智能家居:可靠且安全的环境?
智能家居正变得日益互联,涵盖了从智能手机、智能电视到虚拟助手和闭路电视摄像头等一系列物联网设备。这些设备配备了摄像头、麦克风等传感器,用于检测和监控我们最私密的空间——家中发生的一切。但问题是:我们能否信任这些设备,让它们安全地处理和保护所访问的敏感数据?
“当我们想到家中发生的事情时,我们通常会将其想象成一个私密且值得信赖的空间。但实际上,我们发现智能设备正在突破这层信任和隐私的面纱,几乎任何公司都能知道你家中有哪些设备、你何时在家以及它们的位置。通常情况下,这种行为不会告知消费者,因此亟需提升家庭安全,” 东北大学计算机科学副教授兼网络安全与隐私研究所执行主任大卫·乔夫尼斯 (David Choffnes) 表示。
该研究团队开展的题为《在事件发生的房间里:智能家居中的本地通信与威胁特征分析》的深入研究,于本周在加拿大蒙特利尔举行的ACM互联网测量大会(ACM IMC'23)上发表。该论文首次深入分析了93种物联网设备和移动应用程序之间本地网络交互的复杂性,揭示了大量此前未被披露的、具有实际影响的安全和隐私威胁。
尽管大多数用户通常认为本地网络是一个可靠且安全的环境,但该研究结果强调了由于不当使用UPnP或mDNS等标准协议,物联网设备在本地网络中无意间泄露敏感数据所带来的新威胁。这些数据包括设备的唯一名称、UUID,甚至家庭地理位置数据,这些信息可能被影子数字数据和营销行业在用户不知情的情况下收集。
纽约大学坦顿工程学院博士生、该文章的合著者维杰·普拉卡什表示: “通过分析IoTInspector工具收集的数据,我们发现,在数千个真实的智能家居中,物联网设备会无意中泄露至少一条个人身份信息,例如唯一的硬件(MAC)地址、UUID或唯一的设备名称。任何标识符和元数据都可用于识别住宅,但三者结合使用则能使住宅在全球范围内独一无二,易于识别。相比之下,如果使用最简单的指纹识别技术对网络用户进行画像,其独特性相当于1500分之一。而如果仅使用三条物联网设备数据对智能家居进行画像,其独特性相当于112万分之一。”
这些本地网络协议可用作侧信道,访问本应受各种Android权限保护的数据,例如住宅位置信息。 “侧信道是一种较为隐蔽的间接访问敏感数据的方式。例如,Android 应用开发者本应请求系统权限以获得用户同意,从而访问地理位置等数据。然而,我们已经证明,某些间谍软件和广告公司会滥用本地网络协议,在用户不知情的情况下悄悄访问这些敏感信息。他们只需礼貌地请求部署在本地网络上的其他物联网设备,这些设备使用诸如 UPnP 之类的标准网络协议即可。”IMDEA Networks 副教授兼 AppCensus 联合创始人 Narseo Vallina-Rodríguez 表示。
“我们的研究表明,物联网设备使用的本地网络协议缺乏足够的保护,会泄露我们家庭的敏感信息以及我们如何使用这些设备。这些信息的收集方式并不透明,并有助于构建我们的生活习惯和社会经济地位的画像。”UC3M 教授 Juan Tapiador 补充道。更广泛的影响
这项研究的影响远远超出学术界。研究结果凸显了制造商、软件开发商、物联网和移动平台运营商以及监管机构亟需采取措施,加强智能家居设备和智能家居的隐私和安全保障。研究团队已负责任地将这些问题传达给了存在安全漏洞的物联网设备供应商以及谷歌的安卓安全团队,这已促使部分产品的安全性能得到提升。
