精品国产一级在线观看,国产成人综合久久精品亚洲,免费一级欧美大片在线观看

當(dāng)前位置:安全企業(yè)動(dòng)態(tài) → 正文

當(dāng)心!亞馬遜的Echo可能被利用為竊聽器,如何應(yīng)對(duì)

責(zé)任編輯:editor005 |來(lái)源:企業(yè)網(wǎng)D1Net  2017-08-09 13:44:56 本文摘自:21IC電子網(wǎng)

由于交互的需要,亞馬遜Echo是總是在聽人們說(shuō)話,因此它也容易被偏執(zhí)狂當(dāng)成監(jiān)聽器。最近,一名安全研究人員的實(shí)驗(yàn),告訴我們,可愛的音箱和邪惡的監(jiān)聽器兩者之間,并沒(méi)有一道清晰的安全防線。只消幾分鐘的操作,黑客就可以將Echo轉(zhuǎn)換成竊聽麥克風(fēng),而不會(huì)留下任何痕跡。wired的一篇報(bào)道介紹了這個(gè)實(shí)驗(yàn),最后也給了大家最終的應(yīng)對(duì)絕招。

當(dāng)心!亞馬遜的Echo可能被利用為竊聽器,如何應(yīng)對(duì)

英國(guó)安全研究員Mark Barnes在實(shí)驗(yàn)室的博客中詳細(xì)介紹了在亞馬遜Echo中安裝惡意軟件的技術(shù)。實(shí)踐已經(jīng)證明了他的代碼能夠秘密地將音頻傳到自己的服務(wù)器中。這技術(shù)首先需要在Echo的實(shí)物上先做手腳,而且只對(duì)2017年之前出售的Echo有作用。Barnes警告說(shuō),對(duì)于2017年前出售的那些產(chǎn)品,這個(gè)漏洞無(wú)法通過(guò)軟件進(jìn)行修復(fù),而且被改造的Echo在外觀上沒(méi)有任何破綻。

雖然這項(xiàng)技術(shù)的出現(xiàn)還不至于讓每個(gè)Echo用戶提心吊膽,但它確實(shí)指出了Echo中存在的安全性問(wèn)題,隨著銷量的增加,人們會(huì)攜帶Echo出門。越來(lái)越多的Echo被留在酒店房間或辦公室中,用戶沒(méi)法時(shí)刻盯著它,也就給不懷好意之人留下機(jī)會(huì)。

改造Echo

當(dāng)心!亞馬遜的Echo可能被利用為竊聽器,如何應(yīng)對(duì)

“我們展示了一種root Echo的技術(shù),然后將它變成‘竊聽器’”Barnes說(shuō),他在英國(guó)貝辛斯托克的MWR實(shí)驗(yàn)室擔(dān)任安全研究員。他的博客描述了他如何在Echo上安裝自己的惡意軟件,先創(chuàng)建一個(gè)“root shell”,讓他可以通過(guò)互聯(lián)網(wǎng)連接被黑的Echo,最后“遠(yuǎn)程監(jiān)聽”持續(xù)錄音的Ehco。

這個(gè)方法利用了2017年前出售的Echo遺留的硬件安全漏洞。拆除Echo的橡膠底座,就能發(fā)現(xiàn)下方的一些金屬焊盤,它們的作用是鏈接內(nèi)部硬件,它們應(yīng)該是在銷售前用于測(cè)試和修復(fù)錯(cuò)誤的。例如,其中的一個(gè)金屬盤能從SD卡中讀取數(shù)據(jù)。

Echo 的金屬焊盤分布

當(dāng)心!亞馬遜的Echo可能被利用為竊聽器,如何應(yīng)對(duì)

于是Barnes通過(guò)焊接連接了兩個(gè)小金屬盤,一個(gè)連接到他的筆記本電腦,另一個(gè)連接到一個(gè)SD卡讀卡器。然后,他使用亞馬遜的自帶的功能,從SD卡上加載了自己修改過(guò)的Echo“開機(jī)加載程序”。這種程序根植于一些硬件設(shè)備中,能夠自己?jiǎn)拘巡僮飨到y(tǒng),也能將操作系統(tǒng)的身份驗(yàn)證措施關(guān)閉的調(diào)整,還能允許他在Echo上安裝軟件。

