《電子技術(shù)應(yīng)用》
您所在的位置:首頁 > 通信與網(wǎng)絡(luò) > 業(yè)界動(dòng)態(tài) > 近億臺(tái)物聯(lián)網(wǎng)設(shè)備或遭劫持,這家IoT云平臺(tái)遭遇“災(zāi)難性”入侵事件

近億臺(tái)物聯(lián)網(wǎng)設(shè)備或遭劫持,這家IoT云平臺(tái)遭遇“災(zāi)難性”入侵事件

2021-04-02
來源:互聯(lián)網(wǎng)安全內(nèi)參

  2021年1月11日,知名物聯(lián)網(wǎng)設(shè)備制造商Ubiquiti公司(產(chǎn)品涵蓋路由器、網(wǎng)絡(luò)攝像機(jī)與安保攝像頭等)宣布遭遇違規(guī)事件,使用的第三方云服務(wù)遭受入侵,導(dǎo)致大量客戶賬戶憑證意外流出。

  近日,一位熟悉該事件內(nèi)情的消息人士表示,Ubiquiti對(duì)外刻意削弱了此次事件的“災(zāi)難性”后果,希望降低對(duì)股價(jià)的打擊。涉事第三方云服務(wù)商也發(fā)布聲明,稱 Ubiquiti關(guān)于事件起因的說法純屬捏造。

  Ubiquiti公司的一位安全專家參與處理了這起2020年12月開始為期兩個(gè)月的違規(guī)事件,他在向Ubiquiti舉報(bào)熱線和歐洲數(shù)據(jù)保護(hù)機(jī)構(gòu)上報(bào)發(fā)現(xiàn)的問題后,又向KrebsOnSecurity進(jìn)行了曝光。由于不愿公布身份,下文我們將稱這位安全專家為亞當(dāng)。

  亞當(dāng)在致歐洲數(shù)據(jù)保護(hù)機(jī)構(gòu)的函件中寫道,“實(shí)際情況比上報(bào)內(nèi)容糟糕得多,應(yīng)對(duì)部門也沒有采取果斷措施以保護(hù)客戶權(quán)益。此次漏洞非常嚴(yán)重,客戶數(shù)據(jù)意外泄露,全球各企業(yè)及家庭中部署的設(shè)備普遍面臨威脅。”

  Ubiquiti并未回應(yīng)評(píng)論請(qǐng)求。

  核心賬號(hào)泄露,云上防線全面淪陷

  根據(jù)亞當(dāng)?shù)慕榻B,黑客先是在亞馬遜AWS云上獲得了對(duì)Ubiquiti數(shù)據(jù)庫的完全讀取/寫入訪問權(quán)限。而AWS,正是Ubiquiti當(dāng)初在報(bào)告中提到的所謂“第三方云服務(wù)商”。亞當(dāng)寫道,“Ubiquiti故意對(duì)自己的違規(guī)問題一帶而過,并暗示此次風(fēng)險(xiǎn)是由第三方云服務(wù)商所造成,Ubiquiti在其中只是受害者、而非直接攻擊目標(biāo)。”

  在1月11日的公告中,Ubiquiti公司表示已經(jīng)注意到“由第三方云服務(wù)商托管的部分信息技術(shù)系統(tǒng)遭遇未授權(quán)訪問”,但其中并未明確提到所謂第三方的確切身份。

  微信圖片_20210402111403.jpg

  但實(shí)際上,攻擊者已經(jīng)掌握了AWS云上對(duì)于Ubiquiti服務(wù)器的管理訪問權(quán)限。這項(xiàng)服務(wù)的作用在于保護(hù)底層服務(wù)器硬件與軟件,但要求云租戶(客戶端)負(fù)責(zé)保護(hù)云端存儲(chǔ)數(shù)據(jù)的訪問權(quán)限。

  亞當(dāng)強(qiáng)調(diào),“他們攻擊者獲得了單點(diǎn)登錄Cookie與遠(yuǎn)程訪問憑證、全部源代碼控制內(nèi)容,并成功竊取出簽名密鑰。”

