首页 > 传媒 > 关键词  > 物联网最新资讯  > 正文

Check Point:全球物联网攻击激增,预防策略势在必行

2023-04-20 14:14 · 稿源: 站长之家用户

如今,物联网 (IoT) 已经成为我们日常生活中不可或缺的一部分。 2021 年《“十四五”信息通信行业发展规划》中,就将物联网定位为重点发展项目之一。在 2022 年底的媒体报道中显示:我国移动物联网用户规模快速扩大,连接数达18. 45 亿户,比 2021 年底净增4. 47 亿户,占全球总数的70%。来自 2023 年IDC的预测报告提到:“未来五年中国物联网发展将保持平稳向好态势。具体而言,IDC预测, 2026 年中国物联网IT支出规模接近2981. 2 亿美元,占全球物联网总投资的1/ 4 左右,投资规模将领跑全球。此外,中国物联网IT支出以13.4%的五年CAGR稳定增长,增速超过全球平均水平。”

然而,随着物联网设备的日渐普及,近年来利用各种漏洞针对这些设备发起的网络攻击也不断增加。助推这一增长的因素之一是疫情期间教育和医疗等各个部门的快速数字化转型。这种转型受业务连续性需求的驱动,往往在安全防护方面考虑欠妥,从而留下了一些漏洞。

网络犯罪分子意识到,物联网设备是网络中最薄弱的环节之一,大多数都没有得到适当的保护或管理。对于存在漏洞的物联网设备(例如摄像头和打印机)和其他此类无人管理的设备,攻击者可通过窃取直接访问权限和隐私信息,在企业网络内建立初始立足点,进而在遭到破坏的网络内猖狂活动。

在 2023 年的前两个月,全球每个机构平均每周遭遇近 60 次物联网设备攻击,比 2022 年高出 41%,是 2 年前攻击数量的三倍多。这些遭到攻击的物联网设备包括各种常见的物联网设备,例如路由器、IP 摄像头、DVR(数字视频录像机)、NVR(网络视频录像机)、打印机等。扬声器和 IP 摄像头等物联网设备在远程办公和学习环境中越来越常见,为网络犯罪分子提供了大量可乘之机。

这种趋势在全球所有区域与行业中都有体现。欧洲是目前遭受物联网设备攻击最多的地区,每个机构平均每周遭受近 70 次此类攻击,其次是亚太地区(64 次),拉丁美洲地区(48 次)和北美洲地区(37 次;与 2022 年相比增幅最 大,高达 58%),非洲地区每个机构平均每周遭受 34 次物联网网络攻击。

教育和研究部门针对物联网设备的攻击次数以前没有激增,每个机构平均每周遭遇多达 131 次攻击,是全球平均水平的两倍多,比前一年骤增 34%。其他行业遭遇的攻击次数也显著增加,与 2022 年相比,大多数行业所遇攻击次数都经历了两位数增长,如下表所示:

Check Point Research之前的报告显示,黑客倾向于将学校视作“软目标”,因为校园网络上存储了大量的个人数据,这使得学生和学校都很容易受到攻击。向远程学习的转变显著扩大了网络犯罪分子的攻击面,因为大量不安全的物联网设备被引入学校网络,为黑客入侵这些系统提供了极大便利。此外,学校在网络安全预防和抵御技术方面的投资不足,这也使网络犯罪分子能够更容易地发起网络钓鱼攻击和部署勒索软件。

主要攻击

虽然有数百个漏洞可用于物联网漏洞利用攻击,但在针对企业网络的扫描和攻击尝试中,有些漏洞比其他漏洞更为常见。以下是自 2023 年初以来发现的排名前五的漏洞:

MVPower DVR 远程代码执行:该漏洞平均每周影响 49% 的机构。

Dasan GPON 路由器身份验证绕过 (CVE-2018-10561):每周影响 38% 的机构。

NETGEAR DGN 命令注入:每周影响 33% 的机构。

D-Link 多产品远程代码执行 (CVE-2015-2051):每周影响 23% 的机构。

D-Link DSL-2750B 远程命令执行:每周影响 14% 的机构。

针对物联网设备的注入攻击普遍存在

命令注入是物联网设备中一个经常被利用的关键漏洞。攻击者可通过向程序注入命令,窃取易受攻击应用的权限。随着物联网设备的普及,该类型的漏洞已成为网络犯罪分子的主要目标。

