至顶网网络与安全频道 02月06日 综合消息: 2020 年 2 月 5 日 – 网络安全解决方案提供商Check Point 软件技术有限公司(纳斯达克股票代码:CHKP)的威胁情报部门 Check Point Research 今天披露了一些漏洞,它们可被黑客用于接管智能电灯及其控制器,进而将勒索软件或其他恶意软件传播到商用和家用网络。
Check Point 研究人员展示了攻击者如何利用物联网(智能电灯泡及其控桥)对家庭、企业乃至智慧城市中的传统计算机网络发起攻击。研究人员重点研究了市场领先的飞利浦 Hue 智能电灯泡和桥接器,并发现一些漏洞 (CVE-2020-6007) 允许他们使用 ZigBee 低功耗无线协议(用于控制各种物联网设备)中的远程利用程序侵入网络。
2017 年对 ZigBee 控制智能电灯泡安全性的一项分析显示,研究人员能够控制网端 Hue 电灯泡,并安装恶意固件。由于设计限制,厂商只能修复传播漏洞,因此攻击者仍可接管目标的 Hue 电灯泡。利用这一遗留漏洞,我们的研究人员决定更进一步,使用 Hue 电灯泡作为平台来接管电灯泡的控制桥接器,并最终攻击目标的计算机网络。攻击场景如下:
1.黑客控制电灯泡的颜色或亮度,让用户误以为电灯泡出现故障。该电灯泡在用户的控制应用中显示为“无法访问”,因此用户将尝试对其进行“重置”。
2.重置电灯泡的唯一方法是将它从应用中删除,然后命令控制桥接器重新发现电灯泡。
3.控制桥接器发现受攻击的电灯泡,用户将其重新添加到网络中。
4.然后,装有更新固件的黑客控制电灯泡使用 ZigBee 协议漏洞向控制桥接器发送大量数据,以触发堆缓冲区溢出。此外,这些数据还允许黑客在控制桥接器上安装恶意软件,进而连接到目标商用或家用网络。
5.恶意软件连接回黑客。借助已知漏洞(例如 EternalBlue),黑客通过控制桥接器侵入目标 IP 网络,以传播勒索软件或间谍软件。
Check Point Research 发言人表示:“许多人都知道,物联网设备可能带来安全风险,但这项研究表明,即使是最不起眼的设备(例如电灯泡)也会被黑客用于接管网络或植入恶意软件。因此,组织和个人必须使用最新修补程序更新设备,并将其与网络上的其他设备隔离开,以限制恶意软件的潜在传播,从而保护自身免遭可能出现的攻击。在当今复杂的第五代攻击环境中,我们不能忽视任何联网设备的安全性。”
这项研究在特拉维夫大学 Check Point 信息安全研究所 (CPIIS) 的帮助下完成,并于 2019 年 11 月与飞利浦和 Signify(飞利浦品牌的母公司)共同披露。Signify 确认其产品存在漏洞,并在随后开发了修补程序(固件 1935144040),该补丁已通过自动方式进行了相关产品升级。Check Point建议该产品用户检查自动升级设置,以确保产品升级至最新固件。
“我们承诺将尽一切可能确保我们的产品是种安全,同时保护用户的隐私不受侵犯。我们衷心感谢Check Point的发现以及后续安全方面的合作,这使我们能够及时推出必要的补丁从而避免了我们用户可能面对的风险。”George Yianni,飞利浦 Hue公司技术总监。
Check Point 率先提供整合安全解决方案,以强化并保护物联网设备固件。凭借最近收购的技术,Check Point 可支持组织使用设备自带运行时保护功能规避其面临的潜在设备级攻击。
好文章,需要你的鼓励
IOWN 全球论坛在成立五周年之际公布了 2025 年活动计划,重点更新参考架构和技术以推动光通信发展,同时开发早期应用案例,展示 IOWN 技术在关键行业的价值和可行性。该论坛由 NTT 领导,旨在通过光子技术打造未来全球通信基础设施,满足高度互联商业世界的需求。
Microsoft 近期发出警告,对于严重过期的 Exchange Server 版本,其 Exchange 应急缓解服务 (EEMS) 可能会停止工作。该服务自 2021 年推出以来,一直在为 Exchange Server 的安全防护发挥重要作用。Microsoft 强调,只有保持系统更新才能确保 EEMS 正常运行,并继续获取新的安全缓解措施。
Linux 内核 6.14 将支持微软新推出的 Copilot 键,这一变化为 Linux 用户提供了更多键盘定制选择。虽然该键原本设计用于调用 Windows 的 AI 助手,但在 Linux 系统中,用户可以自由定义其功能,为操作系统带来新的交互可能性。
Corporate One 联邦信用社开发了一个数据编排中心,连接不同的核心系统和支付渠道,为会员信用社提供实时支付等创新服务。这一解决方案不仅简化了流程、降低了成本,还提高了客户满意度。尽管初期面临挑战,但通过不断学习和改进,该项目最终取得成功,目前已有超过60家会员接入。