关上实现弱口令到RCE漏洞执行 clouds 2017-06-19 共492809人围观 ,发现 6 个不明物体 网络安全 在这篇文章中,我将向大家分享我们团队最近在对某企 ...

  4. 赛门铁克发布针对WannaCry勒索软件的更新预警

    赛门铁克发现两个WannaCry勒索软件与Lazarus犯罪团伙的潜在联系: 已知的Lazarus使用工具和WannaCry勒索软件共同出现:赛门铁克发现,Lazarus组织在设备上使用的专有工具同时 ...

  5. 上周回顾:赛门铁克失足 微软开源对骂

            进入5月中旬,最重大的日子可能就是"5.17"电信日了,一些关于通信的相关新闻吸引了大家的注意.此外微软上周抛出重磅炸弹:称开源软件侵犯其230多项专利,结果引发了 ...

  6. 赛门铁克:业务整合才是正道,并非一心二用

    新任CEO Mike Brown概述了安全产品的全新混搭规划. 赛门铁克公司之所以剥离Veritas存储业务,是因为其不信任一家同时持有安全与数据管理业务的企业能够通过这种方式受益.其安全业务甚至因此 ...

  7. 任正非:华为鸿蒙将比安卓快 60%;小米已官方回应侵权偷图事件;博通正考虑收购软件公司,其中Tibco和赛门铁克为重点目标……...

    关注并标星星CSDN云计算 极客头条:速递.最新.绝对有料.这里有企业新动.这里有业界要闻,打起十二分精神,紧跟fashion你可以的! 每周三次,打卡即read 更快.更全了解泛云圈精彩news g ...

  8. Google 和赛门铁克开撕!

    (点击上方蓝字,快速关注我们) 转自:开源中国 最近谷歌 Chrome 工程师 Ryan Sleevi 宣布,伴随着赛门铁克最近及以前发布的一系列错误证书,谷歌不再信任赛门铁克过去几年的证书颁发政策, ...

  9. 赛门铁克:政企云建设与安全要双管齐下

    本文讲的是赛门铁克:政企云建设与安全要双管齐下,随着企业用户对于云计算认知大大提升和国家云计算政策引导,政府和企业用户纷纷加速云落地,大家都称之为谓是政企云,但部署政企云面临的最后一道门槛是安全问题, ...

最新文章

  1. Android shape 绘制左右 或者上下的渐变色
  2. 我的公交一卡通用不了了-_-
  3. PostgreSQL 10.1 手册_部分 II. SQL 语言_第 10 章 类型转换_10.4. 值存储
  4. 第三周项目4顺序表应用2 删除元素在[x,y]之间的所有元素
  5. 单链表的建立,插入和释放
  6. 手把手教你建github技术博客
  7. 场景联创 施耐德电气“绿色智能制造创赢计划”第二季收官
  8. LaTex中“图片引用失败,显示(??)”的解决办法
  9. 关于Unity中的transform组件(二)
  10. vs 2012/2013 等工具中,使用正则表达式,查找、替换
  11. parsley.js自定义验证规则之大小写
  12. 录制计算机课,ClassIn怎么录制视频 录课操作步骤
  13. android平板改成电视盒子,自己动手把闲置的手机或者平板自制成电视的盒子
  14. java一天一只顽猴想去从山脚_六年级上册语文一课一练(附答案)
  15. html5超级玛丽小游戏
  16. android官方开发文档中学英文-uniformly distributed int(均匀分布的整数)
  17. Android 之 日期时间 时区同步
  18. Ubuntu常用软件下载以及视频流裁剪转码获取教程(可直接下载油管、B站、优酷等视频资源!)
  19. 汇编中esp和ebp在函数栈空间的保存和变化 call的参数和局部变量的关系详解
  20. C#将数据导入固定word模板

热门文章

  1. 引领云原生发展浪潮 阿里云开启云原生大规模落地元年
  2. 传统外置存储已近黄昏
  3. 知识库工具 | 微网站、文档中心、形象展示页拖拽即可生成(附模板,直接用)
  4. 格式化字符串漏洞利用时计算的偏移到底是什么?
  5. 亚利桑那州接受加密货币纳税的计划受挫
  6. 提供免费可商用的优秀背景视频素材——COVERR
  7. 利用蜜罐捕捉攻击实验(31)
  8. 关于1^∞型极限的一些想法
  9. python:性能优化(一)
  10. python调用google翻译_python调用百度翻译、谷歌翻译