中文

发现物联网物理信道漏洞

密码学与安全 2022-09-09 v2 形式语言与自动机理论

摘要

智能家居包含由物联网应用控制的多样化传感器与执行器,可提供定制自动化。已有工作表明,攻击者可能利用应用间的物理交互漏洞使用户与环境面临风险,例如为闯入房屋,攻击者开启加热器以触发在温度超阈值时开窗的应用。目前,物理交互的安全行为依赖于应用代码分析或开发者手动推导策略的设备状态动态分析。然而,现有工作未能达到足够广度与保真度以将应用代码转化为其物理行为,或提供不完整的安全策略,导致准确率低与误报。本文提出新方法 IoTSeer,高效结合应用代码分析、动态分析及新安全策略以发现物理交互漏洞。IoTSeer 首先将各应用的传感器事件与执行器命令转化为物理执行模型(PeM),并统一 PeM 以表达应用的复合物理执行(CPeM)。CPeM 使我们能通过最小化数据收集定义执行参数,将 IoTSeer 部署于不同智能家居。IoTSeer 支持带预期/非预期物理信道标签的新安全策略,随后通过伪造在 CPeM 上高效检查它们,解决了因物联网设备连续与离散行为导致的验证不可判定性。我们在含 14 个执行器、6 个传感器与 39 个应用的真实房屋中评估 IoTSeer。IoTSeer 发现 16 个独特策略违规,而先前工作仅识别出 16 个中的 2 个且误报 18 个违规。IoTSeer 仅需每执行器 30 分钟数据收集以设定 CPeM 参数,并适应新增、移除与重新布局的设备。

关键词

引用

@article{arxiv.2102.01812,
  title  = {Discovering IoT Physical Channel Vulnerabilities},
  author = {Muslum Ozgur Ozmen and Xuansong Li and Andrew Chu and Z. Berkay Celik and Bardh Hoxha and Xiangyu Zhang},
  journal= {arXiv preprint arXiv:2102.01812},
  year   = {2022}
}

备注

Published in ACM CCS 2022