<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    RTLS系統曝出多個漏洞,可導致中間人攻擊和位置操縱

    VSole2022-08-18 09:48:56

    安全研究人員發現了多個影響UWB(超寬帶)RTLS(實時定位系統)的漏洞,使攻擊者能夠進行中間人攻擊并操縱標簽的地理位置數據。

    RTLS技術廣泛用于工業環境、公共交通、醫療和智慧城市應用。它的主要作用是通過使用跟蹤標簽、信號接收錨和中央處理系統定義地理圍欄區域來協助安全。

    篡改危險區域的限制或人們在這些環境中的位置可能會對他們的健康和安全產生可怕的后果。

    Nozomi Networks的研究人員在剛剛結束的Black Hat 2022大會上披露了這些先前未記錄的安全漏洞,而完整的技術細節已在昨天的白皮書中發布(鏈接在文末)。

    非加密通信

    Nozomi分析師重點研究了Sewio室內跟蹤RTLS UWB Wi-Fi套件和Avalue Renity Artemis Enterprise套件,這兩種廣泛使用的RTLS解決方案都支持上述安全功能。

    跟蹤標簽通過UWB信號與錨點通信,而錨點使用以太網或Wi-Fi傳輸或接收來自中央計算機的數據。

    如果選擇了Wi-Fi,則兩個設備都使用自定義二進制網絡協議進行通信。然而,由于數據沒有加密,Wireshark能夠捕獲網絡數據包使得逆向工程成為可能。

    捕獲這些數據包的先決條件是攻擊者需要破解WiFi網絡的WPA2-PSK加密。但遺憾的是,兩家供應商都使用了一個弱默認密碼,在安裝過程中可能無法重新配置,因此許多系統很容易遭到入侵。

    如果遠程攻擊者設法計算錨點的位置以得出跟蹤標簽的相對位置,他們將能夠通過偽造同步和定位數據包向中央計算機發送任意值。

    Nozomi表示,錨點定位的關鍵信息可以通過傳輸的功率水平和時間戳得出,通過這些信息能夠算出標簽與錨點的距離。不過,對目標區域的物理訪問將簡化此過程。

    除了數據操作之外,攻擊者還可以竊聽以跟蹤資產和人員位置,以進行跟蹤和偵察或定位有價值的物品。

    可以在攻擊期間記錄和重放運動模式,以模仿真實的標簽運動,例如巡邏的警衛。

    篡改地理圍欄

    有權訪問RTLS系統的攻擊者可以根據需要更改標簽的位置,以允許進入受限區域或發出錯誤警報并破壞生產線操作。

    此外,如果人員出現在機器安全區附近,可能會使他們面臨人身傷害風險,因為機器將忽略人的存在繼續運行。

    如果攻擊者試圖竊取由標簽跟蹤的貴重物品,他們可以操縱其位置以使其在保護區內看起來穩定,同時將其從受監控區域物理移除而不會觸發任何警報。

    Nozomi建議RTLS系統管理員使用防火墻來限制訪問,在網絡中添加入侵檢測系統,并使用帶有數據包同步計數器值的SSH隧道進行數據加密。

    信息安全中間人攻擊
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    一直以來,中間人攻擊作為常見的網絡安全威脅,攻擊者可以在通信的兩端之間插入自己的設備,竊取敏感信息,如登錄憑證、信用卡信息等,從而造成安全風險。那么如何才能防止中間人攻擊呢?正確答案是部署SSL證書。SSL證書作為一種網絡環境下常用的加密協議,不僅用于保護網絡通信的安全性和隱私性,還可以防止中間人攻擊,以更好地保障網站信息安全。那么SSL證書是如何攔截中間人攻擊的呢?SSL證書防中間人攻擊的原理S
    隨著移動設備和混合工作環境的普及,員工經常將個人設備用于與工作相關的活動,在2022 年 Verizon 移動安全指數中,近一半 (45%) 的受訪者表示,他們的組織受到涉及移動設備的安全事件的影響這導致數據丟失、停機或其他負面結果——比 2021 年的數字增加了 22%。
    近年來,以智能手機及其周邊設備為代表的智能移動終端迅速普及,但涉及智能移動終端信息安全問題的相關報道也呈現上升趨勢。通過以當前智能移動終端與信息安全發展現狀為出發點,梳理智能移動終端信息安全功能的發展歷史,總結平臺結構的主要特征,論述了智能移動終端信息安全風險現狀及對策,展望未來信息安全風險的研究方向。
    據Menlo Security日前發布的《2023年瀏覽器安全狀況報告》,針對瀏覽器的高度規避自適應威脅(HEAT)呈現激增的發展趨勢。安全研究人員發現,與上半年相比,2023年下半年基于瀏覽器的網絡釣魚攻擊增加了198%,相應的規避攻擊增長了206%。
    在新一輪科技革命和產業變革背景下,智能網聯汽車是新興技術與汽車產業融合創新的重要組成部分,汽車已不再是孤立的單元,而逐步成為智能交通、智慧能源、智慧城市等系統的重要載體和節點,被視為可移動的智能網絡終端。隨著人工智能、信息通信技術加速發展和跨界融合,智能網聯汽車與外界的交互手段不斷豐富,智能網聯汽車在積極融入網絡時代的同時,也不可避免地面臨信息安全問題。2015年,兩名黑客實現遠程操控行駛中的切諾
    近年來,開放銀行作為新金融形勢下金融科技的前沿模式,成為轉型數字化、平臺化、生態化的內在驅動,為銀行業務改革、轉型升級、提質增效提供新機遇。
    數字化時代,傳統快消企業紛紛向線上轉型升級,大量業務基于APP、小程序、H5 、微信等渠道接入,直接面向消費者展開花樣百出的線上營銷活動,如:掃碼領紅包、集卡送好禮、分享得立減金…… 然而,在快消行業一片欣欣向榮的背后,黑產分子早已伺機出動,沉浸在各大品牌的羊毛雨中樂此不疲。數據顯示,如果企業在營銷時不做風險控制,黑產比例一般在20%以上,甚至有一些高達50%,各個品牌被黑產薅掉的營銷費用非常高
    據2020年上半年中國互聯網網絡安全監測數據分析報告顯示,惡意程序控制服務器、拒絕服務攻擊等網絡攻擊行為有增無減。時至今日,網絡攻擊已經成為影響網絡信息安全、業務信息安全的主要因素之一。網絡攻擊是指利用網絡存在的漏洞和安全缺陷對網絡系統的軟硬件及其系統數據進行攻擊的行為。TCP三次握手由于TCP協議是面向連接的傳輸控制協議,因此DoS攻擊的主要目的就是使用戶主機或網絡無法接收或處理外界請求。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类