
無論它們是針對城市街角、企業(yè)設(shè)施還是孩子的搖籃,物聯(lián)網(wǎng)視頻攝像機(jī)已經(jīng)成為我們互聯(lián)和日益受到監(jiān)視的生活中的主流。即使不考慮人們在私人和公共空間的視頻被上傳到公司云端所引起的無數(shù)隱私問題,物聯(lián)網(wǎng)攝像機(jī)的安全影響已經(jīng)浮出水面。
Mirai僵尸網(wǎng)絡(luò)的興起和它造成的DDoS破壞在游戲初期就說明了其中的一些問題,因為攻擊者特別濫用了物聯(lián)網(wǎng)攝像機(jī)的漏洞,創(chuàng)造了一個隨時可以攻擊系統(tǒng)的僵尸軍團(tuán)。
正如發(fā)表在《物聯(lián)網(wǎng)》雜志上的一篇論文所指出的那樣,物聯(lián)網(wǎng)攝像機(jī)經(jīng)常充滿了缺陷,包括 "缺乏對流媒體視頻中使用的協(xié)議的認(rèn)證,以及對攝像機(jī)、應(yīng)用程序和服務(wù)器之間的所有通信進(jìn)行加密"。
這些缺陷不僅使Mirai式的DDoS攻擊成為可能,而且開啟了有針對性的攻擊,包括遠(yuǎn)程接管攝像機(jī),以做任何事情,從監(jiān)視孩子們在他們神圣的房間里到監(jiān)視會議室里的公司會議。

為這個問題準(zhǔn)備好了安全風(fēng)險表。一個配備了聯(lián)網(wǎng)攝像頭的智能馬桶怎么樣?有什么可能出錯呢?
雖然這可能聽起來像惡作劇喜劇的一個離譜的設(shè)置,但一些科學(xué)家真的有興趣把這樣的東西帶到我們的馬桶底部。他們說,我們的后背有一個和指紋一樣獨(dú)特的生物指紋,他們可以利用像這樣的馬桶在早期階段識別疾病。
而這實際上只是馬桶創(chuàng)新者夢想中的若干迭代功能之一,這些功能構(gòu)成了未來智能馬桶的愿景。其他功能包括遠(yuǎn)程篩查廢物并上傳數(shù)據(jù),這些數(shù)據(jù)可用于尋找疾病的標(biāo)志物,那些可以監(jiān)測廁所的維護(hù)狀態(tài)的廁所,以及一些使用連接性的花式照明。
2019年的一項研究對其進(jìn)行了統(tǒng)計,聲稱大約五分之一的安全專家擔(dān)心他們的聯(lián)網(wǎng)廁所會被黑客攻擊。他們并不是唯一不信任智能馬桶的人--大多數(shù)人對這個想法持懷疑態(tài)度。在湯森路透的一項民意調(diào)查中,只有一半的受訪者會在某種程度上使用智能馬桶,十分之三的人說他們會完全抵制使用聯(lián)網(wǎng)馬桶的沖動。

數(shù)字車牌是物聯(lián)網(wǎng)炒作機(jī)器中日益增長的新熱點(diǎn),像Reviver這樣的公司吹噓這些設(shè)備的好處,例如使收費(fèi)過程更加順暢,恢復(fù)被盜設(shè)備,以及為國家機(jī)構(gòu)執(zhí)行許可證費(fèi)用。
但是,正如幾年前無以倫比的布魯斯-施奈爾(Bruce Schneier)所說的那樣,"這對我來說毫無意義。這些數(shù)字是靜態(tài)的。車牌的低技術(shù)含量是一個特點(diǎn),而不是一個缺陷。"
當(dāng)涉及到政府監(jiān)控或跟蹤時,數(shù)字車牌為各種安全和隱私問題打開了大門,那些設(shè)法入侵設(shè)備的人可能會進(jìn)行跟蹤,當(dāng)設(shè)備故障導(dǎo)致車牌無法顯示數(shù)字時,大量的可用性問題也會出現(xiàn),而這些數(shù)字并不需要一塊金屬就能有效顯示。
然而,我們在這里,加利福尼亞州本月剛剛將數(shù)字車牌試點(diǎn)項目永久化,科羅拉多州成為第四個向公民推廣數(shù)字車牌的州,還有更多的州正在探索他們的選擇。

