简体中文
简体中文
English
注册
登录开发者平台
解决方案
行业解决方案
提供从智慧客房、智慧前台到智慧运营等酒店全场景品牌赋能,推进酒店行业数智化变革
一站式智慧照明系统解决方案,赋能企业快速实现人因照明、节能减排的智能化照明升级
综合应用智能化信息,令楼宇具有智慧和生命力,提供投资合理、安全高效、舒适便利的使用空间
快速实现数字化智慧办公空间,有效实现企业增效、降本和节能。
为连锁型品牌商业门店提供完善的管理系统, 提升门店效率
提供从租控授权、租务运营到园区管理等全方位租住解决方案,驱动租住行业智慧转型
融合全屋智能、地产社区等行业场景能力,提供居住空间丰富的产品矩阵和智能体验
IoT 助力校园场景智能化转型, 提升管理效率
全方位赋能开发者实现多场景智慧节能管理解决方案
以 IoT 平台助力中小制造企业, 实现降本、提质、增效
借助丰富硬件生态,一站式构建安全可靠私有化智能平台
为你的业务场景提供全面的 AI 服务及 AI Copilot 开发方案
海量成熟方案,超低研发门槛,极速落地产品智能化
开发者
与志同道合的开发者和专家共同交流
从初创企业到全球领先企业,涂鸦开发者平台协助实现客户成功。
快速获取并体验优秀的开发者案例产品
服务与支持
生态合作
成为涂鸦服务商,接入涂鸦的另一个选择,帮助更多开发者更快实现智能化
智能互联标识
携手开发者生态合作伙伴联合创新,持续创造互联互通商业价值
聚焦产业变革, 推动人工智能产业发展
智联万物,商者无界
安全与合规
严格遵守国内外信息安全标准和行业要求
诚邀安全业界同仁共同打造和维护物联网健康生态
支持
提供产品智能化开发全链路的常见问答
7×24一对一客服咨询
技术指导、故障修复以及问题解决
关于我们
全球化云开发者平台
探索涂鸦的故事
了解涂鸦的全球视野
涂鸦智能-产品解决方案|行业解决方案|全球智能化平台
涂鸦诚聘全球精英
物联网安全漏洞案例研究与解决方案之恶意代码注入
形状
604

图片33图片33

物联网安全漏洞之恶意代码注入,它是一种物理攻击,其中物联网设备会将恶意代码注入到公开的、不安全的软硬件接口中。

恒温器漏洞分析。在Nest恒温器进入设备固件升级(DFU)模式之后,允许从USB端口插入U盘引导更新。

使用这个特性,攻击者会把它的定制图像上传到设备ROM,包括x-loader,这是第一阶段引导加载程序。U-Boot(嵌入式系统的引导装入程序),用于装入Linux内核和ramdisk模式的第二阶段引导加载器,用来将文件系统装入内存。

攻击者修改了U-Boot,将使用定制ramdisk(虚拟内存盘)配置为执行内核的环境。

U-Boot通过攻击者的ramdisk来启动Linux,并安装和修改Nest现有的文件系统来给设备root访问。

下一步,在设备上安装SecureShell(SSH)工具Dropbear,为攻击者的用户帐号添加内容。随后,攻击者绕过网络地址转换(NAT)注入Odysseus恶意软件,使它成为家庭网络的一部分,并远程连接到攻击者的服务器Achaea。

温度调节器现在起着“僵尸网络”的作用。

通过与因特网相连的智能温度控制器可以作为一个攻击者控制家庭网络中其他设备的起点。

攻击者可以从事诸如监控和拍摄个人照片和视频的违法行为(例如,在智能电视等泄漏设备上使用摄像头和扬声器)。

攻击应对:在启动过程中,攻击者试图利用设备启动路径上的漏洞,通过自定义启动映像取代真正的引导映像。

因为缺少对装载到ROM中的图像类型进行完整性检查,攻击者可以利用温度控制器的DFU功能从USB设备启动。更多地在设备上安装恶意软件,这样可以远程访问该设备,并进入家庭网络。

为减少这类攻击,在代码初始运行之初,如果认证机制足够,那么就可以建立一个基于信任的安全引导链。这样,需要用定制硬件来替代内建的处理器,从而提高安全性引导支持。

对于装入设备的软件映像缺少完整性检查,不安全的软件应用程序编程接口和硬件接口是物联网设备中这种攻击的主要来源。物联网设备可以提供不安全的API,让应用程序开发者和其他用户可以用它来连接和交流;因此,很容易受到未授权实体的恶意代码注入攻击。

免责声明:凡注明来源的文章均转自其它平台,目的在于传递有价值的AIoT内容资讯,并不代表本站观点及立场。若有侵权或异议,请联系我们处理。
即刻开启您的物联网之旅
即刻开启 您的物联网之旅
遇到问题了么?联系专属客户经理在线解答