當前位置:
首頁 > 新聞 > 小心,你的Echo可能是個竊聽器!

小心,你的Echo可能是個竊聽器!

雷鋒網按:由於交互的需要,亞馬遜Echo是總是在聽人們說話,因此它也容易被偏執狂當成監聽器。最近,一名安全研究人員的實驗,告訴我們,可愛的音箱和邪惡的監聽器兩者之間,並沒有一道清晰的安全防線。只消幾分鐘的操作,黑客就可以將Echo轉換成竊聽麥克風,而不會留下任何痕迹。wired的一篇報道介紹了這個實驗,最後也給了大家最終的應對絕招。雷鋒網進行了編譯。

小心,你的Echo可能是個竊聽器!

本星期二,英國安全研究員Mark Barnes在實驗室的博客中詳細介紹了在亞馬遜Echo中安裝惡意軟體的技術。實踐已經證明了他的代碼能夠秘密地將音頻傳到自己的伺服器中。這技術首先需要在Echo的實物上先做手腳,而且只對2017年之前出售的Echo有作用。Barnes警告說,對於2017年前出售的那些產品,這個漏洞無法通過軟體進行修復,而且被改造的Echo在外觀上沒有任何破綻。

雖然這項技術的出現還不至於讓每個Echo用戶提心弔膽,但它確實指出了Echo中存在的安全性問題,隨著銷量的增加,人們會攜帶Echo出門。越來越多的Echo被留在酒店房間或辦公室中,用戶沒法時刻盯著它,也就給不懷好意之人留下機會。

改造Echo

「我們展示了一種root Echo的技術,然後將它變成『竊聽器』」Barnes說,他在英國貝辛斯托克的MWR實驗室擔任安全研究員。他的博客描述了他如何在Echo上安裝自己的惡意軟體,先創建一個「root shell」,讓他可以通過互聯網連接被黑的Echo,最後「遠程監聽」持續錄音的Ehco。

這個方法利用了2017年前出售的Echo遺留的硬體安全漏洞。拆除Echo的橡膠底座,就能發現下方的一些金屬焊盤,它們的作用是鏈接內部硬體,它們應該是在銷售前用於測試和修復錯誤的。例如,其中的一個金屬盤能從SD卡中讀取數據。

小心,你的Echo可能是個竊聽器!

Echo 的金屬焊盤分布

於是Barnes通過焊接連接了兩個小金屬盤,一個連接到他的筆記本電腦,另一個連接到一個SD卡讀卡器。然後,他使用亞馬遜的自帶的功能,從SD卡上載入了自己修改過的Echo「開機載入程序」。這種程序根植於一些硬體設備中,能夠自己喚醒操作系統,也能將操作系統的身份驗證措施關閉的調整,還能允許他在Echo上安裝軟體。

雖然焊接需要花費數小時的時間,而且會留下物理證據,連接延伸出的電線也會分布得到處都是,但Barnes表示,隨著開發的深入,插上特製的器件就能夠直接連接上這些焊盤,輕鬆地在幾分鐘內實現相同的效果。事實上,南卡羅來納州城堡軍事學院的一個研究團隊的一篇早期論文也能佐證Barnes的說法,論文暗示了黑客可以使用3D列印的器件連接到焊盤上。

小心,你的Echo可能是個竊聽器!

Barnes解釋說:「只要這個小小的橡膠底部,就可以直接連接這些焊盤了。你可以製造一個可以插上去的器件,這樣就不用焊了,而且不會有明顯的操作痕迹。」

在自己編寫的軟體獲得了連接上Echo的能力之後,Barnes又編寫了一個簡單的腳本,可以控制麥克風,並將音頻傳輸到任何指定的遠程計算機上。他指出,這樣的軟體可以輕易地執行其他邪惡的功能,例如利用它作為接入點來攻擊網路中的其他部分,竊取用戶的亞馬遜賬號,或者安裝其他勒索軟體。 Barnes說:「你可以藉助它為所欲為,真的。」

