《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 近億臺物聯網設備或遭劫持,這家IoT云平臺遭遇“災難性”入侵事件

近億臺物聯網設備或遭劫持,這家IoT云平臺遭遇“災難性”入侵事件

2021-04-02
來源:互聯網安全內參

  2021年1月11日,知名物聯網設備制造商Ubiquiti公司(產品涵蓋路由器、網絡攝像機與安保攝像頭等)宣布遭遇違規事件,使用的第三方云服務遭受入侵,導致大量客戶賬戶憑證意外流出。

  近日,一位熟悉該事件內情的消息人士表示,Ubiquiti對外刻意削弱了此次事件的“災難性”后果,希望降低對股價的打擊。涉事第三方云服務商也發布聲明,稱 Ubiquiti關于事件起因的說法純屬捏造。

  Ubiquiti公司的一位安全專家參與處理了這起2020年12月開始為期兩個月的違規事件,他在向Ubiquiti舉報熱線和歐洲數據保護機構上報發現的問題后,又向KrebsOnSecurity進行了曝光。由于不愿公布身份,下文我們將稱這位安全專家為亞當。

  亞當在致歐洲數據保護機構的函件中寫道,“實際情況比上報內容糟糕得多,應對部門也沒有采取果斷措施以保護客戶權益。此次漏洞非常嚴重,客戶數據意外泄露,全球各企業及家庭中部署的設備普遍面臨威脅。”

  Ubiquiti并未回應評論請求。

  核心賬號泄露,云上防線全面淪陷

  根據亞當的介紹,黑客先是在亞馬遜AWS云上獲得了對Ubiquiti數據庫的完全讀取/寫入訪問權限。而AWS,正是Ubiquiti當初在報告中提到的所謂“第三方云服務商”。亞當寫道,“Ubiquiti故意對自己的違規問題一帶而過,并暗示此次風險是由第三方云服務商所造成,Ubiquiti在其中只是受害者、而非直接攻擊目標。”

  在1月11日的公告中,Ubiquiti公司表示已經注意到“由第三方云服務商托管的部分信息技術系統遭遇未授權訪問”,但其中并未明確提到所謂第三方的確切身份。

  微信圖片_20210402111403.jpg

  但實際上,攻擊者已經掌握了AWS云上對于Ubiquiti服務器的管理訪問權限。這項服務的作用在于保護底層服務器硬件與軟件,但要求云租戶(客戶端)負責保護云端存儲數據的訪問權限。

  亞當強調,“他們攻擊者獲得了單點登錄Cookie與遠程訪問憑證、全部源代碼控制內容,并成功竊取出簽名密鑰。”

  攻擊者能夠訪問存儲在Ubiquiti IT員工LastPass賬戶中的高權限憑證,甚至獲得了root管理員權限,因此能夠訪問所有Ubiquiti AWS賬戶,包括全部S3數據存儲桶、全部應用程序日志、全部數據庫、全部用戶數據庫憑證、以及偽造單點登錄(SSO)Cookie所需要的機密信息。

  這種全面的訪問能力,使得入侵者能夠面向全球范圍內無數接入Ubiquiti云的物聯網設備進行遠程身份驗證。根據官方網站的說明,Ubiquiti迄今已經售出超過8500萬臺設備,分布在全球200多個國家及地區的網絡基礎設施當中。

  應急處置不力,平臺留下重大隱患

  亞當表示,Ubiquiti安全團隊早在2020年12月底就收集消息,表示已經有人濫用管理訪問權限創建了多套身份不明的Linux虛擬機。

  之后,他們發現了入侵者在系統中留下的后門。今年1月初,安全工程師成功刪除了后門賬戶,但入侵方立即做出回應。他們發出一條消息,宣稱Ubiquiti需要支付50個比特幣(約合280萬美元),否則他們將把入侵成功的消息公之于眾。攻擊者還提供了他們竊取到Ubiquiti源代碼的證據,并承諾在收到贖金之后,會向Ubiquiti告知他們留下的另一個后門。

  Ubiquiti公司并沒有與黑客接觸,事件響應小組最終自行發現了勒索攻擊者在系統中留下的第二個后門。面對緊迫的安全形勢,Ubiquiti開始抓緊時間對全體員工的憑證進行輪換,之后才向客戶發出密碼重置警告。

