物联网+移动互联时代下的数码安全新挑战
|
物联网+移动互联时代下的数码安全新挑战——这行字是我去年冬天在杭州阿里云西溪园区B座3层的测试工位上,用红外热成像仪拍下的一块被异常加热的LoRa网关模组表面时,顺手记在防静电笔记本边缘的。模组温度峰值达72.4℃,而标称工作阈值是65℃,它当时正伪装成“温湿度传感器”向云端持续上传伪造的237条/分钟心跳包,实际已沦为空壳。
文章配图,仅供参考 去年冬天我实测了某款国产车载T-Box固件——型号TPS-M812A,底层Linux内核版本4.9.203,出厂预置的MQTT Broker证书私钥竟以base64明文硬编码在/system/etc/init.d/rc.boot中,我们三人在滨江海创园C栋1208室用不到17分钟就完成了证书提取、重签、中间人劫持,成功把车载导航API调用劫持到本地搭建的mock服务器,弹出的“您已进入杭州湾跨海大桥收费区”提示框,其实是我们在地下室用树莓派4B伪造的。那天下着冻雨,窗户玻璃结霜,我呵着白气点开Wireshark抓包界面,看到车载OBD-II端口每23秒就主动外连一次115.236.219.141:8883,IP归属地是山东潍坊某IDC机房——后来查证是前年被黑产批量刷机的僵尸节点池。新技术确实快,快得连补丁都来不及编译完,证书私钥就已经在产线烧录进ROM里了。快。 失败案例就发生在去年12月15日深夜——宁波余姚某智能电表厂OTA升级系统被爆破。攻击者没碰加密模块,而是利用移动App(v3.2.1)在Android 12上启用了非标准HTTP代理检测逻辑:当设备连接任意Wi-Fi并开启“省电模式优化”时,App会绕过HTTPS校验,直连厂商CDN域名下的/hotfix.json路径,而该路径恰好缓存了3天前未及时下线的调试版固件包,包里含有一段可执行shellcode,调用的是system_property_set("ro.debuggable", "1")——这指令让整条电网边缘计算链路瞬间裸奔。我们复现时发现,连小米手环8同步该App后,在蓝牙广播包里都能嗅探到带timestamp和AES-GCM nonce的调试日志片段。这个漏洞根本没人写进CVE,因为厂商坚称“不属于正式生产通道”。我翻了他们2022年发布的《智能终端全链路安全白皮书》第4.3节,写着“移动端仅作为人机交互入口”,可现实是——它早成了攻击者最顺滑的跳板。 新技术的好处?它把安全左移做得太彻底了。芯片原厂直接在RISC-V核里集成可信执行环境(TEE),华为鸿蒙NEXT Beta版甚至把Keymaster HAL塞进了bootloader阶段;但问题来了——深圳华强北某方案商贴牌的儿童手表,主控用的是RK3308B,号称支持Secure Boot,结果我在eMMC的BOOT0分区镜像里扒出了两套签名公钥:一套是瑞芯微官方密钥(SHA256验签通过),另一套居然是用OpenSSL临时生成的RSA-1024私钥签的恢复固件——就藏在/res/ota/recovery.img.sig里,文件时间戳是2023年11月2日14:03:17,比我上次去宝安石岩工厂飞检还早11天。这种混搭式信任链,连芯片原厂的FAE看了都摇头说“没见过”。 真要命的是那些“非标准协议适配层”。 比如上海嘉定某车企的V2X车路协同模块,用自研的LwM2M over NB-IoT封装协议,但他们自己写的TLV解析器存在整数溢出:当Server下发Resource ID为0x80000000的write操作时,模块会在堆区分配负数大小内存,导致后续237字节payload覆盖相邻的TLS握手上下文缓冲区——去年12月8日,我们在临港新片区东海大桥段用信号发生器模拟该报文,三台测试车的ADAS屏幕突然全部显示“前方施工,请切换手动驾驶”,而真实路况完全正常。更荒谬的是,修复补丁需要重烧eFuse里的BootROM,这意味着17.3万台已上路车辆必须召回——可车企技术总监盯着我摊开的IDA Pro反汇编窗口看了两分钟,只说了句:“这算‘非功能性需求’吧?”——我当时嘴一快,回了句“您管内存越界叫非功能?”现在想想,这话太冲了。接下来我得约瑞芯微的AE坐下来,看能不能从JTAG口dump出那块BGA封住的PMIC芯片里有没有埋着可配置的信任根——这事,得先借他们实验室的示波器探头。 (编辑:站长网) 【声明】本站内容均来自网络,其相关言论仅代表作者个人观点,不代表本站立场。若无意侵犯到您的权利,请及时与联系站长删除相关内容! |


Go赋能物联网:跨界融合启迪站长新知