雖然焊接需要花費(fèi)數(shù)小時(shí)的時(shí)間,而且會(huì)留下物理證據(jù),連接延伸出的電線也會(huì)分布得到處都是,但Barnes表示,隨著開發(fā)的深入,插上特制的器件就能夠直接連接上這些焊盤,輕松地在幾分鐘內(nèi)實(shí)現(xiàn)相同的效果。事實(shí)上,南卡羅來(lái)納州城堡軍事學(xué)院的一個(gè)研究團(tuán)隊(duì)的一篇早期論文也能佐證Barnes的說(shuō)法,論文暗示了黑客可以使用3D打印的器件連接到焊盤上。

Barnes解釋說(shuō):“只要這個(gè)小小的橡膠底部,就可以直接連接這些焊盤了。你可以制造一個(gè)可以插上去的器件,這樣就不用焊了,而且不會(huì)有明顯的操作痕跡。”

在自己編寫的軟件獲得了連接上Echo的能力之后,Barnes又編寫了一個(gè)簡(jiǎn)單的腳本,可以控制麥克風(fēng),并將音頻傳輸?shù)饺魏沃付ǖ倪h(yuǎn)程計(jì)算機(jī)上。他指出,這樣的軟件可以輕易地執(zhí)行其他邪惡的功能,例如利用它作為接入點(diǎn)來(lái)攻擊網(wǎng)絡(luò)中的其他部分,竊取用戶的亞馬遜賬號(hào),或者安裝其他勒索軟件。 Barnes說(shuō):“你可以借助它為所欲為,真的。”

簡(jiǎn)單的絕招

亞馬遜已經(jīng)在最新版本中修復(fù)了Barnes發(fā)現(xiàn)的Echo的這個(gè)安全漏洞。Barnes表示,亞馬遜已經(jīng)在硬件產(chǎn)品上杜絕了這種可能。當(dāng)WIRED向亞馬遜詢問(wèn)對(duì)此事的看法時(shí),亞馬遜在一份聲明中寫道:“為了確保產(chǎn)品安全,我們建議客戶從亞馬遜或可信的零售商處購(gòu)買Amazon生產(chǎn)的設(shè)備,并保持軟件更新。”

Barnes同意,他的實(shí)驗(yàn)主要還是給那些從亞馬遜之外的渠道購(gòu)買Echo的人的一個(gè)警告,例如一些二手的Echo可能就被改造過(guò)。但他也指出,軟件的更新是沒(méi)法拯救早期的Echo的,因?yàn)閱?wèn)題在于硬件的漏洞。

他說(shuō),人們應(yīng)該考慮在公共場(chǎng)所或半公共場(chǎng)合使用Echo的安全隱患,例如拉斯維加斯永利酒店,就計(jì)劃在每間客房里放置Echo。Barnes說(shuō):“在這種情況下,您根本無(wú)法知道誰(shuí)已經(jīng)連接上Echo了。“可能酒店以前的客人就在里面安裝了一些東西,或者清潔工,誰(shuí)都有嫌疑。”將室內(nèi)智能服務(wù)設(shè)備變成間諜工具的想法不僅僅是偏執(zhí)狂才有的:維基解密發(fā)布的文檔表明,中情局已經(jīng)研究出了類似的物理接入技術(shù),旨在將三星智能電視變成竊聽設(shè)備。

對(duì)于那些擔(dān)心Echo已經(jīng)遭到改造的人而言,Barnes指出,亞馬遜還是留了一手,Echo有一個(gè)靜音按鈕,也是Echo的開關(guān),是惡意軟件無(wú)法繞過(guò)的。他推薦這個(gè)辦法: “要是這個(gè)按鈕被關(guān)上了,軟件是沒(méi)有辦法重啟的。”他說(shuō)。

所以這是他的絕招:“一關(guān)則靈。”

關(guān)鍵字:Echo亞馬遜MWR

本文摘自:21IC電子網(wǎng)

x 當(dāng)心!亞馬遜的Echo可能被利用為竊聽器,如何應(yīng)對(duì) 掃一掃
分享本文到朋友圈
當(dāng)前位置:安全企業(yè)動(dòng)態(tài) → 正文

當(dāng)心!亞馬遜的Echo可能被利用為竊聽器,如何應(yīng)對(duì)

責(zé)任編輯:editor005 |來(lái)源:企業(yè)網(wǎng)D1Net  2017-08-09 13:44:56 本文摘自:21IC電子網(wǎng)

