資安業者發現IoT殭屍網路大軍來自同一中 - 3C

Table of Contents


DVR+網路這兩個關鍵字應該符合電蝦範圍,就轉貼一下這篇新聞吧

http://www.ithome.com.tw/news/108954

資安業者發現IoT殭屍網路大軍來自同一中國業者的韌體

---

資安業者Flashpoint上周分析了癱瘓資安部落格KrebsOnSecurity
與法國網站代管服務供應商OVH網路的Mirai殭屍網路,
發現其中有許多遭到駭客控制的物聯網(IoT)裝置是採用同一中國製造商「雄邁」
(XiongMai)所生產的機板,且內建同樣的憑證。

位於中國杭州的雄邁主要生產與銷售白牌的DVR/NVR監視器及網路攝影機(IP Camera)
機板及韌體予下游廠商,廠商再根據需求打造自有品牌的產品。

Flashpoint發現,雄邁的裝置採用預設的使用者名稱root及固定密碼xc3511,
允許遠端駭客透過Telnet存取,估計網路上有超過50萬台的IoT裝置曝露在此一風險中。

其實在離線裝置中使用預設的憑證並不會有太大問題,
但當具備網路介面及遠端登入服務的物聯網裝置興起之後,
預設憑證便成為重大的安全漏洞,雖然業者已意識到此一問題,
但一直到Mirai殭屍網路帶來接近1Tbps的尖峰攻擊流量之後,才再度讓該議題升溫。

Flashpoint指出,雄邁機板的問題在於密碼是固定的,
且不允許使用者變更SSH與Telnet密碼,
此外,雄邁的NetSurveillance軟體亦含有可繞過認證的安全漏洞,
這些安全上的缺失都讓駭客能夠輕易地建立陣容龐大的殭屍網路。

要真正解決相關安全漏洞必須由雄邁及其下游廠商都展開軟體更新才行,
也必須能遠端更新使用者裝置,對於目前缺乏更新程序的IoT裝置而言是個大工程。

---

不用想了,除了早期CVBS還能看到台廠自己開發的,

後期一堆低價機跟現在主流的AHD,幾乎都是中國那邊的方案,

要是店家直接賣你雄邁的機子,等雄邁放出新韌體,刷一刷就沒事了

最怕的是那些直接套公板,UI隨便改一改丟出來賣的,應該無解。


如同板上其他大大講的,DVR在台灣是一個非常封閉的市場,

雖然做這個很吃工錢,不過資訊非常他媽的不對等,

這種資安問題,到最後一定是放給他爛,因為:

業主會知道機器是不是這種貼牌的?

業主知道了,裝機的店家會懂這個嗎?還是裝死?

店家了解這個問題,DVR的供應商或品牌商有解嗎?


真要是有店家因為這篇新聞講的問題,跑去客戶端更新相關機器的韌體,

那一定是非常非常有良心佛心的,真心不騙。


這年頭一堆半桶水隨便學,會裝機就出來賣,

跑去林森北長安東叫一套「數位的」四路鏡頭+主機+1T+線材電料,絕對不超過9K

半天就裝完的,客報15K含施工,頗好賺的其實,客人夠羊給他報兩萬照樣做,

技術?反正客人都不懂,我只要會裝機,能搞定客人要求的就好了。

台灣大概有87%以上這種的,一堆只會設PPPOE固I,連分享器開PORT都不會的人,

或是裝了數十次「數位的」DVR,連AHD CVI TVI SDI都分不清楚的店家,

你又怎麼能要求他們會為了這點小事去更新韌體?別傻了。



--

All Comments

Olivia avatarOlivia2016-10-12
ToT
Charlotte avatarCharlotte2016-10-13
9.2趕快轉移焦點說美帝也如何如何 或繼續關注三爽
爆炸案囉~
Quanna avatarQuanna2016-10-14
根據我朋友的安裝經驗,對岸寫的程式介面往往比台廠
的好,遇到業主要比價,台廠就是被刷掉…
Steve avatarSteve2016-10-15
幾乎沒台廠了 拆開來都一樣的板子
Audriana avatarAudriana2016-10-16
對岸進價1000,賣3000潮好賺der
Audriana avatarAudriana2016-10-17
把dvr/nvr直接掛在固唉還是pppoe下的真的很猛XD
Zora avatarZora2016-10-22
結果最後控制全世界的是中國,不是美國...
Hamiltion avatarHamiltion2016-10-24
中國也有天網計畫www
Candice avatarCandice2016-10-26
中國有不意外八..
Anthony avatarAnthony2016-10-28
這要看你的工程合約有沒有售後服務阿 一般都是裝完
驗收測試OK就拍拍屁股閃人 而且售後服務也是$$$$
Oliver avatarOliver2016-10-28
談到$$$大概87%老闆會認為等出事再來做就好
Carol avatarCarol2016-11-01
不允許變更密碼也太扯
Frederic avatarFrederic2016-11-05
這種就是提供小偷觀察你家作息用的....超佛心。
Zenobia avatarZenobia2016-11-12
一堆人直接讓監視器上網給大家看啊
Anthony avatarAnthony2016-11-16
中國的網路產品有這種問題不意外,應該是故意這樣做
Robert avatarRobert2016-11-17
怕是台灣政府的路邊監視器也是用中國的網路監視器
Yuri avatarYuri2016-11-18
哈哈哈
Dinah avatarDinah2016-11-23
說真的這早就是公開的秘密了...
所以真的搞資安的人根本不敢裝這些東西
Lydia avatarLydia2016-11-26
以下開放大絕:我又沒犯法給人看又不會怎樣!
Mason avatarMason2016-11-28
可以借轉八卦版嗎?想讓大家認領被直撥的阿公阿媽..
Daniel avatarDaniel2016-12-01
偷偷link
Madame avatarMadame2016-12-04
有的裝好連密碼都沒設,admin免打密碼直接用....
Doris avatarDoris2016-12-08
大陸白牌產品不意外
Mary avatarMary2016-12-08
看過史諾登電影後再看這篇 IoT根本是資訊末日
Lauren avatarLauren2016-12-12
樓樓上,雄邁是賣板子,很多品牌機直接拿來用
像士林電機的DVR 裡面也是這塊板子