黑客篡改 3D 打印机固件,执行提高温度指令自燃

X0_0X2020-08-06 10:45:29

极其严肃的调查揭开令人胆寒的真相。

一些3D打印机可用直接从互联网下载的固件更新进行刷新。一家信息安全研究公司表示,已发现一种假冒此类更新的黑客手法,可致使打印机起火自燃。

名称就很有意思的Coalfire公司发布研究声称,中国闪铸科技(Flashforge)有限公司出品的打印机可能会遭滥用,黑客可通过精心设计的更新绕过设备固件内置安全功能,夺取设备控制权。

开始研究此设备更新过程几个月后,Coalfire便取得了这一最新突破,发现该方法可导致打印机落入恶意黑客之手,开始起火冒烟。

Coalfire使用了NSA工具Ghidra帮助破解此打印机及其固件,不过,若想部署经篡改的固件,恶意黑客需与目标设备身处同一网络。相比某天突然发现自家3D打印机变身纵火狂,这一发现听起来似乎没那么可怕。

Coalfire高级研究员Dan McInerney向媒体透露:“我们想做一个项目,展示家用电器接入互联网所固有的,现实生活中的人身危险。当今时代,敲几下键盘就能致人死地。这一点提起了我的研究兴趣。作为附带的好处,我现在可以威胁我那些拥有3D打印机的朋友了:小心我烧了你哦!”

正如McInerney在针对Coalfire的一系列详细博客文章(以及燃烧视频)中指出的那样,某些型号的闪铸科技3D打印机可以通过互联网下载和安装固件更新。McInerney写道:“ 闪铸科技发现者(Flashforge Finder)3D打印机的8899端口默认开启,无需经过身份验证,这在物联网3D打印机中似乎比较常见。该端口接受G代码指令,执行提高温度、挤出塑料以及移动高温挤出头等操作。”

通过ARP(地址解析协议)欺骗对样本打印机执行中间人攻击,并在设备自己的触摸屏上点击“更新”获取到固件后,Coalfire着手获取设备的root权限,最终遵循一篇Reddit帖子中的提示发现了密码“ sz1234567”。

打印机及其固件落入Coalfire的控制范围后,研究人员便开始摆弄变量,看能否通过这些变量实现其目标:将3D打印头的温度升高到十分危险的程度(3D打印头通过熔化塑料原料来塑造被打印的物品)。

虽然有代码可以防止打印头温度超过261°C(501.8°F),但是Coalfire声称,可使用Ghidra对固件进行仔细分析来绕过此防护代码。Ghidra还帮助他们确定了控制热熔温度的关键变量。

Coalfire表示,最令人担忧的是,新打印机也可能被刷上经篡改的固件,一加电就开始加热打印头,造成过热。

McInerney解释说:“以闪铸科技发现者II为例,用户界面中的温度读数因被篡改的固件而变得混乱,但通过一些固件修复即可轻松解决这一漏洞。”

“我们篡改并‘更新’了固件后,打印机一开机就会立即开始加热,且不启动任何冷却措施,除非你关了它。你甚至根本不用给打印机任何指令,开机即加热。当然,你仍可以指示打印机打印东西,而且除了用户界面上的当前温度毫无意义外,其他一切正常。这就有点阴险了。”

目前媒体已向闪铸科技发出评论请求。

McInerney建议,制造商应考虑进行固件签名。

几年前,科学研究人员发表了一篇论文,呼吁对3D打印机造成的室内空气污染情况进行更多研究,称某些设备的粉尘和化学排放水平高到了引起他们关注的程度。那时候似乎更加单纯,也更乐观些。

3d打印机3d
本作品采用《CC 协议》,转载必须注明作者和本文链接
事实上,以 CPS 为基础, 2030 年,工业 4.0 预计将创造 15 万亿美元全球 GDP 价值。违反保密规定会造成重大经济损失。总体而言,失去知识产权将增加制造业财务损失。由于 3D 打印机用于实际制造和快速原型制作,因此泄露打印信息将使手获得复制它所需所有信息,从而给相关公司造成重大经济损失。
身份验证手段一直在进步,依然不是绝对可靠。 口令安全漏洞很多。用户选择小又明显口令或者跨账户使用同一个口令现象屡见不鲜。同时,理应保护客户数据公司企业经常遭遇数据泄露事件,辄数百万客户凭证失窃。所有这些致我们无法信任现在身份验证标准。 不过,别慌!口令并非身份验证唯一因素,数字证书、硬件令牌、生物特征可以用作身份标识因素。如今,生物特征识别十分流行。这主要是因为用起来很
近日有Anycubic国外用户反映,有人入侵了他们3D打印机,并警告3D打印机系统存在安全漏洞。相关报道显示,这些未透露身份黑客已成功利用Anycubic3D打印机系统漏洞,并悄悄在他们设备中添加了一个名为"hackedmachine
根据外媒报道,有客户在使用某国产3D打印机时已收到警告,黑客在他们设备上添加了警告信息,提醒打印机存在安全漏洞。从报道内容来看,此举为德黑客善意行为,近年来类似行为已十分少见,并不知晓其是否提前通过正常渠道通知厂商进行漏洞修复。据了解,该品牌3D打印机漏洞源于允许任何有效凭据通过MQTT服务API进行连接和控制打印机德黑客呼吁厂商需尽快修复其MQTT服务器。
极其严肃查揭开令人真相。 一些3D打印机可用直接从互联网下载固件更新进行刷新。一家信息安全研究公司表示,已发现一种假冒此类更新黑客手法,可致使打印机起火自燃。 名称就很有意思Coalfire公司发...
虽然可以公平3D 打印并没有像最初预测那样具有变革性,它仍然在很时间内实现了合理规模。事实上,数据显示,目前这是一个价值数十亿美元行业。
前几日,Kraken研究人员演示了普通人也能做到骗过指纹验证方法。总成本不过五美元却可骗过市面上多数指纹传感器。
苹果表示,16种新Web API为在线广告商增加新用户指纹识别机会。 苹果公司本周表示,它拒绝在Safari中实施16种新Web技术(Web API),因为它们通过为用户指纹识别开辟新途径,用户隐私构成了威胁。 苹果公司由于...
越来越商业用途和很少内置防御,使无人机成为恶意行为者有吸引力目标。
CSO在线4月20日刊文称,越来越商业用途和很少内置防御使无人机成为恶意行为者有吸引力目标。关键基础设施运营商、执法部门和各级政府忙于将无人机纳入其日常运营。无人机正被用于支持传统基础设施以及农业、公用事业、制造业、石油和天然气、采矿和重工业一系列应用。无人机制造商和行业最终用户刚刚开始认识,其互联企业所有要素具备毕马威 (KPMG) 战略和创新负责人Jono Anderso
X0_0X
暂无描述