新浪科技訊 北京時(shí)間6月8日上午消息,美國(guó)哥倫比亞大學(xué)網(wǎng)絡(luò)安全實(shí)驗(yàn)室的研究人員近期發(fā)現(xiàn)了HbbTV智能電視標(biāo)準(zhǔn)的一個(gè)漏洞。這一漏洞影響了數(shù)百萬(wàn)臺(tái)支持這一標(biāo)準(zhǔn)的智能電視機(jī)。
研究人員在紐約曼哈頓的Inwood社區(qū)進(jìn)行了一次試驗(yàn)。在試驗(yàn)中,研究人員從一棟大樓屋頂放飛了帶電子設(shè)備的無(wú)人機(jī)。這些設(shè)備能捕捉數(shù)字廣播信號(hào),在數(shù)字流中注入惡意代碼,并以同樣的頻率向用戶(hù)發(fā)回?cái)?shù)據(jù)。
在一兩分鐘之內(nèi),用戶(hù)的打印機(jī)就打印了不需要的優(yōu)惠券、Yelp評(píng)論和
Facebook(
62.5,
-0.69,
-1.09%)內(nèi)容。盡管用戶(hù)沒(méi)有看到任何被攻擊的跡象,但實(shí)際上這一社區(qū)的所有智能電視機(jī)都已被攻擊。通過(guò)這種方式,黑客能侵入用戶(hù)的家中,甚至控制未經(jīng)保護(hù),或保護(hù)措施較弱的WiFi路由器和PC。只要用戶(hù)不關(guān)掉電視機(jī)或改變頻道,這樣的攻擊就能一直持續(xù)。而當(dāng)攻擊結(jié)束后,黑客也不會(huì)留下任何痕跡。
這種“紅色按鈕攻擊”利用的漏洞此前從未被曝光,這也將給互動(dòng)電視的發(fā)展帶來(lái)沖擊。這一漏洞影響了所有兼容HbbTV智能電視標(biāo)準(zhǔn)的電視機(jī),而這類(lèi)電視機(jī)在歐洲非常普遍。HbbTV標(biāo)準(zhǔn)目前也在美國(guó)快速發(fā)展。
廣播電視公司和廣告主希望利用HbbTV技術(shù)發(fā)布更具相關(guān)性的廣告,同時(shí)給用戶(hù)提供互動(dòng)內(nèi)容,進(jìn)行調(diào)查,或帶來(lái)購(gòu)物服務(wù)。不過(guò),只要黑客擁有合適的設(shè)備,而電視機(jī)正在接收無(wú)線數(shù)字廣播信號(hào),那么黑客就可以攻擊數(shù)百萬(wàn)臺(tái)這樣的電視機(jī)。
這一漏洞由哥倫比亞大學(xué)網(wǎng)絡(luò)安全實(shí)驗(yàn)室的尤!W倫(Yossi Oren)和安杰羅斯·克羅米提斯(Angelos Keromytis)發(fā)現(xiàn),將被公布在今年8月的USENIX信息安全研討會(huì)上。去年12月,奧倫和克羅米提斯向HbbTV標(biāo)準(zhǔn)組織報(bào)告了這一漏洞,并在視頻中進(jìn)行了演示。不過(guò)他們隨后被告知,這一漏洞并不嚴(yán)重,因此標(biāo)準(zhǔn)無(wú)需修改。該組織認(rèn)為,相對(duì)于傳統(tǒng)的通過(guò)有線網(wǎng)絡(luò)的攻擊,這樣的攻擊方式成本太高,也無(wú)法覆蓋足夠多目標(biāo)。
不過(guò),奧倫認(rèn)為情況并非如此。黑客只需以250美元購(gòu)買(mǎi)1瓦的放大器,就能覆蓋1.4平方公里的區(qū)域。而根據(jù)紐約市的人口密度,在某些地區(qū)黑客的潛在目標(biāo)達(dá)到每平方公里7萬(wàn)人。如果使用售價(jià)1500美元的25瓦放大器,那么一次攻擊能覆蓋35平方公里,使攻擊目標(biāo)達(dá)到數(shù)十萬(wàn)人。
這種“紅色按鈕攻擊”實(shí)際上是一種“中間人攻擊”,在早期有線電視的發(fā)展過(guò)程中曾經(jīng)出現(xiàn)。不過(guò),目前的電視機(jī)功能更多,連接家庭網(wǎng)絡(luò),并可能安裝了社交網(wǎng)絡(luò)應(yīng)用。因此通過(guò)這種攻擊,黑客能獲得用戶(hù)更多網(wǎng)絡(luò)信息。更嚴(yán)重的是,惡意代碼可以在用戶(hù)打開(kāi)某一頻道時(shí)自動(dòng)運(yùn)行,而用戶(hù)可能對(duì)此毫不知情。此外,這種攻擊也無(wú)法被追蹤,因?yàn)楹诳蜎](méi)有使用任何IP地址或域名服務(wù)器。司法部門(mén)發(fā)現(xiàn)攻擊者的唯一方式是使用多個(gè)車(chē)載天線,以確定攻擊信號(hào)的來(lái)源,但這種定位的速度很慢。
奧倫表示,阻止這種“紅色按鈕攻擊”有多種方式。最簡(jiǎn)單粗暴的方式是徹底切斷HTML內(nèi)容對(duì)互聯(lián)網(wǎng)的訪問(wèn),但對(duì)智能電視用戶(hù)來(lái)說(shuō)這樣做不現(xiàn)實(shí)。另一種方式是使用由多臺(tái)智能電視組成的網(wǎng)絡(luò)來(lái)監(jiān)控是否有攻擊發(fā)生,不過(guò)這需要廣播電視公司在用戶(hù)電視機(jī)中安裝監(jiān)聽(tīng)軟件,這又將帶來(lái)隱私保護(hù)問(wèn)題。此外,還有一種方式是確保用戶(hù)在加載或更換頻道時(shí)能明確知曉,什么應(yīng)用正在運(yùn)行。(維金)
掃碼關(guān)注5G通信官方公眾號(hào),免費(fèi)領(lǐng)取以下5G精品資料
1、回復(fù)“YD5GAI”免費(fèi)領(lǐng)取《中國(guó)移動(dòng):5G網(wǎng)絡(luò)AI應(yīng)用典型場(chǎng)景技術(shù)解決方案白皮書(shū)》
2、回復(fù)“5G6G”免費(fèi)領(lǐng)取《5G_6G毫米波測(cè)試技術(shù)白皮書(shū)-2022_03-21》
3、回復(fù)“YD6G”免費(fèi)領(lǐng)取《中國(guó)移動(dòng):6G至簡(jiǎn)無(wú)線接入網(wǎng)白皮書(shū)》
4、回復(fù)“LTBPS”免費(fèi)領(lǐng)取《《中國(guó)聯(lián)通5G終端白皮書(shū)》》
5、回復(fù)“ZGDX”免費(fèi)領(lǐng)取《中國(guó)電信5G NTN技術(shù)白皮書(shū)》
6、回復(fù)“TXSB”免費(fèi)領(lǐng)取《通信設(shè)備安裝工程施工工藝圖解》
7、回復(fù)“YDSL”免費(fèi)領(lǐng)取《中國(guó)移動(dòng)算力并網(wǎng)白皮書(shū)》
8、回復(fù)“5GX3”免費(fèi)領(lǐng)取《 R16 23501-g60 5G的系統(tǒng)架構(gòu)1》