《電子技術應用》
您所在的位置:首頁 > 通信與網(wǎng)絡 > 業(yè)界動態(tài) > Akamai威脅研究團隊發(fā)現(xiàn)針對OpenSSH漏洞的新一輪濫用行為

Akamai威脅研究團隊發(fā)現(xiàn)針對OpenSSH漏洞的新一輪濫用行為

2016-11-02

  “無法修補的物聯(lián)網(wǎng)”成為惡意人士的新武器

  中國北京,2016年10月25日——全球內容交付、應用優(yōu)化及云安全服務領域首屈一指的供應商阿卡邁技術公司(Akamai Technologies, Inc.,以下簡稱:Akamai)(NASDAQ:AKAM)的威脅研究團隊于今日發(fā)布了一份新的研究報告。Akamai研究員Ory Segal和Ezra Caltum發(fā)現(xiàn),攻擊者最近利用一個名為“SSHowDowN Proxy”的OpenSSH漏洞,發(fā)起了一連串的攻擊,而這個漏洞已經(jīng)有12年的歷史——該漏洞允許通過物聯(lián)網(wǎng)設備遠程生成攻擊流量。

  如需獲取詳細介紹攻擊的完整報告,請從此處下載:

  https://www.akamai.com/us/en/multimedia/documents/state-of-the-internet/sshowdown-exploitation-of-iot-devices-for-launching-mass-scale-attack-campaigns.pdf。

  概覽

  請注意,本研究及其的后續(xù)的咨詢行為將不會介紹這一漏洞的新類型或攻擊技術,而是會說明:互聯(lián)網(wǎng)接入設備的許多默認配置中長期存在薄弱環(huán)節(jié)。這些設備容易易收到大規(guī)模攻擊活動的利用。

  威脅研究團隊發(fā)現(xiàn)SSHowDowN Proxy瞄準以下類型的設備進行攻擊:

  CCTV、NVR、DVR設備(視頻監(jiān)控)

  衛(wèi)星天線設備

  聯(lián)網(wǎng)設備(如路由器、熱點、WiMax、電纜和ADSL調制解調器等)

  連接到互聯(lián)網(wǎng)的NAS設備(網(wǎng)絡附加存儲)

  易受攻擊的其他設備等

  受攻擊的設備被用于:

  針對大量互聯(lián)網(wǎng)目標和面向互聯(lián)網(wǎng)的服務(如HTTP、SMTP和網(wǎng)絡掃描)發(fā)起攻擊

  針對托管這些連接設備的內部網(wǎng)絡發(fā)起攻擊

  一旦惡意用戶訪問 Web 管理控制臺,他們便能夠危害設備數(shù)據(jù),在某些情況下甚至可以完全接管機器。

  Akamai 威脅研究高級總監(jiān)Ory Segal解釋稱:“當出現(xiàn)DDoS和其他類型的Web攻擊時,事情會變得有趣起來;我們可以將其稱之為‘無法修復的物聯(lián)網(wǎng)’。出廠的新設備不僅有這種漏洞,而且沒有任何有效的修復方法。多年來,我們一直聽到的是:理論上,物聯(lián)網(wǎng)設備可能會受到攻擊。但不幸的是,理論已經(jīng)成為現(xiàn)實。”

  防御

  上述漏洞的抵御方式包括:

  如果設備提供訪問及更改SSH密碼或密匙的權限,請更改供應商的默認密碼或密匙。

  如果設備提供文件系統(tǒng)的直接訪問:

  將“AllowTcpForwarding No”添加到全局sshd_config文件。

  將“no-port-forwarding”和“no-X11-forwarding”添加到所有用戶的~/ssh/authorized_keys文件。

  如果上面的選項都不可用,或者如果正常運行不需要SSH訪問,則可通過設備的管理控制臺完全禁用SSH。

  如果設備位于防火墻后面,請考慮執(zhí)行以下一項或多項操作:

  從所有已經(jīng)部署的物聯(lián)網(wǎng)設備22端口的網(wǎng)絡外部禁用入站連接

  從物聯(lián)網(wǎng)設備禁用出站連接(運行所需的最小端口設置和IP地址除外)。

  Akamai持續(xù)監(jiān)控和分析與此持續(xù)物聯(lián)網(wǎng)威脅相關的數(shù)據(jù)。若需了解更多信息,請在以下地址免費下載研究白皮書:

  https://www.akamai.com/us/en/multimedia/documents/state-of-the-internet/sshowdown-exploitation-of-iot-devices-for-launching-mass-scale-attack-campaigns.pdf。


本站內容除特別聲明的原創(chuàng)文章之外,轉載內容只為傳遞更多信息,并不代表本網(wǎng)站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創(chuàng)文章及圖片等內容無法一一聯(lián)系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經(jīng)濟損失。聯(lián)系電話:010-82306118;郵箱:aet@chinaaet.com。
主站蜘蛛池模板: 小天使抬起臀嗯啊h高| 最近中文字幕高清免费大全8| 啊灬啊别停灬用力啊老师网站| 国产真实乱偷人视频| 国产精品素人福利| 99国产欧美久久久精品| 希岛婚前侵犯中文字幕在线 | 欧美成人午夜视频| 亚洲精品福利网泷泽萝拉| 短篇丝袜乱系列集合嘉嘉| 又粗又大又猛又爽免费视频| 色婷婷亚洲十月十月色天| 国产动作大片中文字幕| 黑白配hd视频| 国产日韩一区二区三区在线观看| 手机看片在线精品观看| 国产综合欧美日韩视频一区 | 精品午夜福利1000在线观看| 四虎永久在线精品国产免费| 草莓污视频在线观看午夜社区| 国产在线观看www鲁啊鲁免费 | 九九久久国产精品免费热6| 欧美一区二区三区成人片在线| 亚洲国产精品综合久久网各| 欧美综合成人网| 亚洲精品成人久久| 浪小辉chinese野战做受| 人妖在线精品一区二区三区| 精品国产理论在线观看不卡| 啊灬啊灬用力灬再用力岳| 老师的胸好大好软| 国产ts在线播放| 老司机精品久久| 和桃子视频入口网址在线观看| 综合网激情五月| 午夜精品久久久久久久久| 精品国产污污免费网站入口| 午夜性色吃奶添下面69影院| 精品在线观看免费| 再深点灬舒服灬太大了np视频| 精品乱码一区二区三区四区|