美CIA CherryBlossom项目暴露路由器安全问题

维基解密最新发布的CIA黑客工具中包含了CherryBlossom项目,该项目凸显了路由器的安全问题,包括缺乏固件签名方面的验证等。

泄露的CIA CherryBlossom项目的信息详细说明了该机构可能滥用自定义固件的路由器安全问题。

维基解密发布了有关CherryBlossom的信息,据称是由中央情报局与斯坦福研究院共同开发的。维基解密宣称该项目“专注于损害无线网络设备,如无线路由器和接入点”,以利用和监控目标的互联网活动。

[[195138]]

“这些设备是中间人(man-in-the-middle,MitM)攻击的理想场所,因为它们可以很容易地监视、控制和操纵连接用户的internet流量。通过改变用户和internet服务之间的数据流,受感染的设备可以将恶意内容注入到流中,来利用目标用户计算机上的应用程序或操作系统中的漏洞”,维基解密在一份博客文章中写道。“无线设备本身通过在其上植入自定义的CherryBlossom固件而受到损害;某些设备允许通过无线链路升级其固件,因此成功感染时不需要对设备进行物理访问。”

固件路由器安全问题

专家指出,CherryBlossom项目所利用的主要问题是大量路由器不验证固件更新的数字签名。

Rendition InfoSec LLC咨询公司的创始人之一Jake Williams说,比中情局的参与重要的是:“如何获取数字签名的固件能够防止这种特定的攻击。”

“如果路由器没有验证固件上的数字签名,攻击就很容易,加载自定义恶意固件简直不值一提”,Williams表示。“大多数路由器不验证签名,您需要购买企业级产品,大多数才会在固件更新前进行签名认证。”

然而,Core Security的安全研究员Bobby Kuzma指出,企业级设备可能因不执行固件签名而存在路由器安全问题。

“在企业级产品方面,大型路由器制造商已经提供签名固件的验证有一段时间了,问题是默认情况下大部分都没有启用,并且要求网络管理员在现实中去做一些事情,”Kuzma表示。“思科和瞻博网络工具都依赖于MD5哈希算法,MD5被破解为散列算法,其已有几种已知和可行的技术,用于从不同的二进制内容生成相同的散列。”

Fidelis Cybersecurity的威胁系统经理John Bambenek表示,如果一个恶意的威胁源可以控制路由器,他们能够控制一切。

“我可以轻松地将DNS请求重定向到一台我所控制的服务器,这意味着我知道您查找的每个域名,我可以通过我控制的设备重新路由所有流量,这意味着我可以设置一个窃听。”Bambenek表示:“我可以将URL和密码发送到中央服务器,实质上,它将您的家庭路由器变成一个情报监听站点。”

路由器安全问题远远不止固件签名

Williams指出,加载自定义固件甚至不需要像CherryBlossom项目一样进行类似的攻击。

“要安装固件,他们需要以管理员权限访问路由器。如果他们有,他们可以修改上游信息诸如DNS(以及许多型号中的iptables)和在许多没有任何固件型号上捕获的流量。如果我控制你的DNS,我可以MitM任何东西”,Williams通过特推表示。“所以需要注意的一点是,通过管理员权限访问(中情局所需要这个),没有CIA级别预算的攻击者可以实现大部分相同的目标。”

Kuzma表示,自定义固件允许附加的隐身以及“各种不是标准的有趣功能”。

“通过植入体,您可以静默重定向流量,在流量路由器时捕获流量,甚至使用路由器本身作为枢纽点,将命令流量中继到网络中其他地方的植入体,并且不会以以下形式提出怀疑: 日志的远程访问”,Kuzma说。

Varonis系统公司现场工程副总裁Ken Spinner表示,路由器安全问题应该往往落在那些拥有“先出货,晚点再升级”心态的制造商身上,尽管许多人——特别是消费者——永远不会更新路由器固件。

“这样的攻击强调了外围将永远有漏洞——像许多旧有技术一样,路由器并没有考虑到安全性,我们必须更积极地规划攻击者突破了第一线防线以后的办法:因此需要有及时的安全控制来监控和检测入侵者”,Spinner称。“如果黑客使用像CherryBlossom这样的工具来扫描诸如密码之类的信息,那么您将需要在内部进行安全防御,以确保用户帐户和对敏感信息的访问受到监控,以便您知道用户何时开始行为可疑或者有帐户被盗用。”

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/139961.html<

(0)
运维的头像运维
上一篇2025-03-03 17:32
下一篇 2025-03-03 17:34

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注