在通信技术领域,有两个事件具有特殊意义,一个是ARPANET 的发明,它是计算机网络,允许计算机在地理位置不同的情况下交换数据,另一个是物联网(IoT Internet of Things)的兴起。不过,后者是一个不断发展的过程,而非单一事件。最早实现物联网概念的是卡内基梅隆大学的几名学生,他们发现了一种通过让设备与外部世界通信来监控自动售货机中剩余易拉罐数量的方法。他们在设备上添加了光传感器,每当易拉罐离开自动售货机,光传感器就会计数,从而计算出剩余易拉罐的数量。如今,物联网设备能够监测心率,甚至在发生不利事件时控制心率。此外一些物联网设备现在还可以作为法庭审判时的证据来源,如 2015 年底,一名妇女的FitBit数据被用于谋杀案的审判。其他事件还包括在各种法庭审判中使用起搏器数据和亚马逊Echo录音。可以说,物联网设备从大学寝室到出现在人类体内的历程非常迷人。
凯文-阿斯顿(Kevin Aston)第一次提到物联网一词时,可能不会想到这些设备的数量很快就会超过整个人类。阿斯顿提到这个词是指射频识别(RFID Radio Frequency Identification)技术,它被用来将设备连接在一起。此后,物联网的定义发生了变化,不同的组织赋予了该术语各自的含义。高通公司(Qualcomm)和思科公司(Cisco)提出了 "万物互联(IoE Internet of Everything)"一词,有人认为这是出于营销目的。根据他们的说法,该术语意味着将物联网的概念从局限于机器与机器之间的通信扩展到机器与机器和物理世界之间的通信。
2000年6月,LG公司推出了第一台与互联网连接的冰箱--互联网数字DIOS,这是当今物联网的雏形。这款冰箱包含一个高质量的TFT-LCD屏幕,具有多种功能,包括显示冰箱内的温度、提供所储存物品的新鲜度评分,以及使用网络摄像头功能跟踪所储存的物品。最受媒体和消费者关注的早期设备可能是2011年10月推出的Nest学习型恒温器。这款设备能够学习用户的日程安排,在一天的不同时间调节不同的理想温度。谷歌以32亿美元的价格收购了这家物联网恒温器公司,让世界意识到即将到来的技术革命。
很快,就有数百家新创公司试图将物理世界的所有不同方面与设备互联起来,大型企业也开始组建专门的内部团队,以尽快推出自己的一系列物联网设备。现在,我们可以在家里与智能电视互动,喝着由互联网控制的咖啡机煮好的咖啡,用智能助手播放的音乐控制灯光。然而,物联网并不仅仅局限于我们的物理空间。它在企业、零售商店、医疗保健、工业、电网甚至先进的科学研究领域也有大量应用。
面对物联网设备的快速崛起,数字世界的政策制定者们苦于无法制定严格的质量控制和安全法规。直到最近,GSMA (全球移动通信系统协会 Global System for Mobile Communications Association)等组织提出了物联网设备的安全和隐私准则,美国联邦贸易委员会(FTC Federal Trade Commission)也制定了确保安全和保障的步骤,情况才有所改观。然而,这一延迟导致了物联网设备在所有不同垂直领域的广泛应用,同时也使开发人员忽视了这些设备的安全考虑因素。直到Mirai僵尸网络的广泛影响,人们才知道这些设备的安全缺陷。Mirai是一个僵尸网络,它通过检查端口23和2323的状态,并使用普通凭证强行进行身份验证,从而攻击物联网设备(主要是连接互联网的摄像头)。不出所料,许多暴露在互联网上的IP摄像头都有telnet,用户名和密码极其普通,很容易就能找到。同样的僵尸网络后来还被用于接管利比里亚的互联网基础设施以及DYN,从而导致了对几个流行网站的攻击,包括GitHub、Twitter、Reddit 和 Netflix。
在过去几年中,尽管这些设备的安全性在慢慢提高,但还没有达到可以认为使用这些设备非常安全的程度。2016 年11月,四位安全研究人员--Eyal Ronen、Colin O'Flynn、Adi Shamir 和 Achi-Or Weingarten--提出了一个有趣的概念验证(PoC)蠕虫病毒,利用无人机发动攻击,控制了一栋办公楼的飞利浦Hue智能灯。尽管这只是一次PoC攻击,但我们不难想到,我们将会看到类似于WannaCry的智能设备勒索软件,向我们要钱才能打开门锁或开启心脏起搏器。几乎所有的智能设备都被认定存在严重的安全和隐私问题,包括智能家居自动化系统、可穿戴设备、婴儿监视器,甚至个人性玩具。考虑到这些设备收集的大量隐私数据,我们面临的网络攻击风险之大令人恐惧。
物联网设备安全事件的增加也导致对物联网安全专业人员的需求不断增加,他们既是建设者,也是破解者。这使企业能够确保其设备免受恶意攻击者利用漏洞入侵系统的影响。此外,许多公司已开始提供漏洞悬赏,以激励研究人员评估其物联网设备的安全性,有些公司甚至向研究人员提供免费的硬件设备。未来几年,这一趋势还将发展,随着物联网解决方案在市场上的兴起,对物联网安全专业人才的需求也将增加。
1.1 以往的物联网安全问题
Grant Hernandez、Orlando Arias、Daniel Buentello 和 Yier Jin 撰写的论文《Smart Nest Thermostat : A Smart Spy in Your Home》提到了Google Nest 的一些安全缺陷,即允许在设备上安装新的恶意固件。方法是按下Nest上的按钮约1 秒钟,触发全局重置。在这一阶段,设备可以通过与sys_boot5引脚通信来寻找USB媒体以安装固件。USB设备上存在恶意固件,设备在启动时会使用该固件。
Jason Doyle在Nest产品中发现了另一个漏洞,该漏洞涉及通过蓝牙向目标设备发送 Wi-Fi 服务集标识符(SSID)细节中的定制值,从而使设备崩溃并最终重启。这样一来,窃贼就可以在设备重启期间(约 90 秒)破门而入,而不会被Nest安全摄像头捕捉到。
1.1.2 飞利浦智能家居