物联网设备再次侵犯您的家庭
密码学与安全
2025-12-10 v1
摘要
尽管智能灯泡和电插座等设备看似简单,却常被视为无需严格安全措施。然而本文挑战这一误解,揭示这些看似无害的设备如何暴露用户于重大风险。本文延续了前期工作,提出新型攻击场景。该攻击使恶意行为者获取敏感凭证,包括受害者的 Tapo 账户邮箱和密码,以及本地网络的 SSID 与密码。我们进一步展示,这些发现可在同一物联网生态系统内的其他智能设备(特别是 Tp-Link 制造)部分或全部复制。我们的调查聚焦 Tp-Link Tapo 系列,包括智能灯泡(Tapo L530E、Tapo L510E V2、Tapo L630)、智能插座(Tapo P100)及智能摄像机(Tapo C200)。利用相同或轻微变异的通信协议,我们发现 Tapo L530E、Tapo L510E V2 和 Tapo L630 完全受到所有攻击场景的完全利用,而 Tapo P100 和 Tapo C200 仅暴露于部分攻击场景。本文通过揭示这些漏洞及其潜在影响,旨在提高意识并推动智能设备部署中的安全风险缓解措施。
引用
@article{arxiv.2407.12159,
title = {The IoT Breaches your Household Again},
author = {Davide Bonaventura and Sergio Esposito and Giampaolo Bella},
journal= {arXiv preprint arXiv:2407.12159},
year = {2025}
}