婴儿监视器允许外部攻击者访问

VSole2021-09-01 10:26:37

(原标题:婴儿监视器易受新发现的错误攻击)

研究人员在Victure IPC360摄像头中发现了漏洞,黑客可以利用这些漏洞访问监视器的摄像头信息。

在流行的婴儿监视器模型中新发现的漏洞可能允许外部攻击者访问摄像机源或禁用存储在云上的流的加密。

Bitdefender发现了婴儿监视器中使用的Victure IPC360摄像头的漏洞,并在一篇题为“破解Victure IPC360监视器”的论文中公布了详细信息。

Bitdefender研究人员写道:

除了访问摄像头源之外,与摄像头共享网络的攻击者还可以启用RTSP和ONVIF协议或利用基于堆栈的缓冲区溢出来完全劫持设备。

在模型中发现的漏洞列表包括:

  • AWS存储桶缺少访问控制
  • 相机信息公开
  • 远程控制摄像机
  • 基于本地堆栈的缓冲区溢出导致远程代码执行
  • 硬编码的RTSP凭据

研究人员试图在2020年多次联系Victure,以提醒他们有关他们的发现,但Bitdefender只收到了该公司的一般性回复。因此,他们决定在本月继续进行漏洞披露。

IPC360云平台还为其他几种摄像机型号提供服务,包括米宝无线IP室外摄像机、Akaso P50和Robicam Waterproof 360 。

“我们估计这些漏洞正在影响全球超过400万台设备,”Bitdefender在发布的调查结果中说。

bitdefender
本作品采用《CC 协议》,转载必须注明作者和本文链接
新的Atomic变体使用Python和Apple Script代码来定位浏览器和系统文件,获取用户帐户密码,并识别沙箱或模拟器执行。
日前,BitDefender 宣称发现首个通过 Log4Shell 漏洞直接安装的勒索软件,该漏洞利用程序会下载一个 Java 类hxxp://3.145.115[.]94/Main.class(该类由 Log4j 应用程序加载和执行)文件。加载后,它会从同一台服务器下载一个 .NET 二进制文件,该文件是一个安装名为“Khonsari”的新勒索软件。
安全公司Bitdefender发布了一种工具,该工具可以使Darkside勒索软件的受害者无需支付赎金即可恢复其文件。该解密程序似乎可用于所有最新版本的Darkside勒索软件。Darkside勒索软件于2020年8月首次出现在威胁领域,其运营商正在使用勒索软件即服务的商业模式进行分发。
据外媒,近期有消息表示,Bitdefender给用户发邮件称即将对旗下免费版杀软(Bitdefender Antivirus Free Edition)停止支持。Bitdefender作为一家杀毒软件公司,除了自己做安全软件,还为360、腾讯、微软等提供技术支持。
Bitdefender 的研究人员发布了一个用于 REvil 勒索软件操作的免费主解密器,允许过去的受害者免费恢复他们的文件。
Bitdefender实验室发现流行的博世恒温器型号BCC100容易受到网络安全威胁CVE-2023-49722。此漏洞可能允许远程攻击者操纵设置并在设备上安装恶意软件。
Bitdefender实验室与与罗马尼亚警方、欧洲刑警组织和其他执法机构合作,发布针对所有版本的新解密器GandCrab v5.1,这是该实验室发布的第三个GandCrab解密器。GandCrab在全球范围内已造成了数亿美元的损失,已成为最流行的勒索软件家族之一。近日GandCrab开始通过托管服务提供商用来管理客户工作站的远程IT支持软件中的漏洞,投送勒索软件。
疑似来自罗马尼亚、至少从 2020 年开始活跃的一个黑客团伙正使用此前从未被记录的 SSH 暴力破解器(使用 Golang 编写),对使用 Linux 的设备发起加密劫持活动。在成功入侵之后,就会部署门罗币(Monero)恶意挖矿软件。
知名安全厂商Bitdefender 发布的一份报告称,他们在过去6个月中发现了 6万款不同类型的 Android 应用秘密地嵌入了广告软件安全程序。报告指出,经分析,该活动旨在将广告软件传播到用户的Android系统设备,以此来增加收入。Bitdefender 表示后一种意图在前两天被禁用,可能是为了逃避用户的检测。但目前,即便在Google Play 中也未必安全。通过 Google Play 上的应用程序在 Android 设备上竟安装了超过 4 亿次。
VSole
网络安全专家