路由器危机,TP-Link面临远程劫持风险

安全研究人员近日发现,成千上万台TP-Link路由器存在严重漏洞,可被威胁行为者用于远程劫持攻击。尽管早就收到了风险曝光,但TP-Link公司花了一年多的时间才在其网站上发布了修复补丁。

 

[[266377]]

远程劫持风险

据了解,该漏洞(CVE-2017-13772)允许任何攻击者通过远程操作轻松获得对受影响路由器的完全访问权限,并不需要多高端的黑客技术。原因在于该漏洞依赖路由器的默认密码来工作,而许多用户对路由器设备的出厂默认密码从未修改过。

在最糟糕的情况下,威胁行为者可以大规模针对这些易损路由器设备进行攻击,使用类似Mirai这样的僵尸网络的机制——“地毯式”搜索无线路由网络,并使用“admin”和“pass”等默认密码来劫持路由器。

TP-Link迟迟未修复漏洞

英国网络安全公司Fidus Information Security的创始人Andrew Mabbitt ,早在2017年10月就首次发现并披露了针对TP-Link路由器的远程代码执行漏洞。几周后,TP-Link为易受攻击的WR940N路由器发布了一个修补程序。Mabbitt在2018年1月再次提醒TP-Link公司,其另一型号的WR740N路由器也容易受到同样的漏洞利用攻击,因为该公司在这两种型号的路由器上重复使用了易受攻击的代码。

 

TP-Link当时表示,针对这两种型号的路由器的漏洞很快就被修补了。但是当研究人员仔细检查时,该公司网站上没有发布针对WR740N的修复固件。当被问到时,TP-Link的发言人表示,该修复固件“目前可在技术支持部门要求时提供”,但没有解释为何没有公开发布的原因。在近日媒体曝光后,TP-Link才更新了其官网固件下载页面,其中包含最新的安全更新。距离第一次收到提醒,已长达两年之久。

Mabbitt认为TP-Link公司有责任主动提醒客户并提供安全更新,而非被动等待用户联系以获得技术支持。

路由器安全问题堪忧

路由器长期以来因安全问题而臭名昭著,任何存在漏洞的路由器都可能会对其连接的所有设备产生灾难性影响。Mabbitt说,通过获得对路由器的完全控制,攻击者可能会对整个网络造成严重破坏。攻击者修改路由器上的设置会影响连接到同一网络的所有设备,例如更改DNS设置以诱骗用户访问虚假页面以窃取其登录凭据。

TP-Link公司拒绝透露它已销售了多少易受潜在攻击的路由器,但表示WR740N型号在2017年前已经停产。当研究人员在Shodan和Binary Edge(检测暴露设备和数据库的搜索引擎)上搜索时,发现了约129,000到149,000台设备,尽管易受攻击设备的数量可能要低得多。

 

无论在英国和美国(加利福尼亚州)都规定出售这些电子设备的公司需要预先设置唯一默认密码,防止僵尸网络大规模劫持互联网连接的设备,并以此使网站离线,无法正常运营。此前,Mirai僵尸网络就曾攻击了域名服务提供商Dyn,在几个小时内离线了其数十个主要网站,包括Twitter、Spotify和SoundCloud。

路由器劫持危机

信息窃取

攻击者远程对用户的路由器劫持和监控,甚至可以将该路由器的固件改造成其自制的版本,从而完全接管联网的设备。用户通过该设备上网,有可能跳转到攻击者提前设置好的钓鱼网站,个人隐私、社交网络账号和网银信息等都有被窃取的风险。

黑产作祟

攻击者大肆篡改、劫持用户路由器的DNS地址,其背后广告商也在推波助澜,一条完整的黑色产业链已经形成。这种劫持广告甚至能根据用户浏览的页面内容,定向展示关联广告。如一位患者在百度上搜人流、医院这些关键词,在搜索的结果页面中,就能直接弹出指定医院的广告,链接该院首页。广告利益的驱动使路由器劫持已经形成一条从黑客——投放平台——广告商的完整产业链。

生产商预先设置后门

生厂商自己留有后门程序,以便日后检测、调试需要,但是管理权限易被黑客劫持。目前路由器厂家的主流产品,可能留有一个超级管理权限,在安全防范措施较弱的情况下,这恰恰为黑客劫持路由器提供了最大便利。

如知名厂商D-link在其多款主流路由器产品中,就留下了这样一个严重的后门。用一个roodkcableo28840ybtide的关键密匙,就能通过远程登录,轻松拿到大多数D-link路由器的管理权限。

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/140427.html<

(0)
运维的头像运维
上一篇2025-03-03 22:43
下一篇 2025-03-03 22:45

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注