漏洞扫描工具被广泛用于识别和利用 Web 应用和 API 中的漏洞。虽然这些工具有合法的用途,但攻击者也可能将其用于恶意目的。带外安全测试 (OAST) 和“Interact.sh.”是其中越来越流行的两款工具。

这种扫描技术可用作过滤工具,准确定位潜在受害者。当攻击复杂性较低时,攻击者通常先进行扫描。在这个过程中,攻击者会向一大群目标发送一个简单的有效载荷,而易受攻击的目标则会对初始请求做出响应,从而暴露漏洞。这种方法属于 MITRE 企业矩阵(一个有关网络犯罪分子所用攻击战术和技术的分层框架)中的第 一步“主动扫描”。

攻击者可通过扫描核实其攻击目标的漏洞并确保仅攻击目标会收到实际的恶意有效载荷。研究结果表明,在为期一周的测试期间,至少 3% 的网络受到了这种扫描方法的影响。在物联网设备上采用这种攻击方法的主要漏洞利用包括:

1、NETGEAR DGN 命令注入

2、Netgear R7000 和 R6400 cgi-bin 命令注入 (CVE-2016-6277)

3、FLIR AX8 热像仪命令注入 (CVE-2022-37061)

4、多物联网命令注入

企业如何防范物联网攻击

随着企业在日常运营中愈发依赖物联网设备,管理者必须在保护这些设备的安全方面保持高度警觉和积极主动。可采取以下方法来提高物联网安全性:

从信誉良好的品牌购买物联网设备,这些品牌往往更加重视安全性,在将设备推向市场之前已在设备内部实施安全措施。

采取密码复杂性策略,并在适用情况下使用多因素身份验证 (MFA)。

确保互联设备使用最 新的软件与固件,并保持良好的设备运行状况。

为互联资产执行零信任的网络访问配置。

在可能的情况下,将 IT 网络和物联网网络分开。

Check Point 最近推出了 Check Point Quantum IoT Protect。这是 Quantum‘Titan’版本 R81.20 的一个组件,后者通过精 准拦截最隐蔽的零日 DNS、网络钓鱼和 IoT 攻击,革新了网络安全防护方式。该组件可帮助组织在几分钟内自动发现并有效保护物联网资产。

随着技术的不断进步,网络攻击将日趋复杂和频繁。通过实施强有力的安全措施并及时了解最 新的威胁和最 佳做法,以“预防为先”作为网络安全的主要理念,企业可以更好地保护自己及其物联网设备免遭网络犯罪分子的侵害。

推广

特别声明:以上内容(如有图片或视频亦包括在内)均为站长传媒平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。站长之家将尽力确保所提供信息的准确性及可靠性,但不保证有关资料的准确性及可靠性,读者在使用前请进一步核实,并对任何自主决定的行为负责。任何单位或个人认为本页面内容可能涉嫌侵犯其知识产权或存在不实内容时,可及时向站长之家提出书面权利通知或不实情况说明,并提供身份证明、权属证明及详细侵权或不实情况证明(点击查看反馈联系地址)。本网站在收到上述法律文件后,将会依法依规核实信息,沟通删除相关内容或断开相关链接。

  • 相关推荐
  • AI火花集|AI火花先锋添新力,拆解保险、客服、物联网AI落地实战

    AI正加速渗透产业,2025年全球AI投资预计达2000亿美元,年增长近翻倍。保险、电商客服、智能家居成为落地先锋。暖哇科技、云起未来、蜂助手分别聚焦保险理赔自动化、电商智能客服、5G+AI物联网,通过实战方案推动AI从概念验证走向规模化应用。面临数据价值陷阱、流通壁垒等挑战,企业需构建专业知识库并优化人机协同。未来AI将深入产业毛细血管,汇聚零散创新火花,�

  • 海尔食联网以无界生态,践行健康中国战略

    8月25日,首届2025数智美食生态大会在京举办,聚焦“数智丰海·美食未来”主题。大会由丰台区联合中国机械工业协会、海尔集团共同主办,同期举办“数链共生·智享未来”论坛。近千名政企代表、专家学者及创业者齐聚,通过多元形式展现数智美食全产业链生态。海尔高管分享战略布局,强调构建开放生态,推动一二三产融合,助力餐饮业数字化转型与“健康中国”战略落地。

  • 绿盟科技《车联网安全研究报告》发布

    绿盟科技发布《车联网安全研究报告》,指出随着智能网联、自动驾驶技术发展,汽车面临的安全威胁日益复杂。报告梳理近年典型安全事件,分析攻击手法,提出覆盖车端、路端与云端的防护体系。中国年销2000万辆汽车,车联网安全成产业关键挑战,需整车厂、供应链及行业管理者共同应对。

