黑客如何攻擊智能手表?
記者了解到,兒童智能手表都有相應(yīng)的手機軟件(App),用于家長注冊、綁定手表,在手機App中可以設(shè)置兒童的姓名、生日等信息,也可以發(fā)送指令,比如查詢位置、通話等。
那么,黑客是如何攻擊智能手表的?
西安四葉草信息技術(shù)有限公司高級安全研究員余俊峰說,手機App中設(shè)置的信息和發(fā)送的指令會傳到智能手表云端服務(wù)器,云端服務(wù)器和手表之間也相互發(fā)送一些功能指令。
“正常情況下,用戶A只能對自己綁定的智能手表發(fā)送信息和指令,但由于智能手表云端程序沒有對用戶身份和要執(zhí)行的指令進行權(quán)限判斷,導(dǎo)致用戶A也可以對未綁定的其他智能手表進行操作。這就導(dǎo)致了越權(quán)漏洞。”他說。
關(guān)于“越權(quán)漏洞”,余俊峰解釋說,比如黑客在某銀行有銀行卡,正常情況下只能從自己的銀行卡中取錢,但黑客把銀行卡號修改成別人的,從別人的銀行卡上把錢取出來了,銀行沒有判斷取款人是否有權(quán)從這個銀行卡取錢,這就是越權(quán)漏洞。

資料圖。隱藏在網(wǎng)絡(luò)中的黑客也有黑白之分。“白帽”為安全而技術(shù),是網(wǎng)絡(luò)安全的建設(shè)者;“黑帽”為利益而技術(shù),是網(wǎng)絡(luò)安全的破壞者。
廠商設(shè)計不規(guī)范導(dǎo)致漏洞出現(xiàn)
不過,兒童智能手表的安全問題不能簡單歸結(jié)為技術(shù)問題。
2015年,國內(nèi)多個品牌的兒童智能手表被曝存在“越權(quán)漏洞”。談到這一問題,360兒童手表產(chǎn)品總監(jiān)孫浩告訴中新網(wǎng)記者,這其實是比較低級的漏洞,能做到這一點的前提是在服務(wù)端接口設(shè)計上就不規(guī)范,使攻擊者能越過一些認(rèn)證手段,非法獲取手表的隱私信息。
“更進一步,根本原因在于2015年兒童手表市場爆發(fā),很多小的廠商進入市場,他們沒有完善的設(shè)計研發(fā)能力,采用市面上一些公板方案,在產(chǎn)品的技術(shù)方案設(shè)計上就有問題。”孫浩說。
余俊峰認(rèn)為,有些廠商為了產(chǎn)品盡早上市占領(lǐng)市場,缺乏足夠的設(shè)計、開發(fā)、測試時間,導(dǎo)致漏洞百出;也有些廠商獲知白帽黑客提交的漏洞細(xì)節(jié)后,沒有采取任何補救措施,對漏洞置之不理,任由漏洞存在。


 
          