由于交互的需要,亞馬遜Echo是總是在聽人們說(shuō)話,因此它也容易被偏執(zhí)狂當(dāng)成監(jiān)聽器。最近,一名安全研究人員的實(shí)驗(yàn),告訴我們,可愛的音箱和邪惡的監(jiān)聽器兩者之間,并沒(méi)有一道清晰的安全防線。只消幾分鐘的操作,黑客就可以將Echo轉(zhuǎn)換成竊聽麥克風(fēng),而不會(huì)留下任何痕跡。wired的一篇報(bào)道介紹了這個(gè)實(shí)驗(yàn),最后也給了大家最終的應(yīng)對(duì)絕招。

當(dāng)心!亞馬遜的Echo可能被利用為竊聽器,如何應(yīng)對(duì)

英國(guó)安全研究員Mark Barnes在實(shí)驗(yàn)室的博客中詳細(xì)介紹了在亞馬遜Echo中安裝惡意軟件的技術(shù)。實(shí)踐已經(jīng)證明了他的代碼能夠秘密地將音頻傳到自己的服務(wù)器中。這技術(shù)首先需要在Echo的實(shí)物上先做手腳,而且只對(duì)2017年之前出售的Echo有作用。Barnes警告說(shuō),對(duì)于2017年前出售的那些產(chǎn)品,這個(gè)漏洞無(wú)法通過(guò)軟件進(jìn)行修復(fù),而且被改造的Echo在外觀上沒(méi)有任何破綻。

雖然這項(xiàng)技術(shù)的出現(xiàn)還不至于讓每個(gè)Echo用戶提心吊膽,但它確實(shí)指出了Echo中存在的安全性問(wèn)題,隨著銷量的增加,人們會(huì)攜帶Echo出門。越來(lái)越多的Echo被留在酒店房間或辦公室中,用戶沒(méi)法時(shí)刻盯著它,也就給不懷好意之人留下機(jī)會(huì)。

改造Echo

當(dāng)心!亞馬遜的Echo可能被利用為竊聽器,如何應(yīng)對(duì)

“我們展示了一種root Echo的技術(shù),然后將它變成‘竊聽器’”Barnes說(shuō),他在英國(guó)貝辛斯托克的MWR實(shí)驗(yàn)室擔(dān)任安全研究員。他的博客描述了他如何在Echo上安裝自己的惡意軟件,先創(chuàng)建一個(gè)“root shell”,讓他可以通過(guò)互聯(lián)網(wǎng)連接被黑的Echo,最后“遠(yuǎn)程監(jiān)聽”持續(xù)錄音的Ehco。

這個(gè)方法利用了2017年前出售的Echo遺留的硬件安全漏洞。拆除Echo的橡膠底座,就能發(fā)現(xiàn)下方的一些金屬焊盤,它們的作用是鏈接內(nèi)部硬件,它們應(yīng)該是在銷售前用于測(cè)試和修復(fù)錯(cuò)誤的。例如,其中的一個(gè)金屬盤能從SD卡中讀取數(shù)據(jù)。

Echo 的金屬焊盤分布

當(dāng)心!亞馬遜的Echo可能被利用為竊聽器,如何應(yīng)對(duì)

于是Barnes通過(guò)焊接連接了兩個(gè)小金屬盤,一個(gè)連接到他的筆記本電腦,另一個(gè)連接到一個(gè)SD卡讀卡器。然后,他使用亞馬遜的自帶的功能,從SD卡上加載了自己修改過(guò)的Echo“開機(jī)加載程序”。這種程序根植于一些硬件設(shè)備中,能夠自己?jiǎn)拘巡僮飨到y(tǒng),也能將操作系統(tǒng)的身份驗(yàn)證措施關(guān)閉的調(diào)整,還能允許他在Echo上安裝軟件。

雖然焊接需要花費(fèi)數(shù)小時(shí)的時(shí)間,而且會(huì)留下物理證據(jù),連接延伸出的電線也會(huì)分布得到處都是,但Barnes表示,隨著開發(fā)的深入,插上特制的器件就能夠直接連接上這些焊盤,輕松地在幾分鐘內(nèi)實(shí)現(xiàn)相同的效果。事實(shí)上,南卡羅來(lái)納州城堡軍事學(xué)院的一個(gè)研究團(tuán)隊(duì)的一篇早期論文也能佐證Barnes的說(shuō)法,論文暗示了黑客可以使用3D打印的器件連接到焊盤上。