"嘿,智能音箱,告訴我把一個永遠(yuǎn)在線的麥克風(fēng)放到我的家里或商業(yè)場所,連接并發(fā)送錄音到別人的云端有什么網(wǎng)絡(luò)安全風(fēng)險?"
來自谷歌、亞馬遜、蘋果以及其他許多介于兩者之間的制造商的智能音箱可能會提供大量的奇思妙想的功能,這對許多人來說是不可抗拒的--甚至有時對最憤世嫉俗的安全人員也是如此。從軼事來看,我們遇到過很多安全專家,他們承認(rèn)自己無法控制自己,買了一個Dot或Nest。但是,我們從能夠用簡單的語音命令控制照明得到的東西,卻以增加安全和隱私風(fēng)險的形式放棄了。
智能音箱是一個潛在的風(fēng)險,從供應(yīng)商的令人毛骨悚然的竊聽,到針對消費(fèi)者的超目標(biāo)廣告,再到被惡意行為者劫持以監(jiān)視人們和企業(yè)。

如果你認(rèn)為 "補(bǔ)丁星期二 "在企業(yè)安全工作中很糟糕,那么你可以想象一下,當(dāng)一個嬰兒的父母正要熱奶瓶時,發(fā)現(xiàn)一個糟糕的固件更新使他們的微波爐失靈。十年前,這種情況可能聽起來很牽強(qiáng),但現(xiàn)在卻越來越普遍。
今年春天,微波爐制造商伊萊克斯(Electrolux)的一名管理員的胖手指事件導(dǎo)致該公司向全歐洲的微波爐推送了一個糟糕的無線固件更新,使它們以為自己是蒸汽爐。它破壞了設(shè)備,以至于制造商不得不親自派技術(shù)人員去修理它們。
像烤箱、微波爐和冰箱這樣的智能廚房電器可能不一定像其他物聯(lián)網(wǎng)設(shè)備那樣具有巨大的企業(yè)風(fēng)險,但上述情況值得提出適當(dāng)?shù)娘L(fēng)險評估問題,"使這些電器成為'智能'設(shè)備的回報是否真的值得冒險?"

當(dāng)你意識到在人們的房子和辦公室里游蕩的機(jī)器人吸塵器也在繪制這些空間的布局--并將這些數(shù)字污垢送回吸塵器供應(yīng)商的云端時,你已經(jīng)幾歲了?對于這個問題,許多人都會覺得今天正好是個好日子,因為大多數(shù)人都不會太深入地思考真空吸塵器是如何工作的。
但這是事實,就在幾個月前,亞馬遜為掌握這種關(guān)于人們物理空間的詳細(xì)數(shù)據(jù)的最大公司之一支付了一筆錢。亞馬遜以17億美元收購了Roomba的制造商iRobot。這是亞馬遜大規(guī)模收集物聯(lián)網(wǎng)數(shù)據(jù)的又一箭,許多隱私倡導(dǎo)者越來越感到震驚。
"這不僅僅是亞馬遜在其市場上銷售另一種設(shè)備,"消費(fèi)者權(quán)益保護(hù)組織 "公共公民"(Public Citizen)的總裁羅伯特-韋斯曼(Robert Weissman)在8月宣布這項交易時告訴《衛(wèi)報》。
"這是關(guān)于該公司獲得我們生活的更多私密細(xì)節(jié),以獲得不公平的市場優(yōu)勢并向我們出售更多的東西。世界上最不需要的就是亞馬遜吸走我們更多的個人信息。"

作為一類設(shè)備,智能鎖對一般人來說聽起來非常酷和方便。當(dāng)你知道你要把雜貨帶進(jìn)來的時候,從車道上打開門,或者與清潔公司共享一個有時間限制的密碼,那該有多好,對嗎?但這些設(shè)備也為那些會讓任何有安全意識的人汗毛倒豎的場景鋪平了道路。
這些設(shè)備是出了名的不安全--研究發(fā)現(xiàn)了固件、認(rèn)證、通信協(xié)議等方面的缺陷,使它們很容易被跟蹤者、竊賊等人入侵。該研究的一些最近的例子包括展品A、B和C,以及越來越多的研究的整個字母表。
更重要的是,當(dāng)這些鎖沒有鑰匙,只能以數(shù)字方式操作時,它們就會出現(xiàn)許多物聯(lián)網(wǎng)設(shè)備在出現(xiàn)互聯(lián)網(wǎng)中斷等干擾時的同樣的彈性問題。一個典型的例子是,加拿大供應(yīng)商羅杰斯公司的互聯(lián)網(wǎng)大面積中斷,使得一個主要的音樂會場所--一個偶然由羅杰斯公司贊助的場所--無法在今年夏天開門舉辦音樂會。受影響的還有其他物聯(lián)網(wǎng)設(shè)備,如票務(wù)處理機(jī)和銷售點(diǎn)機(jī)器。