您的位置:台灣網  >  經貿  >  IT  > 正文

家用路由拒絕裸奔 弱密碼比後門更易被攻擊

2014-04-11 09:44 來源:京華時報 字號:       轉發 列印

  原標題:家用路由拒絕裸奔 弱密碼比後門更易被攻擊

  近日,被稱為“網路核彈”的OpenSSL安全漏洞讓網民憂心忡忡。人們發現,原來自己的個人網上資訊安全如此弱不禁風。而不久之前,國家網際網路應急中心公佈出的路由器後門事件,也是個人網路安全的一大威脅。不過,與OpenSSL危機個人用戶只能束手無策相比,在路由器安全上,用戶可以更多地主動防範。

  □事件

  路由器後門引網友擔憂

  不久前,國家網際網路應急中心發佈的“2013年我國網際網路網路安全態勢綜述”中,一段關於路由器安全的表述,引爆了關於路由器這個如今家庭中幾乎不可或缺的産品的安全性話題。

  該報告稱,國家資訊安全漏洞共用平臺(CNVD)分析驗證,D-LINK、 Cisco、Linksys、Netgear、Tenda等多家廠商的路由器産品存在後門,駭客可由此直接控制路由器,進一步發起域名系統(DNS)劫持、竊取資訊、網路釣魚等攻擊,直接威脅用戶網上交易和數據存儲安全,使得相關産品變成隨時可被引爆的安全“地雷”。以D-LINK部分路由器産品為例,攻擊者利用後門,可取得路由器的完全控制權,CNVD分析發現,受該後門影響的D-LINK路由器在網際網路上對應的IP地址至少有1.2萬個,影響大量用戶。

  廠商留後門為方便調試

  軟體中所説的“後門”,一般指開發軟體的程式員為了某種目的,在軟體中保留的不為外人知的程式。通過後門,可以繞過軟體的安全機制直接獲得控制許可權。一位軟體行業人士如此通俗地解釋“後門”:就像酒店中每位客人的鑰匙打不開其他人的房間,但酒店服務員會有一把萬能鑰匙,能打開每一個房間以便進行打掃。平時萬能鑰匙掌握在酒店手中,住店客人的財物是安全的,可一旦萬能鑰匙被竊賊掌握,那每個住店客人的財物都可能被席捲一空。

  “極路由”創始人王楚雲表示,一些路由器廠商確實會在産品上留下後門,主要目的是為了更方便地對産品進行調試,並沒有什麼不良的用意。但他同時承認,“後門”的存在確實讓路由器變得更不安全,一旦駭客發現路由器的“後門”所在,就可以實現對路由器的遠端控制,用戶的隱私也就難保了。

  □內幕

  家用路由器有多重風險

  有“後門”的路由器有隱患,沒“後門”的路由器同樣不安全。

  王楚雲介紹,除了廠家有意識留下的“後門”,還有一類是開發者在寫代碼時留下的bug,這和“後門”一樣都屬於系統漏洞,同樣可能被駭客發現並利用。事實上,除了路由器之外,任何網路設備,都不可避免地存在或多或少的漏洞。用一句設備商人士的話説,“只有沒被生産出來的設備不存在漏洞”。

  對於這一類的系統漏洞,解決的方式就是定期進行系統升級,為已經發現的漏洞打上補丁。當然這不是一個一勞永逸的過程,“網路安全就是一個發現漏洞與打補丁交替進行的過程”,360公司副總裁曲曉東説。

  沒有“後門”,定期升級彌補漏洞的路由器是否就是安全的呢?答案同樣遺憾。“駭客們可以通過誘騙用戶登錄挂木馬網站,以及直接破解密碼等方式來實現對路由器的入侵。”王楚雲説。

  網路名人、邪紅色資訊安全組織創始人Evi1m0曾經在網上以講故事的方式介紹了自己如何一步步破解了隔壁“女神”家的路由器,從而掌握了“女神”大量個人資訊的過程。儘管這個過程聽起來很有神秘感,但據王楚雲介紹,破解路由器並不是一種非常高深的技術,甚至可以説得上是簡單,國內能做到這一點的大有人在。Evi1m0本人也表示,他的做法主要是為了引起人們對路由器安全的重視,“真正的高手是不屑于攻擊普通家用路由器的”。

  □探因

  弱密碼容易成攻擊對象

  儘管攻擊路由器的技術難度並不大,但現實生活中,我們似乎不常遇到路由器被他人控制的情況。

  “一來這個過程很多用戶自己根本不會察覺,二來這種對路由器的攻擊需要和對方處在同一局域網下,很多人的鄰居並不是懂這種技術的駭客。”Evi1m0解釋道。

  360安全專家石曉虹表示,與駭客通過路由器後門或漏洞攻擊相比,通過對“弱密碼”的攻擊,才是路由器面臨的最主要威脅。據他介紹,路由器有兩個重要的密碼,一個是WiFi密碼,主要是為了防止他人蹭網,這個密碼的重要性很多人都知道;另一個是路由器管理密碼,主要是對路由器上網賬號、WiFi密碼、DNS、聯網設備進行管理設置,很多廠商都選擇“admin”這樣簡單的單詞作為路由器管理的初始密碼,而很多用戶並不了解這個密碼的重要性,往往對初始密碼不做任何改動。

