PoisonIvy:智能建筑中企业物联网系统的(不)安全实践
密码学与安全
2020-10-13 v1
摘要
IoT设备的兴起导致了全球智能建筑、办公室与家庭的激增。尽管普通终端用户使用商用IoT设备,但智能建筑、智能办公室、会议室或酒店等复杂环境需要定制化且高可靠的解决方案。这些被称为企业物联网(EIoT)的系统将此类环境连接到互联网,是由专门供应商提供的专业管理系统。由于EIoT系统需要专门培训、软件与设备才能部署,导致极少有研究调查EIoT系统及其组件的安全性。实际上,智能建筑等智能环境中的EIoT系统为攻击者提供了前所未有且未被探索的威胁途径。本文探讨EIoT系统漏洞与不安全的开发实践。具体而言,关注以驱动程序作为攻击机制的使用,并引入PoisonIvy,一系列新颖攻击,表明攻击者可使用恶意驱动程序轻易攻陷EIoT系统控制器。具体地,我们展示用于将第三方设备集成到EIoT系统的驱动程序如何被系统性滥用。为演示攻击者能力,我们使用真实EIoT设备测试台实现并评估PoisonIvy。我们展示攻击者可行DoS攻击、获取远程控制并恶意滥用EIoT系统资源。据我们所知,这是首项分析EIoT部署实践(不)安全性并展示该生态系统中相关漏洞的工作。通过本工作,我们提升对EIoT系统(不)安全开发实践的认识,其后果可能严重影响全球数百万EIoT系统的安全性、隐私性、可靠性与性能。
引用
@article{arxiv.2010.05658,
title = {PoisonIvy: (In)secure Practices of Enterprise IoT Systems in Smart Buildings},
author = {Luis Puche Rondon and Leonardo Babun and Ahmet Aris and Kemal Akkaya and A. Selcuk Uluagac},
journal= {arXiv preprint arXiv:2010.05658},
year = {2020}
}
备注
10 pages, BuildSys 2020