Barnes解釋說(shuō):“只要這個(gè)小小的橡膠底部,就可以直接連接這些焊盤了。你可以制造一個(gè)可以插上去的器件,這樣就不用焊了,而且不會(huì)有明顯的操作痕跡。”

在自己編寫的軟件獲得了連接上Echo的能力之后,Barnes又編寫了一個(gè)簡(jiǎn)單的腳本,可以控制麥克風(fēng),并將音頻傳輸?shù)饺魏沃付ǖ倪h(yuǎn)程計(jì)算機(jī)上。他指出,這樣的軟件可以輕易地執(zhí)行其他邪惡的功能,例如利用它作為接入點(diǎn)來(lái)攻擊網(wǎng)絡(luò)中的其他部分,竊取用戶的亞馬遜賬號(hào),或者安裝其他勒索軟件。 Barnes說(shuō):“你可以借助它為所欲為,真的。”

簡(jiǎn)單的絕招

亞馬遜已經(jīng)在最新版本中修復(fù)了Barnes發(fā)現(xiàn)的Echo的這個(gè)安全漏洞。Barnes表示,亞馬遜已經(jīng)在硬件產(chǎn)品上杜絕了這種可能。當(dāng)WIRED向亞馬遜詢問(wèn)對(duì)此事的看法時(shí),亞馬遜在一份聲明中寫道:“為了確保產(chǎn)品安全,我們建議客戶從亞馬遜或可信的零售商處購(gòu)買Amazon生產(chǎn)的設(shè)備,并保持軟件更新。”

Barnes同意,他的實(shí)驗(yàn)主要還是給那些從亞馬遜之外的渠道購(gòu)買Echo的人的一個(gè)警告,例如一些二手的Echo可能就被改造過(guò)。但他也指出,軟件的更新是沒(méi)法拯救早期的Echo的,因?yàn)閱?wèn)題在于硬件的漏洞。

他說(shuō),人們應(yīng)該考慮在公共場(chǎng)所或半公共場(chǎng)合使用Echo的安全隱患,例如拉斯維加斯永利酒店,就計(jì)劃在每間客房里放置Echo。Barnes說(shuō):“在這種情況下,您根本無(wú)法知道誰(shuí)已經(jīng)連接上Echo了。“可能酒店以前的客人就在里面安裝了一些東西,或者清潔工,誰(shuí)都有嫌疑。”將室內(nèi)智能服務(wù)設(shè)備變成間諜工具的想法不僅僅是偏執(zhí)狂才有的:維基解密發(fā)布的文檔表明,中情局已經(jīng)研究出了類似的物理接入技術(shù),旨在將三星智能電視變成竊聽設(shè)備。

對(duì)于那些擔(dān)心Echo已經(jīng)遭到改造的人而言,Barnes指出,亞馬遜還是留了一手,Echo有一個(gè)靜音按鈕,也是Echo的開關(guān),是惡意軟件無(wú)法繞過(guò)的。他推薦這個(gè)辦法: “要是這個(gè)按鈕被關(guān)上了,軟件是沒(méi)有辦法重啟的。”他說(shuō)。

所以這是他的絕招:“一關(guān)則靈。”

關(guān)鍵字:Echo亞馬遜MWR

本文摘自:21IC電子網(wǎng)

電子周刊
回到頂部

關(guān)于我們聯(lián)系我們版權(quán)聲明隱私條款廣告服務(wù)友情鏈接投稿中心招賢納士

企業(yè)網(wǎng)版權(quán)所有 ©2010-2024 京ICP備09108050號(hào)-6 京公網(wǎng)安備 11010502049343號(hào)

^
  • <menuitem id="jw4sk"></menuitem>

    1. <form id="jw4sk"><tbody id="jw4sk"><dfn id="jw4sk"></dfn></tbody></form>
      主站蜘蛛池模板: 信宜市| 平阴县| 石林| 柏乡县| 墨竹工卡县| 曲沃县| 通江县| 高台县| 乐亭县| 偏关县| 富裕县| 石屏县| 阜宁县| 霍城县| 安多县| 平度市| 文山县| 仙居县| 乐至县| 皮山县| 若羌县| 静海县| 泊头市| 井陉县| 岳普湖县| 繁峙县| 曲麻莱县| 从江县| 大关县| 汶上县| 万荣县| 清苑县| 张家口市| 当雄县| 宁乡县| 伊春市| 高唐县| 长宁县| 射洪县| 盈江县| 庆城县|