  攻擊者能夠訪問存儲(chǔ)在Ubiquiti IT員工LastPass賬戶中的高權(quán)限憑證,甚至獲得了root管理員權(quán)限,因此能夠訪問所有Ubiquiti AWS賬戶,包括全部S3數(shù)據(jù)存儲(chǔ)桶、全部應(yīng)用程序日志、全部數(shù)據(jù)庫、全部用戶數(shù)據(jù)庫憑證、以及偽造單點(diǎn)登錄(SSO)Cookie所需要的機(jī)密信息。

  這種全面的訪問能力,使得入侵者能夠面向全球范圍內(nèi)無數(shù)接入U(xiǎn)biquiti云的物聯(lián)網(wǎng)設(shè)備進(jìn)行遠(yuǎn)程身份驗(yàn)證。根據(jù)官方網(wǎng)站的說明,Ubiquiti迄今已經(jīng)售出超過8500萬臺(tái)設(shè)備,分布在全球200多個(gè)國家及地區(qū)的網(wǎng)絡(luò)基礎(chǔ)設(shè)施當(dāng)中。

  應(yīng)急處置不力,平臺(tái)留下重大隱患

  亞當(dāng)表示,Ubiquiti安全團(tuán)隊(duì)早在2020年12月底就收集消息,表示已經(jīng)有人濫用管理訪問權(quán)限創(chuàng)建了多套身份不明的Linux虛擬機(jī)。

  之后,他們發(fā)現(xiàn)了入侵者在系統(tǒng)中留下的后門。今年1月初,安全工程師成功刪除了后門賬戶,但入侵方立即做出回應(yīng)。他們發(fā)出一條消息,宣稱Ubiquiti需要支付50個(gè)比特幣(約合280萬美元),否則他們將把入侵成功的消息公之于眾。攻擊者還提供了他們竊取到Ubiquiti源代碼的證據(jù),并承諾在收到贖金之后,會(huì)向Ubiquiti告知他們留下的另一個(gè)后門。

  Ubiquiti公司并沒有與黑客接觸,事件響應(yīng)小組最終自行發(fā)現(xiàn)了勒索攻擊者在系統(tǒng)中留下的第二個(gè)后門。面對(duì)緊迫的安全形勢(shì),Ubiquiti開始抓緊時(shí)間對(duì)全體員工的憑證進(jìn)行輪換,之后才向客戶發(fā)出密碼重置警告。

  但在亞當(dāng)看來,Ubiquiti公司1月11日做出的、要求客戶在下次登錄時(shí)更改密碼的決定并不靠譜。相反,正確的處置方法應(yīng)該是立即撤銷所有現(xiàn)有客戶憑證并強(qiáng)制重置所有賬戶,只有這樣才能解除入侵者已經(jīng)掌握客戶物聯(lián)網(wǎng)系統(tǒng)遠(yuǎn)程訪問憑證的現(xiàn)實(shí)危機(jī)。

  亞當(dāng)解釋道,“Ubiquiti的日志記錄相當(dāng)粗枝大葉(無法在數(shù)據(jù)庫上訪問日志記錄),因此工作人員根本無法證實(shí)或證偽入侵者們實(shí)際訪問過哪些內(nèi)容。而對(duì)方表示憑證來自數(shù)據(jù)庫,并成功創(chuàng)建了幾個(gè)能夠接入該數(shù)據(jù)庫的Linux實(shí)例。正確的做法顯然應(yīng)該是覆蓋掉重復(fù)請(qǐng)求,強(qiáng)制輪換所有客戶憑證,并在勒索期限之內(nèi)還原一切設(shè)備的訪問許可變更。”

  3月31日,Ubiquiti公司在用戶論壇上發(fā)表一份聲明,稱該公司的專家認(rèn)為“沒有證據(jù)表明客戶信息遭到訪問、或者被故意針對(duì)。”

  但這時(shí)候亞當(dāng)心里非常清楚:Ubiquiti根本就沒有記錄過文件的訪問權(quán)限與訪問活動(dòng)時(shí)間,所以這里說的“沒有證據(jù)”也不算完全胡說——他們根本就拿不出可靠的訪問日志。

  Ubiquiti還在聲明中提到:

