伴随科技的快速演进,物联网(The Internet of Things,IoT)概念再次兴起,人们身边的日常用品、终端设备、家用电器等也逐步被赋予了网络连接的能力。然而作为连接上述设备所广泛使用的重要无线互联标准之一,ZigBee技术却于近期召开的2015黑帽大会(BlackHat2015)上被曝出存在严重的安全漏洞,引发了业内的广泛关注。
ZigBee是一种低成本、低功耗、近距离的无线组网通讯技术。由于其名称(ZigBee,Zig“嗡嗡”,Bee“蜜蜂”)来源于蜜蜂的八字舞,所以该协议又被称为紫蜂协议。在理论层面上来说,它是基于IEEE802.15.4标准的低功耗局域网协议,主要适合用于自动控制和远程控制领域,可以嵌入各种设备中进行数据的通讯传输。目前ZigBee协议已广泛存在于诸如智能灯泡、智能门锁、运动传感器、温度传感器等大量新兴的物联网设备中。
然而就在各家公司仍旧将关注点集中在上述设备的连通性、兼容性等方面之时,却没有注意到一些常用的通讯协议在安全方面的进展上则处于滞后状态。这不,在刚刚结束的2015黑帽大会上,就有安全研究人员指出,在ZigBee技术的实施方法中存在一个严重缺陷。而该缺陷涉及到多种类型的设备中,黑客有可能以此危害ZigBee网络,并“接管该网络内所有互联设备的控制权”。
研究人员表示,通过对每一台设备评估得出的实践安全分析表明,利用ZigBee技术虽然为设备的快速联网带来了便捷,但由于缺乏有效的安全配置选项,致使设备在配对流程存在漏洞,黑客将有机会从外部嗅探出网络的交换密钥。而ZigBee网络的安全性则完全依赖于网络密钥的保密性,因此这个漏洞的影响将非常的严重。
在安全人员的分析中,他们指出具体问题在于,ZigBee协议标准要求支持不安全的初始密钥的传输,再加上制造商对默认链路密钥的使用——使得黑客有机会侵入网络,通过嗅探某个设备破解用户配置文件,并使用默认链路密钥加入该网络。
然而,默认链路密钥的使用给网络密钥的保密性带来了极大的风险。因为ZigBee的安全性很大程度上依赖于密钥的保密性,即加密密钥安全的初始化及传输过程,因此这种开倒车的默认密钥使用机制必须被视作严重风险。
安全人员表示,如果攻击者能够嗅探一台设备并使用默认链路密钥加入网络,那么该网络的在用密钥就不再安全,整个网络的通信机密性也可以判定为不安全。
可实际上,ZigBee协议标准本身的设计问题并不是引发上述漏洞的原因。上述漏洞的根源更多地被指向了由于制造商为了生产出方便易用、可与其它联网设备无缝协作的设备,同时又要最大化地压低设备成本,而不顾及在安全层面上采用必要的安全性考量。
安全人员指出,在对智能灯泡、智能门锁、运动传感器、温度传感器等所做的测试中显示,这些设备的供应商仅部署了最少数量的要求认证的功能。其它提高安全级别的选项都没被部署,也没有开放给终端用户。而这种情况下所带来的安全隐患,其严重程度将是非常高的。
综上,正如无线路由器会曝出存在默认管理密码的安全漏洞一样,现在被部署于大量智能设备中的ZigBee协议也被设备制造商随意滥用,导致使用该协议的家用或企业级互联设备暴露在恶意攻击者的觊觎之下。由此可见,在确保智能设备获得出色的互通性与普及性同时,如何还能为消费者兼顾安全层面上的可靠防护,才是当前智能设备厂商最该做的。
关键字:曝出 严重 漏洞 危机
引用地址:
ZigBee曝出严重漏洞 或引发新安全危机
推荐阅读最新更新时间:2024-03-16 11:16
“这锅我背、这错我改、员工我养”海底捞的危机公关究竟高在哪里?
