當地時間本月21日早晨,美國東海岸地區(qū)網民一覺醒來后發(fā)現,許多常用網站如網上支付系統(tǒng)貝寶、社交媒體網站推特、美版大眾點評Yelp、在線視頻網站奈飛以及美國有線電視新聞網等主流媒體網站突然全部無法登錄。這是美國境內遭受的最新一次網絡攻擊,超過1200家網站“中招”。

 
  為上述網站提供網絡域名服務的美國迪恩公司隨后在官網發(fā)布消息說,該公司的域名服務器遭受三波“分布式拒絕服務”(DDOS)攻擊。那么DDOS攻擊是怎樣發(fā)生的?為何這次攻擊會造成大量主流網站同時癱瘓?
 
  DDOS是目前較常見的黑客攻擊手法,其特點是通過大量種植了木馬的“傀儡機”(也被稱為“肉雞”)發(fā)送通信請求來占用網絡資源,最終使網絡過載、服務器癱瘓。
 
  位于美國新罕布什爾州曼徹斯特市的迪恩公司是美國DNS(域名系統(tǒng))服務提供商。DNS可以看做互聯網“交通管理中心”,作用是將數字組成的IP地址轉換成人們容易記住的域名。用戶在網絡瀏覽器輸入網址后,通過DNS的地址解析服務,就可以前往要訪問的頁面。一旦DNS服務器遭到攻擊而癱瘓,地址解析無法完成,“交通管理”失靈,大量網站就無法訪問了。
 
  迪恩公司首席戰(zhàn)略官凱爾·約克22日在公司官網發(fā)文說,公司正在對這次攻擊的來源和性質進行調查,目前已知這是一次精心策劃的攻擊,攻擊的一個重要來源是感染了“未來”(Mirai)病毒程序的僵尸網絡,該網絡涉及了數以千萬的IP地址。
 
  “未來”病毒是一種以感染物聯網設備方式發(fā)起DDOS攻擊的惡意軟件,它可以高效掃描物聯網系統(tǒng)設備,感染采用出廠密碼設置或弱密碼加密的脆弱物聯網設備。
 
  觀察
 
  全球物聯網安全令人擔憂
 
  恐怕很多人難以料到,家里安裝的網絡攝像頭或是聯網的智能冰箱不僅會被黑客輕易控制,還可能成為他們發(fā)動網絡攻擊的新一代“武器”。
 
  近日造成美國上千家大網站集體“掉線”的大規(guī)模DDOS攻擊的源頭,正是中了木馬病毒的智能家居產品所組成的“僵尸物聯網”。成千上萬的物聯網設備發(fā)送大量通信請求,使域名服務器癱瘓。這可能是首次借助物聯網設備發(fā)動的大規(guī)模網絡攻擊。遭受攻擊的美國網絡服務提供商迪恩公司的首席戰(zhàn)略官凱爾·約克對媒體表示,很多看似無害的物聯網設備正成為大范圍黑客襲擊的“幫兇”,它們可能是家里的錄像機、攝像頭、溫控器,甚至智能烤箱。
 
  怎么成“幫兇”
 
  早在2013年專家就已指出智能家居、可穿戴器件等物聯網設備的安全漏洞?!陡2妓埂冯s志記者克什米爾·希爾曾通過網絡遠程打開了陌生人家的電燈、電視和其他智能設備。而惠普公司2015年的調研報告顯示,10種物聯網硬件中有6種存在網絡安全隱患。
 
  “目前全球物聯網安全狀況非常令人擔憂,大量物聯網設備接入、暴露在互聯網上,很多物理設備存在弱口令、緩沖器溢出等安全漏洞,極易被攻擊,并作為攻擊其他設備或系統(tǒng)的平臺,”中科院信息工程研究所物聯網信息安全技術北京市重點實驗室主任孫利民接受新華社記者采訪時說,“特別是目前全世界有數以百萬計的聯網攝像頭,相當高比例的攝像頭存在弱口令等很多安全問題?!?/div>
 
  為何網絡黑客會選擇物聯網設備作案?原因就在于,這些設備常常缺乏基本的殺毒軟件、反垃圾郵件軟件等防護工具以及安全監(jiān)控、警報手段,用戶本身的安全意識也比較單薄。孫利民認為,此次美國遭受大規(guī)模黑客襲擊會讓全世界對物聯網安全的重要性認知上一個層次。網絡攝像頭等物聯網設備已廣泛應用在智慧城市、基礎設施建設中,水利、能源、電力、交通等領域的物聯網設備安全一旦被破壞,對國家基礎設施的危害會更大。
 
  如何做防護
 
  專家指出,首先,物聯網智能設備廠商應從研發(fā)階段就加強產品安全測試,預先根據物聯網設備的特點和黑客可能的攻擊點,從網絡協議、加密算法、應用系統(tǒng)等方面提高產品整體安全性。孫利民說,從國家角度看,還應結合不同行業(yè)和類型的物聯網設備,出臺更細化的行業(yè)安全標準。其次,有條件的用戶要對現有物聯網設備進行安全評估,查出有哪些安全漏洞,并配備相應防護手段。
 
  不過,多數情況下黑客對物聯網設備的攻擊“悄無聲息”,直到很多個人用戶無法訪問網絡后才知曉。美國加利福尼亞大學圣迭戈分校金伯利·克拉菲說,總體來看,目前尚無有效手段幫助個人用戶及時發(fā)現自己的物聯網設備是否被黑客攻擊。

  原標題:美上千網站遭攻擊"淪陷" 物聯網安全令人擔憂
責任編輯:admin

關注國脈電子政務網,政府CIO的思想陣地與交流平臺,5000位政府CIO在這里讀懂“互聯網+政務”

二維碼