  但在亞當看來,Ubiquiti公司1月11日做出的、要求客戶在下次登錄時更改密碼的決定并不靠譜。相反,正確的處置方法應該是立即撤銷所有現有客戶憑證并強制重置所有賬戶,只有這樣才能解除入侵者已經掌握客戶物聯網系統遠程訪問憑證的現實危機。

  亞當解釋道,“Ubiquiti的日志記錄相當粗枝大葉(無法在數據庫上訪問日志記錄),因此工作人員根本無法證實或證偽入侵者們實際訪問過哪些內容。而對方表示憑證來自數據庫,并成功創建了幾個能夠接入該數據庫的Linux實例。正確的做法顯然應該是覆蓋掉重復請求,強制輪換所有客戶憑證,并在勒索期限之內還原一切設備的訪問許可變更。”

  3月31日,Ubiquiti公司在用戶論壇上發表一份聲明,稱該公司的專家認為“沒有證據表明客戶信息遭到訪問、或者被故意針對。”

  但這時候亞當心里非常清楚:Ubiquiti根本就沒有記錄過文件的訪問權限與訪問活動時間,所以這里說的“沒有證據”也不算完全胡說——他們根本就拿不出可靠的訪問日志。

  Ubiquiti還在聲明中提到:

  “攻擊者以發布被盜源代碼及部分IT憑證等理由向我們實施勒索,但我們并未屈服,也沒有發現任何客戶信息遭到訪問的跡象。結合其他證據,我們認為客戶數據不是此次攻擊事件的直接目標或起因。”

  “截至目前,我們有充分的理由相信,犯罪者非常熟悉我們使用的云基礎設施。我們正與執法部門合作推進相關調查,因此暫時無法提供更多事件詳情。”

  最后

  如果您目前正在使用Ubiquiti設備,而且在今年1月11日以來還沒有更改過設備上的密碼,請馬上著手更改密碼。

  我們建議您刪除這些設備上的所有配置文件,確保升級至最新固件版本,而后使用新的(最好是唯一的)憑證重新創建配置文件。另外,請考慮禁用設備上的一切遠程訪問權限。

 

