事件
路由器后門引網(wǎng)友擔(dān)憂
不久前,國家互聯(lián)網(wǎng)應(yīng)急中心發(fā)布的“2013年我國互聯(lián)網(wǎng)網(wǎng)絡(luò)安全態(tài)勢綜述”中,一段關(guān)于路由器安全的表述,引爆了關(guān)于路由器這個如今家庭中幾乎不可或缺的產(chǎn)品的安全性話題。
該報告稱,國家信息安全漏洞共享平臺(CNVD)分析驗證,D-LINK、Cisco、Linksys、Netgear、Tenda等多家廠商的路由器產(chǎn)品存在后門,黑客可由此直接控制路由器,進(jìn)一步發(fā)起域名系統(tǒng)(DNS)劫持、竊取信息、網(wǎng)絡(luò)釣魚等攻擊,直接威脅用戶網(wǎng)上交易和數(shù)據(jù)存儲安全,使得相關(guān)產(chǎn)品變成隨時可被引爆的安全“地雷”。以D-LINK部分路由器產(chǎn)品為例,攻擊者利用后門,可取得路由器的完全控制權(quán),CNVD分析發(fā)現(xiàn),受該后門影響的D-LINK路由器在互聯(lián)網(wǎng)上對應(yīng)的IP地址至少有1.2萬個,影響大量用戶。
廠商留后門為方便調(diào)試
軟件中所說的“后門”,一般指開發(fā)軟件的程序員為了某種目的,在軟件中保留的不為外人知的程序。通過后門,可以繞過軟件的安全機(jī)制直接獲得控制權(quán)限。一位軟件行業(yè)人士如此通俗地解釋“后門”:就像酒店中每位客人的鑰匙打不開其他人的房間,但酒店服務(wù)員會有一把萬能鑰匙,能打開每一個房間以便進(jìn)行打掃。平時萬能鑰匙掌握在酒店手中,住店客人的財物是安全的,可一旦萬能鑰匙被竊賊掌握,那每個住店客人的財物都可能被席卷一空。
“極路由”創(chuàng)始人王楚云表示,一些路由器廠商確實會在產(chǎn)品上留下后門,主要目的是為了更方便地對產(chǎn)品進(jìn)行調(diào)試,并沒有什么不良的用意。但他同時承認(rèn),“后門”的存在確實讓路由器變得更不安全,一旦黑客發(fā)現(xiàn)路由器的“后門”所在,就可以實現(xiàn)對路由器的遠(yuǎn)程控制,用戶的隱私也就難保了。
內(nèi)幕
家用路由器有多重風(fēng)險
有“后門”的路由器有隱患,沒“后門”的路由器同樣不安全。
王楚云介紹,除了廠家有意識留下的“后門”,還有一類是開發(fā)者在寫代碼時留下的bug,這和“后門”一樣都屬于系統(tǒng)漏洞,同樣可能被黑客發(fā)現(xiàn)并利用。事實上,除了路由器之外,任何網(wǎng)絡(luò)設(shè)備,都不可避免地存在或多或少的漏洞。用一句設(shè)備商人士的話說,“只有沒被生產(chǎn)出來的設(shè)備不存在漏洞”。
對于這一類的系統(tǒng)漏洞,解決的方式就是定期進(jìn)行系統(tǒng)升級,為已經(jīng)發(fā)現(xiàn)的漏洞打上補(bǔ)丁。當(dāng)然這不是一個一勞永逸的過程,“網(wǎng)絡(luò)安全就是一個發(fā)現(xiàn)漏洞與打補(bǔ)丁交替進(jìn)行的過程”,360公司副總裁曲曉東說。
沒有“后門”,定期升級彌補(bǔ)漏洞的路由器是否就是安全的呢?答案同樣遺憾。“黑客們可以通過誘騙用戶登錄掛木馬網(wǎng)站,以及直接破解密碼等方式來實現(xiàn)對路由器的入侵。”王楚云說。
網(wǎng)絡(luò)名人、邪紅色信息安全組織創(chuàng)始人Evi1m0曾經(jīng)在網(wǎng)上以講故事的方式介紹了自己如何一步步破解了隔壁“女神”家的路由器,從而掌握了“女神”大量個人信息的過程。盡管這個過程聽起來很有神秘感,但據(jù)王楚云介紹,破解路由器并不是一種非常高深的技術(shù),甚至可以說得上是簡單,國內(nèi)能做到這一點(diǎn)的大有人在。Evi1m0本人也表示,他的做法主要是為了引起人們對路由器安全的重視,“真正的高手是不屑于攻擊普通家用路由器的”。