腾讯安全反病毒实验室杨经宇:IoT安全发展“守强攻弱”是必然趋势

2017-11-21 17:08:27 来源:砍柴网 热度:
11月18日,在首届“安全开发者峰会”上,腾讯安全联合实验室反病毒实验室安全专家杨经宇出席大会就IoT设备安全发表主题演讲《开启IoT设备的上帝模式》。首度公开了两个危险等级较高的IoT设备漏洞,此漏洞目前已经报送国家信息安全漏洞库(CNNVD),杨经宇指出IoT设备的安全发展必然会符合由一种自然趋势:即攻强守弱——相互焦灼——守强攻弱
 
 
(腾讯安全联合实验室反病毒实验室安全专家杨经宇在现场演讲)
 
腾讯安全联合实验室旗下玄武实验室负责人于旸(TK教主)、湛泸实验室负责人袁仁广(yuange)、云鼎实验室负责人董志强(killer)、反病毒实验室负责人马劲松也受邀出席本次大会,担任嘉宾。
 
500亿IoT设备下的新安全隐患
 
互联网的深度发展,正将IoT设备带入一个飞速发展期。根据Gartner、Pew等机构的数据统计,2017年全球IoT设备的数量已达到284亿,2020年将达到501亿。但值得关注的是,伴随着IoT设备大量涌入智能家居领域,大众的安全也将面临更严峻的挑战。杨经宇指出,IoT设备因为自身与传统PC设备在硬件和软件上的巨大差异,引发了新的安全问题。
 
前段时间央视就曝光了一起家用摄像头被破解事件,不法分子使用在网上购买的扫描器破解家用摄像头,将摄像头所记录的用户家庭隐私公开贩卖。更令人震惊的是,在国家国家互联网应急中心随后进行的一项全国性监测中发现,随机挑选的两个摄像头品牌就存在十几万个弱口令漏洞,可通过上述扫描器破解。
 
除此之外,杨经宇在现场以摄像头固件校验漏洞为例,着重介绍了一种伪造固件绕过固件校验算法进行Root设备的方法,该漏洞也被CNNVD收录,并被评级为中危漏洞。
 
而IoT设备用被破解之后带来的安全隐患也更加多样。杨经宇指出,除了被监听监控之外,IoT设备最大的安全隐患就是在僵尸网络的操控下发起大规模分布式拒绝服务攻击(DDoS),去年半个美国断网事件的始作俑者就是Mirai僵尸网络。杨经宇还以一个DDNS智能硬件的root漏洞为例,介绍了如何将一个原本不具备WiFi功能的IoT设备开启WiFi功能,这可能引发更多意想不到的攻击。
 
IoT安全发展“守强攻弱”是必然趋势
 
快速发展的IoT设备潜伏的安全隐患令人恐慌,但在杨经宇看来,IoT设备的安全发展会符合一种自然规律,即从攻强守弱到相互焦灼,最终实现守强攻弱。
 
事实上,在IoT产业发展的初期,大部分安全隐患的产生都来源于我们对攻击的陌生,而这正是以腾讯安全联合实验室反病毒实验室为代表的安全厂商,开启IoT设备上帝模式(root模式)等还原不法分子破解手法的目的所在,希望“知己知彼”,最终占据攻防主动。
 
杨经宇在演讲最后也结合腾讯安全联合实验室反病毒实验室的研究,对IoT安全的缓解机制提出建议,即通过固件签名、保护种子、物理手段对固件校验、密码生成、WiFi扫描过程中出现的IoT设备漏洞进行防御。
 
除此之外,在长期一线的攻防对抗中,腾讯安全联合实验室反病毒实验室研发了多种工具,帮助用户构建更加全面的防御体系。在今年5月中旬爆发的大量IoT设备遭感染的WannaCry勒索病毒事件中,腾讯安全联合实验室反病毒实验室、腾讯电脑管家共同出击,推出了一系列包含漏洞免疫工具、文档守护者工具、文件恢复工具、开机指南、勒索病毒专杀工具等在内的处置措施,帮助用户抵御病毒的侵袭;在家用摄像头隐私被窃事件爆发之后,实验室也迅速响应,开发了腾讯哈勃摄像头安全检测工具,此工具可以扫描内网中是否存在摄像头安全风险,提醒用户及时采取安全措施,消除隐患。
 
依靠以腾讯安全联合实验室反病毒实验室为代表的安全厂商不断深耕技术,积累攻防经验,可以预见,IoT设备在高速发展的未来也将匹配更加安全的保障。

责任编辑:靳玉凤

相关推荐

中国三网融合将造就几家垄断"航母级"企业?

中国加快推进"三网融合"的决定将最先惠及从事光缆、光纤和机顶盒等相关设备制造商,但长远看来,那些拥有多样化内容、创新服务以及广泛传播渠道的综合性公司才会是最大受益者."三网融合"并非将电信网、互联网和广播电视网进行简单的物理整合,更为重要的是业务应用的融合.在”三网融合"的情景下,用户通过一张网络就可以完成打电话、上网和看电视等需求.中国国务院近日决定拟于2010-2012年重点开展广电和电信业务双向进入试点,在2013-2015年全面实现三网融合发展.今後,符合条件的广播电视企业可以经营增值电信业务和部分基础电信业务、互联网业务;符合条件的电信企业可以从事部分广播电视节目生产制作和传输.美国

李飞扬:腾讯控股是“三网融合”强势股

上次提到,中国加快推进“三网融合”,从宏观层面分析,将有助拉动内地中长期的经济发展;从微观层面分析,将率先惠及从事光缆、光纤和机顶盒等相关设备的制造商,而长远看来,那些拥有多样化内容、创新服务,以及广泛传播渠道的综合性企业将会是最大得益者。高盛的一份研究报告就估计,未来几年,电信公司和有线电视公司将增加资本支出以升级网络,而新的投资将会引入新的服务,这将从整体上增加广播电视和电信业的收入。该报告又指出,虽然目前“三网融合”仍未对电信公司的股价有任何刺激作用,至于有线电视类股份的强势,则有点来得过早的感觉。不过,综合来说,“三网融合”未来将可造就几家综合性“航母级”企业,其中两只是在港上市的中移

传腾讯借壳介入互联网电视广电牌照成稀缺

2月28日消息,近日,有消息称央视国际与腾讯成立合资公司,主要运营互联网电视业务。据称,合资公司规模有数亿元人民币,由3-4家股东组成,其中包括中数图。合资方各家的出资比例目前还未确定。据搜狐IT了解,根据广电系统一贯的作法,合资公司将由央视国际控股。不过由于广电系统的复杂性,合资公司是否能够顺利成立并运作还存在许多未知数。广电牌照成稀缺资源据了解,由于互联网电视涉及面较广,从2009年互联网电视在国内市场兴起后,广电总局即下文严管这一新生事物。2010年3月,广电总局给央视国际、上海广播电视台、浙江与杭州广播电视台三家广电系统单位发了互联网电视牌照。三家单位的互联网电视播控平台于2010年下

不涉及流量分成 联通与微信合作幕后的10个细节

腾讯与中国联通合作的微信沃卡已于昨日发布,笔者在与广东联通副总经理杨城中、以及多名腾讯现场工作人员聊天中,获悉了诸多幕后细节,整理...