本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
香蕉久久夜色| 欧美午夜精品电影| 亚洲在线视频| 亚洲最新色图| 日韩亚洲欧美在线观看| 亚洲激情成人| 久久精品99无色码中文字幕| 性欧美暴力猛交另类hd| 亚洲欧美精品中文字幕在线| 亚洲一区二区三区四区中文| 亚洲一区国产精品| 亚洲网站视频| 亚洲一区二区三区视频播放| 亚洲视频一区在线| 亚洲香蕉网站| 亚洲女ⅴideoshd黑人| 亚洲欧美日韩国产中文| 亚洲欧美色婷婷| 校园激情久久| 久久精品视频亚洲| 亚洲国产激情| 亚洲伦理在线| 亚洲一区二区三区精品在线| 亚洲欧美日韩成人高清在线一区| 亚洲欧美日韩国产| 久久精品日产第一区二区| 久久疯狂做爰流白浆xx| 久久天堂成人| 欧美国产精品中文字幕| 欧美日韩三级一区二区| 国产精品magnet| 国产欧美亚洲一区| 韩日精品视频一区| 亚洲观看高清完整版在线观看| 亚洲欧洲精品成人久久奇米网| 亚洲美女在线看| 亚洲性夜色噜噜噜7777| 欧美伊人影院| 亚洲理伦电影| 亚洲一区免费看| 久久国产精品99久久久久久老狼| 六月丁香综合| 欧美日韩综合不卡| 国产日韩一区欧美| 亚洲欧洲日韩综合二区| 亚洲影院色在线观看免费| 久久电影一区| 一区二区欧美亚洲| 久久国产一区二区| 欧美成人高清视频| 国产精品国产三级国产aⅴ浪潮| 国产手机视频精品| 亚洲国产精品一区制服丝袜| 亚洲视频 欧洲视频| 久久精品一区| 亚洲女爱视频在线| 久久最新视频| 国产精品国产自产拍高清av王其 | 国产欧美va欧美不卡在线| 很黄很黄激情成人| 一区二区久久| 久久精品72免费观看| 这里只有精品视频| 久久久99精品免费观看不卡| 欧美日韩精品一区二区在线播放 | 国产亚洲欧美一区二区| 亚洲精品综合精品自拍| 欧美一二三视频| 艳女tv在线观看国产一区| 久久国产精品99国产| 欧美精选一区| 国内精品久久久久影院 日本资源| 亚洲精品日韩在线观看| 欧美在线高清| 亚洲欧美久久久久一区二区三区| 免费久久久一本精品久久区| 国产精品亚洲欧美| 亚洲人成网站影音先锋播放| 久久精品国产亚洲高清剧情介绍| 亚洲一区在线观看视频| 欧美二区视频| 黄网站免费久久| 亚洲欧美精品| 亚洲一区二区三区高清不卡| 欧美激情bt| 在线不卡视频| 欧美专区18| 香蕉免费一区二区三区在线观看 | 99国产一区| 美腿丝袜亚洲色图| 国产女主播在线一区二区| 日韩视频在线免费| 亚洲精品九九| 免费成人av| 黑人中文字幕一区二区三区| 亚洲免费在线播放| 亚洲一级高清| 欧美日韩在线播| 亚洲毛片在线看| 亚洲免费观看| 欧美va亚洲va日韩∨a综合色| 国内久久婷婷综合| 亚洲欧美日韩精品久久久| 亚洲性人人天天夜夜摸| 欧美黄色免费网站| 一区二区视频免费在线观看 | 久久亚洲精品一区二区| 国产亚洲免费的视频看| 亚洲小说春色综合另类电影| 亚洲午夜av电影| 欧美日韩亚洲一区| 亚洲精品一区二区三区99| 亚洲欧洲日本在线| 麻豆成人av| 亚洲第一综合天堂另类专| 亚洲国产精品国自产拍av秋霞| 久久免费视频观看| 国产一区二区三区高清| 欧美一区二区网站| 久久久久久久久综合| 国产日韩欧美视频| 性欧美18~19sex高清播放| 欧美在线观看视频一区二区三区| 国产精品视频九色porn| 亚洲男女自偷自拍图片另类| 欧美在线视频全部完| 国产亚洲欧美日韩美女| 欧美在线播放高清精品| 久久乐国产精品| 伊人蜜桃色噜噜激情综合| 亚洲国语精品自产拍在线观看| 欧美a级片网站| 91久久中文字幕| 在线视频亚洲| 国产精品久久久久久影院8一贰佰| 亚洲一二三区在线| 欧美在线观看视频在线| 国产真实久久| 最新中文字幕亚洲| 欧美啪啪成人vr| 亚洲图片在线观看| 久久精品99无色码中文字幕| 国内精品美女av在线播放| 亚洲激情自拍| 欧美日韩一区在线| 亚洲欧美日韩在线不卡| 久热成人在线视频| 亚洲人成网站在线播| 亚洲一区中文| 国产日产亚洲精品| 亚洲国产欧美在线| 欧美日韩精品一二三区| 亚洲图片欧美日产| 久久人人爽人人爽| 亚洲理论电影网| 欧美一区二区啪啪| 在线日韩电影| 亚洲永久精品大片| 狠狠久久亚洲欧美| 日韩一级黄色av| 国产精品美女久久| 久久精品国产综合精品| 欧美久久久久中文字幕| 亚洲免费在线电影| 欧美不卡一区| 亚洲一区二区三区在线看| 久久综合久色欧美综合狠狠| 一区二区日韩精品| 狂野欧美激情性xxxx欧美| 亚洲九九九在线观看| 久久精品国产一区二区三区| 亚洲人线精品午夜| 欧美主播一区二区三区| 亚洲国产欧美国产综合一区| 亚洲一区在线播放| 亚洲第一精品夜夜躁人人爽| 亚洲欧美日韩国产中文在线| 狠狠色噜噜狠狠色综合久| 亚洲一本视频| 亚洲国产日韩一区| 欧美一区二区三区在线观看| 亚洲国产国产亚洲一二三| 新67194成人永久网站| 亚洲三级电影全部在线观看高清| 欧美一级久久久| 亚洲免费观看视频| 久久久久久网| 亚洲一区二区三区乱码aⅴ蜜桃女| 欧美91精品| 欧美在线视频网站| 国产精品高潮久久| 亚洲免费成人av| 黄网动漫久久久| 午夜精品久久久久久久| 亚洲欧洲一区| 久久综合久久美利坚合众国| 亚洲综合三区| 欧美日韩视频在线一区二区观看视频| 久久精品导航| 国产日本亚洲高清|