  • 实力见证!安得智联三度蝉联中物联科技进步一等奖

    8月20日,第十八届现代物流科技创新大会在包头召开,聚焦数智供应链、AI+物流、绿色低碳等前沿领域。安得智联凭借"数智赋能全球智能绿色生产物流全链路创新与应用"项目,连续三年蝉联中国物流与采购联合会科技进步一等奖。该项目通过构建智能物流、绿色物流、全球化网络三大体系,为制造业供应链数字化转型提供标杆方案,助力中国制造在全球价值链中持续攀升。

  • 高新投三江物联网消防解决方案,中标深圳能源重点环保发电项目

    高新投三江凭借领先的物联网消防解决方案,成功中标深圳能源环保股份公司(深能环保)重点环保发电项目。该项目将传统垃圾焚烧发电厂升级为"生活垃圾焚烧发电+科普教育+休闲娱乐+工业旅游"四位一体的能源生态园。方案采用NB-IoT、5G、大数据、AI等技术,构建全要素感知、全流程监管、全场景覆盖的智慧消防云平台,配备独立式感烟/感温火灾探测器、可燃气体报警系统等五大核心硬件系统,实现从风险预警到应急处置的全流程数字化管理。此次中标不仅验证了三江方案在复杂高危险场景下的卓越能力,更为城市生态能源安全提供了创新保障。

  • 行业首个AI数字云仓项目获中物联科技进步一等奖,释放了什么信号?

    物流行业面临传统仓储效率低下、库存滞销率高等结构性矛盾。中国物流与采购联合会召开科技大会,聚焦数智供应链和AI+物流,其中日日顺的AI数字云仓项目获一等奖。该项目以AI算法为核心,打通全链路数据,实现库存资源共享与智能调度,有效解决库存积压和配送滞后问题。政策层面持续支持物流数智化转型,企业应用案例显示成本降低、效率提升。未来行业竞争将聚焦技术创新与全链路协同能力,物流正从"资源驱动"向"科技驱动"深度变革。

  • 亮点剧透!研祥智能物联业务2025经销商大会即将启幕

    8月18日,研祥智能物联网2025经销商大会将在淀山湖喜来登酒店开幕。大会亮点包括:专家智囊团解读AI新生态,剖析智能物联网发展方向;汇聚行业精英共探商机;发布五大数智化转型项目案例;首次集结五大品牌产品。活动将助力数字与实体经济融合,开启产业发展新篇章。

  • 第十三届互联网安全大会开幕:All In Agent

    2025年8月6日,第十三届互联网安全大会(ISC.AI2025)在北京国家会议中心开幕。本届大会以"All In Agent"为主题,聚焦智能体时代下的数字安全与人工智能前沿。360创始人周鸿祎指出,大模型必须进化成智能体才能成为生产力工具,并揭示了智能体演进的四个层级:从聊天助手到多智能体蜂群协作。360推出的安全智能体基于大模型,具备自主规划、工具调用等能力,可复制人类安全专家能力。在网络安全领域,智能体正形成颠覆性影响,360将推动全线产品智能化,用安全智能体重塑数字安全。周鸿祎强调"安全是数字化的底座,AI是数字化的巅峰",360将坚持"安全+AI"双主线发展。

  • 企业服务需求多又杂?一品威客网“一张网”搞定

    文章探讨了数字时代企业服务需求激增的现状,指出传统服务模式存在资源匹配不畅、质量难保障等痛点。一品威客网通过构建“企业服务一张网”平台,整合品牌设计、技术开发、视频营销等超300个细分领域服务,为企业提供全生命周期的一站式解决方案。平台打破时空限制,高效连接专业人才与企业需求,助力各类企业实现数字化转型与高效发展。

  • 两电动车对時 从天亮僵持到天黑 网友:两个犟种

    ​近日,一则网友发布的视频引发广泛关注,视频中一名外卖小哥与一名骑电动车的男子在马路中间激烈对峙,僵持时间长达 4 小时。 事发地点位于马路中间的隔离带通行处,画面中,身着外卖制服的小哥骑着电动车停在马路中央,与之相对的是另一名骑电动车的男子,双方均寸步不让,气氛紧张。评论区里,不少网友纷纷晒出照片,称从天亮开始就看到两人在对峙,直至夜

今日大家都在搜的词: