<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    黑客篡改 3D 打印機固件,執行提高溫度指令自燃

    X0_0X2020-08-06 10:45:29

    極其嚴肅的調查揭開令人膽寒的真相。

    一些3D打印機可用直接從互聯網下載的固件更新進行刷新。一家信息安全研究公司表示,已發現一種假冒此類更新的黑客手法,可致使打印機起火自燃。

    名稱就很有意思的Coalfire公司發布研究聲稱,中國閃鑄科技(Flashforge)有限公司出品的打印機可能會遭濫用,黑客可通過精心設計的更新繞過設備固件內置安全功能,奪取設備控制權。

    開始研究此設備更新過程幾個月后,Coalfire便取得了這一最新突破,發現該方法可導致打印機落入惡意黑客之手,開始起火冒煙。

    Coalfire使用了NSA工具Ghidra幫助破解此打印機及其固件,不過,若想部署經篡改的固件,惡意黑客需與目標設備身處同一網絡。相比某天突然發現自家3D打印機變身縱火狂,這一發現聽起來似乎沒那么可怕。

    Coalfire高級研究員Dan McInerney向媒體透露:“我們想做一個項目,展示家用電器接入互聯網所固有的,現實生活中的人身危險。當今時代,敲幾下鍵盤就能致人死地。這一點提起了我的研究興趣。作為附帶的好處,我現在可以威脅我那些擁有3D打印機的朋友了:小心我燒了你哦!”

    正如McInerney在針對Coalfire的一系列詳細博客文章(以及燃燒視頻)中指出的那樣,某些型號的閃鑄科技3D打印機可以通過互聯網下載和安裝固件更新。McInerney寫道:“ 閃鑄科技發現者(Flashforge Finder)3D打印機的8899端口默認開啟,無需經過身份驗證,這在物聯網3D打印機中似乎比較常見。該端口接受G代碼指令,執行提高溫度、擠出塑料以及移動高溫擠出頭等操作。”

    通過ARP(地址解析協議)欺騙對樣本打印機執行中間人攻擊,并在設備自己的觸摸屏上點擊“更新”獲取到固件后,Coalfire著手獲取設備的root權限,最終遵循一篇Reddit帖子中的提示發現了密碼“ sz1234567”。

    打印機及其固件落入Coalfire的控制范圍后,研究人員便開始擺弄變量,看能否通過這些變量實現其目標:將3D打印頭的溫度升高到十分危險的程度(3D打印頭通過熔化塑料原料來塑造被打印的物品)。

    雖然有代碼可以防止打印頭溫度超過261°C(501.8°F),但是Coalfire聲稱,可使用Ghidra對固件進行仔細分析來繞過此防護代碼。Ghidra還幫助他們確定了控制熱熔溫度的關鍵變量。

    Coalfire表示,最令人擔憂的是,新打印機也可能被刷上經篡改的固件,一加電就開始加熱打印頭,造成過熱。

    McInerney解釋說:“以閃鑄科技發現者II為例,用戶界面中的溫度讀數因被篡改的固件而變得混亂,但通過一些固件修復即可輕松解決這一漏洞。”

    “我們篡改并‘更新’了固件后,打印機一開機就會立即開始加熱,且不啟動任何冷卻措施,除非你關了它。你甚至根本不用給打印機任何指令,開機即加熱。當然,你仍可以指示打印機打印東西,而且除了用戶界面上的當前溫度毫無意義外,其他一切正常。這就有點陰險了。”

    目前媒體已向閃鑄科技發出評論請求。

    McInerney建議,制造商應考慮進行固件簽名。

    幾年前,科學研究人員發表了一篇論文,呼吁對3D打印機造成的室內空氣污染情況進行更多研究,稱某些設備的粉塵和化學排放水平高到了引起他們關注的程度。那時候似乎更加單純,也更樂觀些。

    3d打印機3d
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    事實上,以 CPS 為基礎, 2030 年,工業 4.0 預計將創造 15 萬億美元全球 GDP 價值。違反保密規定會造成重大經濟損失。總體而言,失去知識產權將增加制造業財務損失。由于 3D 打印機用于實際制造和快速原型制作,因此泄露打印信息將使手獲得復制它所需所有信息,從而給相關公司造成重大經濟損失。
    身份驗證手段一直在進步,依然不是絕對可靠。 口令安全漏洞很多。用戶選擇小又明顯口令或者跨賬戶使用同一個口令現象屢見不鮮。同時,理應保護客戶數據公司企業經常遭遇數據泄露事件,輒數百萬客戶憑證失竊。所有這些致我們無法信任現在身份驗證標準。 不過,別慌!口令并非身份驗證唯一因素,數字證書、硬件令牌、生物特征可以用作身份標識因素。如今,生物特征識別十分流行。這主要是因為用起來很
    近日有Anycubic國外用戶反映,有人入侵了他們3D打印機,并警告3D打印機系統存在安全漏洞。相關報道顯示,這些未透露身份黑客已成功利用Anycubic3D打印機系統漏洞,并悄悄在他們設備中添加了一個名為"hackedmachine
    根據外媒報道,有客戶在使用某國產3D打印機時已收到警告,黑客在他們設備上添加了警告信息,提醒打印機存在安全漏洞。從報道內容來看,此舉為德黑客善意行為,近年來類似行為已十分少見,并不知曉其是否提前通過正常渠道通知廠商進行漏洞修復。據了解,該品牌3D打印機漏洞源于允許任何有效憑據通過MQTT服務API進行連接和控制打印機德黑客呼吁廠商需盡快修復其MQTT服務器。
    極其嚴肅調查揭開令人真相。 一些3D打印機可用直接從互聯網下載固件更新進行刷新。一家信息安全研究公司表示,已發現一種假冒此類更新黑客手法,可致使打印機起火自燃。 名稱就很有意思Coalfire公司發...
    雖然可以公平3D 打印并沒有像最初預測那樣具有變革性,它仍然在很時間內實現了合理規模。事實上,數據顯示,目前這是一個價值數十億美元行業。
    前幾日,Kraken研究人員演示了普通人也能做到騙過指紋驗證方法。總成本不過五美元卻可騙過市面上多數指紋傳感器。
    蘋果表示,16種新Web API為在線廣告商增加新用戶指紋識別機會。 蘋果公司本周表示,它拒絕在Safari中實施16種新Web技術(Web API),因為它們通過為用戶指紋識別開辟新途徑,用戶隱私構成了威脅。 蘋果公司由于...
    越來越商業用途和很少內置防御,使無人機成為惡意行為者有吸引力目標。
    CSO在線4月20日刊文稱,越來越商業用途和很少內置防御使無人機成為惡意行為者有吸引力目標。關鍵基礎設施運營商、執法部門和各級政府忙于將無人機納入其日常運營。無人機正被用于支持傳統基礎設施以及農業、公用事業、制造業、石油和天然氣、采礦和重工業一系列應用。無人機制造商和行業最終用戶剛剛開始認識,其互聯企業所有要素具備畢馬威 (KPMG) 戰略和創新負責人Jono Anderso
    X0_0X
    暫無描述
      亚洲 欧美 自拍 唯美 另类