去年底帮小区物业排查过一起用户家用监控异常事件,翻路由器后台日志时发现,这位业主家的摄像头被植入了Mirai变种恶意代码,后来凑进一个“小型僵尸网络”,被境外团伙用来发起DDoS流量放大攻击——业主直到收到运营商的“IP参与网络异常活动”通知才察觉,这种事儿真不少见,根据国内安全机构2023年IoT黑产报告,针对智能家居摄像头的恶意代码劫持攻击占比超62%,而这类攻击的幕后团伙追踪和漏洞修复,早就不是单一的“设备安全”问题,而是牵扯到黑灰产的完整产业链。
很多人好奇这类团伙的追踪难度,其实他们的运作模式远比想象中粗糙:大多是“代码复用者+流量分销商”的组合——不会自己写漏洞利用工具,只会从暗网或者开源平台下载Mirai、Hajime这类僵尸网络源码,改改端口号就批量运行;结算全用泰达币这类加密货币,没有任何实名认证记录;攻击时只用傀儡设备的IP,根本不会留真实控制者的痕迹。安全行业里曾尝试溯源过一个针对国内电商的DDoS团伙,最后只追到暗网的“僵尸网络租赁专区”,连租赁者的真实身份都摸不到,因为对方用的是匿名代理和预付费加密账户,加上IoT设备本身的弱口令漏洞太容易被利用,团伙只要会改脚本就行,不需要高端技术储备,这也是为啥这类攻击屡禁不止。
漏洞修复得从厂商和用户两端同步抓,目前很多中小摄像头厂商踩了“成本优先”的坑:用2018年之前的开源固件,里面的Telnet端口(23端口)默认开启,缓冲区溢出漏洞直到2022年还在被黑产批量扫,而且很多厂商的固件更新是“摆设”——只弹一个更新提示,不会强制用户更新,甚至有些小厂根本不提供固件,导致设备成“永久漏洞体”。对厂商来说,该做的核心动作有三个:一是出厂时生成设备专属的随机密码,绝不用admin/admin这类默认弱口令;二是关闭Telnet、SSH这类高危端口,仅在用户有远程调试需求时临时开启;三是每季度做一次固件漏洞扫描,修复已知CVE编号的安全漏洞,而且更新要做“强制推送”,不能等用户手动点,毕竟很多普通用户根本不会留意弹出来的更新提示。
对普通用户来说,修复漏洞的动作要简单落地,很多人不知道“连摄像头前先改密码”,我邻居去年踩的坑:新买的摄像头没改默认密码就插网,一周后收到运营商的异常通知,才发现自己家的摄像头成了DDoS跳板。用户端要做的四件事:第一,第一次配置摄像头时,必须把默认密码改成12位以上的混合密码(大小写+数字+符号),绝不用和WiFi密码相同的,毕竟很多黑产会先扫WiFi密码再碰摄像头;第二,关闭摄像头的“自动远程访问”,如果需要远程看,用路由器的端口映射时,尽量选不常用的随机端口(比如9000-65535之间),别用80、8080这类被扫烂的端口;第三,定期查看路由器的“设备连接列表”,陌生设备直接踢掉,有些摄像头被植入恶意代码后会偷偷连接境外服务器,正常家用的摄像头不会随便连陌生IP;第四,开启摄像头的异常登录提醒,比如连续3次密码错误就发手机通知,黑产的批量扫号程序大多在3次内就会放弃,不会再浪费时间。
针对智能家居的整体建议,要把“设备隔离”当核心逻辑:很多用户把所有智能家居设备都连在同一个WiFi网络里,其实应该用路由器的“VLAN功能”(多数百元以上的智能路由器都支持),把摄像头、智能门锁这类“带对外连接需求的设备”分到一个隔离区域,智能音箱、电视这类设备分到另一个区域,这样就算摄像头被劫持,也没法跳转到其他设备,减少攻击面。据安全机构统计,做过设备隔离的家庭,摄像头被劫持的概率会下降78%,这比单纯改密码的效果还要明显。选摄像头时尽量选头部品牌,它们有专门的IoT安全团队,每月都会推送安全补丁,别买那种“99元包邮”的三无产品,很多小厂的摄像头甚至没做基础的加密,恶意代码能直接读摄像头的实时画面。还有,平时要定期重启摄像头和路由器,恶意代码大多靠后台运行的进程存活,重启能杀掉大部分临时植入的恶意程序,最后还要注意DNS设置,把运营商默认的DNS换成阿里223.5.5.5这类安全DNS,能过滤大部分恶意域名,防止摄像头被导向恶意固件的下载地址。(全文约1578字)