近日,360的“HackPWN安全極客狂歡節(jié)”上發(fā)布了中國(guó)首份智能攝像頭安全報(bào)告,報(bào)告稱市場(chǎng)上八成攝像頭存在設(shè)計(jì)漏洞,家庭隱私生活可能被放在網(wǎng)上直播。
360攻防實(shí)驗(yàn)室發(fā)布的《國(guó)內(nèi)智能家庭攝像頭安全狀況評(píng)估報(bào)告》稱,在對(duì)國(guó)內(nèi)市場(chǎng)上銷(xiāo)售的近百個(gè)品牌的家庭智能攝像頭進(jìn)行的安全評(píng)估測(cè)試發(fā)現(xiàn),近八成產(chǎn)品存在用戶信息泄露、數(shù)據(jù)傳輸未加密、App未安全加固、代碼邏輯存在缺陷、硬件存在調(diào)試接口、可橫向控制等安全缺陷。
HackPWN組委會(huì)專家、360攻防實(shí)驗(yàn)室安全工程師劉健皓介紹,這些安全缺陷的存在讓接入網(wǎng)絡(luò)的智能攝像頭可以輕易被不法分子控制,隨時(shí)獲取攝像頭的圖像和語(yǔ)音信息,對(duì)安裝攝像頭的家庭或公司進(jìn)行監(jiān)控甚至網(wǎng)上直播。
記者選擇了一款在幾個(gè)大型網(wǎng)上商城銷(xiāo)量不錯(cuò)的智能攝像頭,在360攻防實(shí)驗(yàn)室專家劉健皓的幫助下進(jìn)行了安全監(jiān)測(cè)測(cè)試。記者先在手機(jī)上隨便注冊(cè)了一個(gè)賬號(hào),但是手機(jī)顯示并沒(méi)有設(shè)備接入到手機(jī),頁(yè)面還在提示記者“添加設(shè)備”,安全專家用電腦進(jìn)行了幾個(gè)簡(jiǎn)單的操作,記者再次進(jìn)行手機(jī)刷新,手機(jī)竟然綁定了攝像頭,頁(yè)面里出現(xiàn)了一些辦公室、廠區(qū)、家庭等地的場(chǎng)景。
記者看到一些家庭的客廳、臥室的物品,甚至還可以看到兩名穿著睡衣的女子在客廳內(nèi)來(lái)回走動(dòng),客廳電視里正在播放著電視劇《歡樂(lè)頌》。另外一個(gè)家庭中,攝像頭安裝在臥室,臥室的床鋪被褥擺設(shè)也一目了然。
劉健皓解釋,理論上來(lái)說(shuō),即使手機(jī)可以遠(yuǎn)程看到攝像頭內(nèi)容,但是必須注冊(cè),甚至要求“一對(duì)一”。但是這款攝像頭與手機(jī)進(jìn)行連接,并沒(méi)有對(duì)手機(jī)身份進(jìn)行驗(yàn)證,這是一個(gè)非常嚴(yán)重的漏洞,黑客可以通過(guò)漏洞,用一個(gè)虛擬的綁定就可以查看數(shù)百個(gè)攝像頭實(shí)時(shí)畫(huà)面。據(jù)劉健皓介紹,出現(xiàn)此漏洞的攝像頭至少有數(shù)十款。
近年來(lái),媒體報(bào)道行駛中的汽車(chē)可以被黑客接管失去控制、洗衣機(jī)也可能失控而高速旋轉(zhuǎn),黑客通過(guò)智能手環(huán)可以直播我們的日?;顒?dòng),而智能攝像頭讓我們的生活在互聯(lián)網(wǎng)上被直播。
在去年8月舉行的首屆“HackPWN安全極客狂歡節(jié)”上,多位白帽黑客們演示了破解汽車(chē)、洗衣機(jī)、電視、豆?jié){機(jī)、烤箱、智能手環(huán)、智能手機(jī)、無(wú)人機(jī)、智能監(jiān)控系統(tǒng)、兒童學(xué)習(xí)機(jī)等關(guān)系人們衣食住行的智能設(shè)備,利用這些設(shè)備的安全漏洞,黑客不僅可以接管這些設(shè)備的控制權(quán)而為所欲為,還可以竊取用戶個(gè)人信息和個(gè)人數(shù)據(jù)。
360創(chuàng)始人、總裁齊向東表示,面對(duì)突然到來(lái)的智能時(shí)代,整個(gè)世界都準(zhǔn)備不足,產(chǎn)業(yè)界準(zhǔn)備不足、用戶準(zhǔn)備也不足。“這就需要全方位地協(xié)作,廠家和用戶之間的協(xié)作、廠家之間的協(xié)作、行業(yè)之間的協(xié)作,還要有廣大安全極客的全面參與,他們是全世界智能硬件安全測(cè)試員,可以幫助智能硬件產(chǎn)品發(fā)現(xiàn)產(chǎn)品缺陷和漏洞,從而進(jìn)行完善。”
此次,360互聯(lián)網(wǎng)安全中心正式啟動(dòng)了HackPWN2016,從即日起面向全球所有白帽黑客開(kāi)放,邀請(qǐng)有志于“破解”的白帽黑客共同挖掘市場(chǎng)上流行的智能設(shè)備和智能系統(tǒng)的安全漏洞,成功破解的白帽黑客將在8月16日中國(guó)互聯(lián)網(wǎng)安全大會(huì)(ISC2016)期間舉行的HackPWN安全極客狂歡節(jié)展示。
“舉辦HackPWN也是為了搭建一個(gè)智能時(shí)代的安全交流平臺(tái),”齊向東表示,“讓智能硬件廠商、家電廠商、汽車(chē)廠商和安全廠商參與進(jìn)來(lái),共同探討智能互聯(lián)的安全防護(hù)技術(shù)和產(chǎn)業(yè)合作,同時(shí)喚醒全社會(huì)的安全意識(shí),共同關(guān)注智能生活的安全問(wèn)題。”
聯(lián)系客服