簡單的絕招

亞馬遜已經在最新版本中修復了Barnes發現的Echo的這個安全漏洞。Barnes表示,亞馬遜已經在硬體產品上杜絕了這種可能。當WIRED向亞馬遜詢問對此事的看法時,亞馬遜在一份聲明中寫道:「為了確保產品安全,我們建議客戶從亞馬遜或可信的零售商處購買Amazon生產的設備,並保持軟體更新。」

Barnes同意,他的實驗主要還是給那些從亞馬遜之外的渠道購買Echo的人的一個警告,例如一些二手的Echo可能就被改造過。但他也指出,軟體的更新是沒法拯救早期的Echo的,因為問題在於硬體的漏洞。

他說,人們應該考慮在公共場所或半公共場合使用Echo的安全隱患,例如拉斯維加斯永利酒店,就計劃在每間客房裡放置Echo。Barnes說:「在這種情況下,您根本無法知道誰已經連接上Echo了。「可能酒店以前的客人就在裡面安裝了一些東西,或者清潔工,誰都有嫌疑。」將室內智能服務設備變成間諜工具的想法不僅僅是偏執狂才有的:維基解密發布的文檔表明,中情局已經研究出了類似的物理接入技術,旨在將三星智能電視變成竊聽設備。

對於那些擔心Echo已經遭到改造的人而言,Barnes指出,亞馬遜還是留了一手,Echo有一個靜音按鈕,也是Echo的開關,是惡意軟體無法繞過的。他推薦這個辦法: 「要是這個按鈕被關上了,軟體是沒有辦法重啟的。」他說。

所以這是他的絕招:「一關則靈。」

via wired,雷鋒網編譯。

喜歡這篇文章嗎?立刻分享出去讓更多人知道吧!

本站內容充實豐富,博大精深,小編精選每日熱門資訊,隨時更新,點擊「搶先收到最新資訊」瀏覽吧!


請您繼續閱讀更多來自 雷鋒網 的精彩文章:

蔚來CEO李斌:大數據、AI、用戶服務理念將成為推動汽車迭代的核心力量
資深演算法工程師眼中的深度學習:Ian Goodfellow 和Yoshua Bengio的「Deep Learning」讀書分享
蘋果或在年底發行電信版Apple Watch

TAG:雷鋒網 |

您可能感興趣

從Siri到Echo,便宜好用的語音操控什麼時候能到來?
Sonos One對比Echo 智能音箱究竟要音質還是要智能
能走的亞馬遜Echo智能音箱,明年到你家!
從Amazon Echo的拆解,讀懂智能音箱產業鏈
亞馬遜推Fire TV Cube,既可看電視又能像Echo一樣隨時待命
只因取消訂閱亞馬遜Prime會員,就被Echo Dot上的智能助手Alexa大罵一頓?
無需購買Echo 平板用戶也可讓亞馬遜Alexa打電話發信息
Amazon Echo拆解,引以為豪的語音控制都有啥貓膩?
Amazon Echo vs.Google Home:哪個才是你的菜?
嚇死人!Amazon Echo 竟會冷不防的發出詭異笑聲
蘋果HomePod為何賣不動?被Echo降維攻擊了
亞馬遜Echo遭谷歌Home反超 智能音箱的未來在哪裡?
亞馬遜echo「抽瘋」了?面對突然發笑的AI你怕不怕!
智能音箱們,亞馬遜Echo的成功再難複製了
智能音箱Echo偷錄隱私談話 亞馬遜:Alexa誤判了指令
沖Echo Show而來?Facebook智能音箱的布局不限於此
亞馬遜 Echo Auto 能為你的愛車加上 Alexa 功能
亞馬遜智能音箱Echo Show,智能家居生活的新寵兒
《LoveChoic 揀·愛》簡評——讓珍貴的人生有失有得
支持Echo Show的這些攝像機品牌