Bacnet IoT建立自动化设备易受攻击
AWS G4旨在降低GPU功率AI推论的成本
恶意软件卷下降,但风险较高
BT Spearheads计划加速从铜切换到纤维
家庭办公室选择300米生物识别项目的供应商
Q2显示了Kaspersky Warns的勒索瓶增殖
启动揭示了万亿晶体管AI加速器芯片
CIO采访:迈克尔科尔,首席技术官,PGA欧洲之旅
政府调查与ai的匹配地理空间数据
政府确认GDS部长
CTERA在媒体用例中启动混合云HC2400M
英国政府旨在衡量数字举措的成功
荷兰艾联盟希望将荷兰放在人工智能图上
为什么API-First软件开发导致闪亮的API人
英国消费者想要生物识别,但恐惧无人驾驶汽车和艾
政府试图对Brexit后安全对准的看法
脑电脑接口:有前途的技术需求调节
HETT 2019:小组说,数字识字差距永远不会完全关闭
云配置错误暴露于数据丢失的企业
BA IT系统失败导致伦敦机场取消的航班和延误
攻击者通过其VPN击中VPN公司
HMRC首席数字和信息官员离开
西北部用komprise减少了一半的储存成本
rootmetrics在4g服务性能,质量上排名ee顶部
大多数组织与云安全斗争
微软与印度的JIO在云推
IT部门如何在新经济中抵销
伦敦证券交易所羽毛延误交易
面试:使用云和大数据来改善心脏病患者结果的BHF
这应该是Android消息传递的未来
为什么像素5才有趣
BT Geass Up ove Rogue无人机
2月100日1903年和1909年累计更新导致桌面消失
Google发现Web用户使用受损凭据登录
easyjet部署谷歌的自然语言处理技术,将语音搜索带到航空公司应用程序
来自北欧的帮助手中的GDPR风暴
CIO采访:Shaun Le Geyt,Cio,Parkinson的英国
总理萨吉德·贾维德设定为提高英国宽带覆盖率的投资承诺达到5亿英镑的投资承诺
微软和苹果在一起更好
为什么cio必须将内部IT流程数字化以跟上变化的步伐
感觉收入挤压,Mozilla休息了70
沟通连帽衫和黑客鼓励各种安全招聘
Microsoft为Enterprise提供了良好的效果
微软的Surface Duo是一个大图片产品
在阿曼的新技术启动驱动器内
英国航空公司解决了IT系统问题,使其成为地面和延迟数百次航班
微软在通往苹果硅的道路上加入其他主要开发人员
关键点大多数Android与IOS参数未命中
IBM启动基于区块链的供应链服务与AI,IOT集成
如何在Mac的Finder中安装几乎任何远程驱动器
您的位置:首页 >论坛 > 移动互联 >

Bacnet IoT建立自动化设备易受攻击

2021-09-04 10:44:12 [来源]:

一个独立的安全研究员突出了建筑控制系统中的另一个漏洞,这些控制系统可以由网络攻击者利用,并未被制造商修补。

McAfee的研究人员演示了如何在常用的工业控制系统中的漏洞,允许恶意演员对操作系统的完全控制,进一步突出了连接的互联网(IOT)设备中的安全挑战,并需要关注安全性的需要在运营技术(OT)环境中与业务IT环境一样多。

最新研究的重点是建立自动化和控制网络的BACnet数据通信协议,该网络在工业和商业属性中广泛应用于互联网连接的设备。

根据网络安全研究员Bertin Bertin Bertin Bertin Bertin Bertin Bertin Bertin Bertin Bertin Bertin Bertin Bertin Bervis,可以通过内置Web应用程序启用技术人员和工程师设置,监控和控制各种关键系统,但攻击者可以利用协议中的漏洞。

该漏洞可用于通过在BACnet设备中注入JavaScript代码来修改Web应用程序代码,滥用BACnet协议本身的读/写属性,他告诉Las Vegas的Def Con安全会议的IoT村的与会者。

DEF Con IoT村由安全咨询公司独立的安全评估人员成立,以汇集安全研究人员,产品制造商,解决方案提供商和学者,以协作解决IOT面临的安全挑战。

根据Bervis,该代码存储在BACnet数据库中,帮助攻击者在浏览器设备上实现持久性,这些设备用于通过BACnet连接的建筑环境或工业设施。

他说,Web应用程序允许在“特定元素”中进行恶意代码修改,从协议级别用户交互和协议级数据库信息发生变化,这意味着直接从协议交互执行的任何数据更改都可以修改整个Web应用程序中的代码以一种持久的方式。

“远程攻击者可以从这一点跳转到另一个技术,使用这种技术从直接与受感染的设备直接交互的技术人员或工程师抢断信息,”佩尔维斯说。

“它为远程攻击打开了一个新的门,而不触摸或与这些设备中的Web应用程序交互。攻击者只需要一个不安全的构建自动化协议来修改数据。“

Bervis是来自哥斯达黎加的独立网络安全研究员,其研究专注于在野外分析Web服务器并利用他们的漏洞,表示,他向受影响设备的制造商披露了漏洞,但没有回复。

相比之下,McAfee研究人员表示,当他们联系Delta Controls时,该公司回应了一款Beta版本的补丁,研究人员能够确认在阻止他们开发的攻击方面有效。

“这是我们对成功故事的想法 - 研究人员和供应商聚集在一起,以提高最终用户的安全性,最终减少对手的攻击面,”McAfee先进威胁研究的安全研究员Mark Bereza表示,漏洞的漏洞。

郑重声明:本文版权归原作者所有,转载文章仅为传播更多信息之目的,如有侵权行为,请第一时间联系我们修改或删除,多谢。