MWC:研究人员展示如何入侵Amazon Ring智慧门铃,窃取并取代传输内容
报价宝综合消息MWC:研究人员展示如何入侵Amazon Ring智慧门铃,窃取并取代传输内容

图片来源:
Amazon
物联网资安业者Dojo在世界行动通讯大会(MWC)上,借由概念性验证程式展示如何入侵并取代Amazon Ring智慧门铃所传输的内容。
Amazon是在去年3月以10亿美元收购了智慧门铃制造商Ring,同名的Ring智慧门铃可提供手机程式与门铃双向通讯,让使用者借由手机就能接听门铃,若安装了智慧锁还能自远端开门。
Dojo首席执行官Yossi Atias说明,Ring装置与行动程式是以AWS作为中继站,而他们所发现的漏洞则是存在于云端及Ring程式之间,只要能入侵家中的Wi-Fi网络或其它智慧装置,就能存取应用程序的流量,并得知装置主人是否在家。
假设装置主人正在回家路上,骇客也可启用一个伪造的Wi-Fi连线等待受害者上钩,或是与受害者处于同一个公共Wi-Fi网络上。
之后即可利用简单的APR攻击(ARP spoofing)取得传送到Ring程式的资料,继之利用同样的手法窜改传送至Ring程式的资料。因此,可能的攻击场景为骇客先拦截传送至Ring程式的合法资料,也许是保姆或清洁人员来按门铃,并在骇客准备闯进家中时,再以这些合法的声音或影片顶替。
在收到Dojo的通知之后,Ring于两周内就释出了Ring 3.4.7程式以进行修补。