  “攻擊者以發(fā)布被盜源代碼及部分IT憑證等理由向我們實(shí)施勒索,但我們并未屈服,也沒有發(fā)現(xiàn)任何客戶信息遭到訪問的跡象。結(jié)合其他證據(jù),我們認(rèn)為客戶數(shù)據(jù)不是此次攻擊事件的直接目標(biāo)或起因。”

  “截至目前,我們有充分的理由相信,犯罪者非常熟悉我們使用的云基礎(chǔ)設(shè)施。我們正與執(zhí)法部門合作推進(jìn)相關(guān)調(diào)查,因此暫時(shí)無法提供更多事件詳情。”

  最后

  如果您目前正在使用Ubiquiti設(shè)備,而且在今年1月11日以來還沒有更改過設(shè)備上的密碼,請(qǐng)馬上著手更改密碼。

  我們建議您刪除這些設(shè)備上的所有配置文件,確保升級(jí)至最新固件版本,而后使用新的(最好是唯一的)憑證重新創(chuàng)建配置文件。另外,請(qǐng)考慮禁用設(shè)備上的一切遠(yuǎn)程訪問權(quán)限。

 

本站內(nèi)容除特別聲明的原創(chuàng)文章之外,轉(zhuǎn)載內(nèi)容只為傳遞更多信息,并不代表本網(wǎng)站贊同其觀點(diǎn)。轉(zhuǎn)載的所有的文章、圖片、音/視頻文件等資料的版權(quán)歸版權(quán)所有權(quán)人所有。本站采用的非本站原創(chuàng)文章及圖片等內(nèi)容無法一一聯(lián)系確認(rèn)版權(quán)者。如涉及作品內(nèi)容、版權(quán)和其它問題,請(qǐng)及時(shí)通過電子郵件或電話通知我們,以便迅速采取適當(dāng)措施,避免給雙方造成不必要的經(jīng)濟(jì)損失。聯(lián)系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
国产精品一区二区三区久久久| 国产伦精品一区二区三区照片91| 亚洲视频在线观看免费| 久久成人免费电影| 亚洲一区在线直播| 99综合视频| 亚洲精品美女在线观看| 在线成人h网| 国产综合亚洲精品一区二| 国产日韩精品一区二区三区| 国产精品美女久久| 国产精品久久久久一区二区| 欧美日韩午夜在线视频| 欧美极品一区| 欧美激情中文不卡| 欧美久久久久久久久久| 久久国产福利国产秒拍| 性色av香蕉一区二区| 午夜精品久久久久久久久久久久久 | 欧美三级乱码| 欧美精品成人一区二区在线观看| 久久精品盗摄| 久久精品国产免费看久久精品| 欧美一区高清| 久久久精品动漫| 久久久国产精品一区| 久久久久亚洲综合| 久久色中文字幕| 毛片基地黄久久久久久天堂| 蜜臀av性久久久久蜜臀aⅴ四虎| 蜜臀av性久久久久蜜臀aⅴ四虎 | 亚洲一区影院| 新狼窝色av性久久久久久| 欧美在线日韩在线| 午夜综合激情| 亚洲高清中文字幕| 亚洲精品视频一区二区三区| 99re66热这里只有精品3直播| 一本色道久久综合狠狠躁篇怎么玩 | 亚洲综合日韩在线| 午夜日韩激情| 久久免费的精品国产v∧| 免费毛片一区二区三区久久久| 欧美成人免费全部| 欧美日韩伊人| 国产一区av在线| 亚洲高清中文字幕| 亚洲视频一区| 亚洲高清不卡一区| 亚洲五月婷婷| 久久亚洲高清| 欧美婷婷久久| 精品96久久久久久中文字幕无| 亚洲人成亚洲人成在线观看图片 | 久久久蜜桃精品| 欧美一区国产在线| 午夜精品久久久久久久久久久| 亚洲精品影院| 亚洲欧美视频在线观看| 欧美一级视频精品观看| 一区二区91| 这里是久久伊人| 亚洲欧美日韩爽爽影院| 