今天14时,海底捞在北京劲松店、北京太阳宫店食品卫生安全事件爆发3小时后,发表了致歉信。2个多小时后,它又对这一危机发布了7条处理通报。下面就随手机便携小编一起来了解一下相关内容吧。 上午,海底捞沦陷;下午,海底捞逆袭。 有人将海底捞的反应归纳为三个词:这锅我背、这错我改、员工我养。 恰恰就在前一天,全季酒店因“客用毛巾擦马桶”事件发布了相关声明,与1个月前美团失败的危机公关一样,他们都错失了将危机转变为契机的良机。 “只发生了这一次”不见了 1个月前,美团外卖爆出“清真食品箱”事件,美团将锅甩给了“私自制作”的代理商,并在声明中表示“目前仅在甘肃临夏一地少量出现”、“将严格要求代理商和商家只使用官方物料”。但公众似乎对其
[手机便携]
大众等汽车防盗软件存漏洞:达两年之久
据外媒CNN报道,信息安全研究人员两年多以前发现,在126款汽车中使用的一项技术导致这些汽车很容易遭到黑客攻击。受影响的汽车来自奥迪、菲亚特、本田、起亚、大众和沃尔沃等品牌。这些车型使用了由瑞士EMMicroelectronic制造的芯片。
大众等汽车防盗软件存漏洞(图片来自新浪)
报道称,欧洲3名计算机科学家于2012年发现了这些漏洞,并告知了汽车厂商。不过,由于大众采取的法律措施,这一发现此前一直处于保密状态。而直到目前,通过一项法律和解协议,这些文件才被公布。 这一漏洞与当前汽车采用的智能钥匙有关。以往窃贼需要手动点火才能发动汽车。而目前,汽车钥匙和点火开关中使用了计算机
[汽车电子]
碳中和的现实危机,半导体先行者优势与困境并存
在全球波澜壮阔的碳中和浪潮之下,各行各业将迎来新的挑战,并亟需推出创新的应对之道,半导体产业同样身处其中。 - 与一些传统上污染更严重的行业相比,先进的芯片制造商的碳排量更大。因此,要实现碳中和目标,半导体产业将有很长一段路要走。 - 半导体产业已经涌现出一批碳中和“先行者”,但要改变整个产业链的芯片制造过程绝非易事,需要整个产业上下一致共同努力。 在经济飞速发展的同时,人类也面临着气候变化的重大挑战。“将全球平均气温较前工业化时期上升幅度控制在2摄氏度以内,并努力将温度上升幅度限制在1.5摄氏度以内。”2015年12月,《巴黎协定》设定了此长期目标。 为实现这一温控目标,节能减碳已是时势所趋。目前已有超过130个国家和地区提出了
[手机便携]
新思科技: OpenSSL缓冲区溢出漏洞的反思
新思科技: OpenSSL缓冲区溢出漏洞的反思 新思科技指出世界在不断变化,安全事件也不会停止。但从各种安全事件中学会反思和改进,才能有机会跑赢攻击者,防患未然。近日,开放源代码的软件库包OpenSSL发布安全公告,其用于加密通信通道和 HTTPS 连接的开源密码库中存在两个高危漏洞,编号为 CVE-2022-3602 和 CVE-2022-3786,主要影响 OpenSSL 3.0.0 及更高版本。目前安全补丁已经发布。 此前, OpenSSL预告于11月1日发布安全补丁 。这种做法的好处是让有关团队有机会在补丁可用之前自查,确定哪些应用程序易受攻击。但这也是一把双刃剑:不法分子可能在补丁发布之前趁机进行有针对性的攻击。
[物联网]
安全研究人员采用苹果“查找”网络漏洞传输别的数据
5月13日尚无消息,安全研究员FabianBräunlein今天发布了一篇博客文章,展示了如何苹果公司的“查找”网络(Find My)用作其他数据的传输。 “查找”网络的工作原理,就是借助别人的设备帮自己的产品定位。它可以通过附近的任何iPhone,Mac或其他苹果设备的数据连接来帮助自己的物品定位。但是通过伪造AirTag作为加密消息广播其位置,黑客就可以通过查找网络传输任意数据包,因此可以在启用了“查找”的情况下,随意使用附近任何苹果设备的数据连接。 研究人员展示了一个开放源代码,讲解了如何在AirTag实际发货之前模拟可定位的物品。这项最新的研究将协议扩展到传输任意数据,而不是简单地位置。 本质上,黑客攻
[手机便携]
韩半导体材料耗尽之时或面临停工危机
日韩贸易争端近期不断发酵。韩国时间昨晚 9 点左右,三星电子副会长李在镕抵达韩国,结束了长达 6 天的日本之行。相关内容我们连线了在首尔的财经频道特约记者张小娟,她给我们介绍了韩国如何评价对此次李在镕的日本之行,以及韩国企业和政府针对日本的出口限制是否有最新对策。 据张小娟介绍,此次三星电子副会长李在镕在日本共停留6天,远超此前的预期,甚至缺席了前两天文在寅总统与韩国30大企业负责人的会谈。据韩国媒体报道,在访日期间内,李在镕走访了日本相关企业及金融界人士,但具体的行程并没有公开。昨晚李在镕到达机场后面对记者的提问也是闭口不言。 我们从韩国半导体业内了解到,此次李在镕的日本之行主要目的应该是求购日本对韩限制出口的三种半导体
[手机便携]
OLED 设备厂:明年iPhone 8将面临严重缺货
近年来,每年 Apple 推出的 iPhone 机身都越来越薄,而为了取得更纤薄的机身,Apple 甚至把 iPhone 7 的耳机孔都一并移除。不过随着手机越来越“瘦”,背后的工艺也越来复杂。尽管供应链很努力地增加产能,但几乎每一次新 iPhone 推出时,都要面临一波供货短缺的状况。《彭博社》最新报导分析了日本 OLED 设备厂商 Canon Tokki 的现况,表示明年的 iPhone 若要用上 OLED 萤幕,恐怕将会面临一波相当严重的缺货潮。 (图/撷取自PhoneArena) 先前不断有消息指出,2017 年的新款 iPhone 当中,其中将有一款会搭载 OLED 曲面萤幕,还有无边框设计。不过,根据彭博社最近的
[手机便携]
HTC遭遇"美德"危机 微软要钱苹果要命
新年临近,HTC手机在美遭到禁售,此事最近被各大IT媒体炒得沸沸扬扬。北京时间12月20日淩晨,美国国际贸易委员会对苹果与HTC的专利诉讼案作出判决,认定HTC侵犯了苹果iPhone的647号专利,并从2012年4月19日起对HTC涉及该项专利的智慧手机正式实施进口禁令。 这个负面消息就像一道魔咒,引发了HTC接二连三的麻烦。专利案败诉后,HTC业绩预期下调、财报唱衰前景堪忧。12月22日,德国专利公司IPCom又对在德约100家HTC的零售商提起诉讼,称其手机产品侵犯了IPCom的专利。此前,IPCom已于本月5日向法院提起实施禁售令,要求禁售HTC智慧手机,此次再向上百家经销商提起诉讼。 在美遭禁售,德国人又添乱
[手机便携]