211service.com
Et internet af forræderiske ting
Masser af science-fiction-historier viser almindelige husholdningsapparater, der iscenesætter et oprør. I et afsnit af futurama , brødristere og hjemmerobotter rejser sig mod deres menneskelige undertrykkere. To tendenser begynder nu at få sådanne scenarier til at virke mindre langt ude.
Den ene er bølgen af internet-of-ting-enheder, der udvikles til hjemmet - på fuld visning på CES-messen i sidste uge. Den anden er den øgede hacking af hjemmenetværksudstyr - som demonstreret af en zombie horde af hjemmenetværksroutere, der blev opdaget for nylig.
Snesevis af virksomheder viste internetforbundne enheder og apparater frem på CES, fra intelligente pærer til vaskemaskiner styret af smartphone. Samsung gik så langt som til at love, at alle deres produkter ville være internetforbundne i 2020 (se CES 2015: The Internet of Just About Everything ).
I mellemtiden, Brian Krebs, en sikkerhedsforsker og forfatter, afsløret i sidste uge at hackere havde bygget et netværk kaldet Lizard Stressor, som andre mennesker kan bruge til at tage hjemmesider offline, enten for at skabe gener eller til kriminelle formål. Netværk af personlige computere eller servere, der bliver omdannet til bots, er ikke noget nyt. Hvad Krebs imidlertid afslørede, er, at Lizard Stressor er afhængig af routere, der bruges i hjem og kommercielle netværk. Inficerede eller kompromitterede enheder, der er forbundet til et hjemmenetværk, kan bruges til mere ondsindede formål. De kunne være et udgangspunkt for at bryde ind i personlige computere eller bruges til at fange data, der passerer over hjemmenetværket, herunder adgangskoder eller kreditkortoplysninger.
Den lethed, hvormed disse routere blev kompromitteret, er måske ikke overraskende. Det er veldokumenteret, at de fleste hjemmeroutere leveres med software, der er nem at udnytte, eller med et administrativt kontrolpanel, der bruger et standardbrugernavn og -adgangskode, såsom admin.
Smarte enheder indeholder typisk lignende netværksfunktioner. Og efterhånden som flere husholdningsapparater er computeriseret og forbundet til internettet, kunne hackere rette deres opmærksomhed mod disse nye mål.
Forskellige faktorer bidrager til usikkerheden ved hjemmenetværksudstyr. Forbrugere køber typisk ikke udstyr baseret på de sikkerhedskrav, som IT-professionelle bruger, såsom garanti for opgradering af operativsystemer i en bestemt periode. Snarere driver lav pris købsvaner, og funktioner er ujævnt inkluderet på tværs af billigere hardware, selv fra større leverandører.
Der er også en spænding mellem at skærpe sikkerheden og gøre tingene bekvemt for brugerne. At indstille et unikt kontonavn og adgangskode for hver router ville være relativt trivielt, ligesom det ville kræve et fysisk trin under godkendelse, såsom at indsætte en USB. Men sådanne sikkerhedstiltag frustrerer mange brugere. Og dette får dem til at foretage kundesupportopkald og returnere sådanne enheder til butikken.
Selv når enheder er designet sikkert, kan åbne porte designet til at tillade legitim kommunikation med andre computere tillade utilsigtet fjernadgang, og software kan være forældet. I september sagde et firma 1,2 millioner routere med en fælles protokol let kunne angribes . I december blev det konstateret, at en fejl, der blev rettet i 2002, stod stille findes på 12 millioner hjemmeroutere . En almindelig metode for internetudbydere til at få adgang til kunderoutere er også en sandsynlig udnyttelsesvej til millioner af enheder.
Enheder – selv dem, der er udgivet af større producenter – har en tendens til ikke at blive opgraderet af tre grunde: fabrikanter stopper support for at holde omkostningerne nede; producenter går under eller forlader virksomheden; og kunder kan være dårligt klædt på til at håndtere den tekniske drift af opgradering af firmware, hvilket kan involvere download af en patch og upload af en via en administrativ grænseflade i en webbrowser.
Hundredvis af millioner af hjemme- og småkontorroutere er allerede installeret over hele verden. Antallet af internet-of-ting-enheder anslås i dag mellem fire milliarder til fem milliarder og forventes at vokse til 25 til 50 milliarder inden for fem år. Sådanne enheder kan have svagheder svarende til dem, der findes i hjemmenetværksudstyr, især da virksomheder skynder sig at producere nye produkter.
Nogle regulatorer ser ud til at være opmærksomme på faldgruberne og ser ud til at være ivrige efter at forhindre den slags sårbarheder, der rammer tidligere generationer af indlejrede enheder. Den amerikanske føderale handelskommissions formand, Edith Ramirez, leverede en otte siders hovedtale på CES med detaljerede oplysninger om hendes agenturs bekymring for privatlivets fred, dataindsamling og sikkerhed, hvilket giver internet of things-enhedsproducenter besked. Måske vil de denne gang lytte.