  這種“弱密碼”路由器連接的電腦,只要訪問一個帶有攻擊代碼的惡意網頁,路由器DNS就會自動被篡改為駭客指定的DNS,(DNS相當於用戶訪問網址的“導航儀”),這種情況下,用戶電腦會出現上網變慢、正常網站卻彈出色情廣告等情況,甚至訪問網銀官方地址也可能實際打開的卻是釣魚網站。

  對於這一威脅,路由器大廠騰達就在其官網上發佈公告提醒用戶“我們強烈建議用戶:不使用廠商出廠默認的管理員用戶名和密碼,一定要對原始用戶名和密碼進行修改”。

  □危害

  隱私與個人資訊被竊

  再回到之前Evi1m0所講述的案例中,他總結了自己在破解隔壁“女神”路由器之後的收穫:獲得了女神的照片,劫持了她的微博、微信、人人、QQ、淘寶等所有登錄過的賬號,通過淘寶又獲取了她的手機號……

  試想一下,如果用戶的這些資訊都被人一覽無余,那就意味著他的主要個人資訊、與人交往的情況都被他人所掌握了,更有可能他的微博、微信上會突然出現了完全不是自己發送的內容。

  這還不是最嚴重的。王楚雲表示,路由器被非法掌握,最大的危害是訪問網頁可能被劫持到釣魚網站上。“當你登錄淘寶或者網銀時,卻被轉到了一個虛假網頁上,你所填寫的個人資訊、密碼都會被人記錄下來,這時可能帶來的損失可就大了。”

  360曾經發佈過的一份報告顯示,從駭客攻擊者篡改DNS設置的目的上看,49.5%的篡改是為了向用戶推送色情網頁和遊戲廣告;28%的篡改是為了將淘寶等電商網站劫持到付費推廣頁面,從而騙取推廣佣金;還有22.5%的其他各類劫持,如將正規網站的訪問請求劫持到釣魚網站或木馬網站。

  從這一報告可以看出,駭客攻擊的主要商業目的,還是推送廣告,這一做法雖然令人厭煩,但好在並不會有太大的安全威脅。但必須警惕的是,雖然有人撬開你家門鎖只為進屋放幾張傳單,但你能確定自己家中的財物能一直安全嗎?

  □分析

  安全需求或帶來行業洗牌

  據了解,造成家用路由器安全性比較低的原因,除了技術上的,很重要的一個原因還在於成本。企業和國家機關所使用的路由設備,對於安全性有著較高的要求,這樣的設備技術難度大,成本高,價格很昂貴,也更難被攻破;但家庭使用的路由器,一般家庭的主要需求是信號強,價格低,這也使得家用路由器廠商更關注成本控制,安全性則不是主要考慮的因素。有業內人士指出,之前的路由器廠商,如果家用産品在安全性上投入過多造成價格過高,反而在市場上缺乏競爭力。

  這種情況很可能會發生變化。“現在學習和掌握電腦、編程技術的門檻越來越低,網路高手越來越多,網路面臨的安全威脅也越來越大;同時人們使用社交網路、網銀的習慣,也使得個人資訊安全變得越來越重要。”王楚雲認為,與前幾年不同,網民們對於網路安全的關注程度越來越高,勢必對於路由器産品的安全性能要求也越來越高。

  可以想見,隨著網路安全事件不斷出現以及網民隱私保護意識的提升,“安全”必將成為人們對於路由器的一個重要需求。或者一場新的行業洗牌即將到來。

  □應對措施

  雖然説再安全的路由器也難以擋住真正的駭客,但對於用戶來説,採取一些必要的安全措施,還是可以大大提高家裏路由器的使用安全性,從而將自己面臨的風險降至最低。綜合安全專家們的建議,用戶在使用路由器時應該注意以下幾點:

  1.家中WiFi的連接密碼要盡可能複雜一些,儘量使用10位以上的密碼,最好是大小寫字母、數字、特殊符號的組合,這樣可以讓純暴力破解變得很困難。

  2.修改路由器默認的管理密碼,不要再使用“admin”這樣的弱密碼,同時儘量設置得越複雜越好。

  3.WiFi以WPA/WPA2加密認證方式設置密碼,並關閉路由器的WPS/QSS功能,以免WiFi被他人蹭網後威脅整個家庭網路的安全。

  4.常登錄路由後臺看看有沒有接入不認識的設備,有的話過濾掉。

  5.及時對路由器的固件進行升級,修復“後門”和漏洞。

  6.移動設備最好不要越獄不要ROOT。

  7.當電腦安裝的殺毒軟體提示面臨攻擊劫持時,不要掉以輕心直接忽略。

  (來源:京華時報)

[責任編輯: 楊麗]

視 頻
  1. 浙江慣偷鈔票點煙被抓 稱“窮得只剩錢”

    浙江慣偷鈔票點煙被抓

      近日,浙江義烏一名男子在網上不斷炫富,還用百元大鈔點煙...

  2. 江宜樺重申徹查島內油品市場

    江宜樺重申徹查島內油品市場

    關注臺灣食品油事件

股 市
臺灣| 大陸
    臺股17日開盤漲44點 為8538點
服務專區

投資流程辦事指南往來手續聯繫我們Q&A

關於我們 | 本網動態 | 轉載申請 | 投稿郵箱 | 聯繫我們 | 版權申明 | 法律顧問
京ICP證130248號 京公網安備110102003391
網路傳播視聽節目許可證0107219號
台灣網版權所有