久久精品国内一区二区三区| 乱码第一页成人| 欧美黑人国产人伦爽爽爽| 国产精品羞羞答答xxdd| 好看的日韩av电影| 亚洲国产精品欧美一二99| 亚洲精品一区二区在线观看| 亚洲无线视频| 久久精品亚洲一区二区| 日韩一区二区精品视频| 亚洲欧美美女| 狂野欧美一区| 国产精品qvod| 国产精品亚洲综合久久| 伊人成人网在线看| 一区二区三欧美| 亚洲欧美另类在线观看| 一区二区三区国产精品| 久久成年人视频| 欧美精品一区二区三| 国产精品视频导航| 亚洲丰满在线| 亚洲综合久久久久| 亚洲全黄一级网站| 亚洲欧美中文字幕| 欧美va日韩va| 国产色综合久久| 日韩一本二本av| 欧美伊人久久久久久久久影院| 99视频在线观看一区三区| 久久9热精品视频| 欧美另类变人与禽xxxxx| 国产欧美日韩视频| 日韩性生活视频| 久久国产精品第一页| 亚洲午夜av| 午夜免费电影一区在线观看| 欧美日韩亚洲免费| 激情小说另类小说亚洲欧美| 一区二区免费在线观看| 91久久精品久久国产性色也91 | 亚洲国产综合在线| 欧美一区二区免费观在线| 欧美大片网址| 国际精品欧美精品| 在线亚洲精品| 亚洲精品视频免费观看| 亚洲欧美视频一区二区三区| 欧美午夜欧美| 亚洲日本va午夜在线影院| 久久精品72免费观看| 亚洲精品乱码久久久久久| 夜夜嗨一区二区| 欧美在线视频不卡| 国产精品成人久久久久| 亚洲日产国产精品| 亚洲国产乱码最新视频| 亚洲欧美国产日韩中文字幕| 欧美精品日韩一区| 激情久久久久久| 香蕉久久夜色精品| 午夜精品理论片| 国产精品老牛| 一区二区三区欧美在线观看| 亚洲日本视频| 麻豆久久精品| 一色屋精品视频在线看| 欧美综合第一页| 久久电影一区| 国产女人精品视频| 亚洲一区二区三区高清| 在线一区二区日韩| 国产精品久久久久久久久久久久久久| 亚洲美女淫视频| aa级大片欧美三级| 欧美精品三级| 在线视频精品| 亚洲欧美日韩精品久久| 国产精品国产三级国产普通话三级 | 国产精品专区第二| 99伊人成综合| 亚洲特级毛片| 国产精品jvid在线观看蜜臀| 99精品久久久| 亚洲少妇自拍| 欧美日韩在线播放一区| 亚洲欧洲精品一区二区三区不卡| 亚洲丶国产丶欧美一区二区三区 | 久久国产加勒比精品无码| 国产精自产拍久久久久久| 亚洲综合色自拍一区| 久久久久免费视频| 在线播放日韩欧美| 亚洲人成在线观看一区二区| 欧美成va人片在线观看| 91久久精品美女| 一区二区高清视频在线观看| 欧美日韩三级电影在线| 一本大道久久a久久综合婷婷| 亚洲校园激情| 欧美日韩另类在线| 国产精品久久久久久影视| 亚洲一区欧美一区| 久久精品一区二区国产| 激情久久五月| 日韩午夜av| 欧美三级日韩三级国产三级| 香蕉视频成人在线观看 | 欧美日韩色一区| 亚洲婷婷国产精品电影人久久| 午夜精品999| 国产最新精品精品你懂的| 亚洲激情影视| 欧美涩涩视频| 性色av香蕉一区二区| 久久国产精品99精品国产| 禁久久精品乱码| 国产精品99久久不卡二区| 国产精品一卡二| 亚洲第一精品夜夜躁人人爽| 欧美成人一区二区| 一本色道久久综合一区| 久久精品国产亚洲一区二区三区| 樱桃国产成人精品视频| 久久精品国产清高在天天线| 欧美午夜视频一区二区| 欧美一区综合| 欧美日韩国产色综合一二三四| 亚洲一区二区三区精品动漫| 欧美在线关看| 亚洲国产毛片完整版| 欧美一级大片在线免费观看| 欲色影视综合吧| 久久经典综合| 亚洲精选大片| 久久久av水蜜桃| 99在线精品观看|