如果黑客獲得一個傳真機(jī)號碼,那么他最大可利用到什么程度呢?無論你是否相信,你的傳真機(jī)號碼對黑客來說,已經(jīng)足夠讓他們獲取到打印機(jī)的完整權(quán)限,甚至可以順便滲透進(jìn)其他已連接的網(wǎng)絡(luò)。
日前,CheckPoint研究人員透露,他們在全球數(shù)千萬臺傳真機(jī)使用的通信協(xié)議中發(fā)現(xiàn)了兩個關(guān)鍵遠(yuǎn)程代碼執(zhí)行(RCE)漏洞的詳細(xì)信息。或許,你可能會想現(xiàn)在還有誰使用傳真!
然鵝,傳真并未過時。目前,全球仍然有超過3億個傳真號碼和4500萬臺傳真機(jī)在使用,在一些商業(yè)組織、監(jiān)管機(jī)構(gòu)、律師、銀行和房地產(chǎn)公司等在內(nèi)的機(jī)構(gòu),傳真機(jī)仍然很受歡迎。
現(xiàn)在,大多數(shù)傳真機(jī)都設(shè)計成打印傳真一體機(jī),并通過WiFi網(wǎng)絡(luò)或PSTN電話線連接,所以一個黑客只需通過傳真發(fā)送特制的圖像文件,即可利用上文中提到的漏洞,控制企業(yè)或家庭網(wǎng)絡(luò)。
黑客入侵所需的僅僅是一個傳真號碼,而傳真號碼很容易獲取,比如瀏覽公司網(wǎng)站或直接詢問。
該攻擊被稱為Faxploit,其中涉及了兩個緩沖區(qū)溢出漏洞,一個在解析COM標(biāo)記時觸發(fā)(CVE-2018-5925),另一個基于堆棧的問題在解析DHT標(biāo)記(CVE-2018-5924)時發(fā)生,這可以導(dǎo)致遠(yuǎn)程代碼執(zhí)行。
為了證明這一攻擊,Check Point惡意軟件研究團(tuán)隊負(fù)責(zé)人Yaniv Balmas和安全研究員Eyal Itkin使用了市面上流行的,HP Officejet Pro 6830一體式打印機(jī)和OfficeJet Pro 8720。
研究人員通過電話線發(fā)送裝有惡意載荷的圖像文件,一旦傳真機(jī)收到圖像文件,圖像就會被解碼并上傳到傳真機(jī)的內(nèi)存中。在他們的案例中,研究人員使用NSA開發(fā)的EternalBlue和Double Pulsar,這些漏洞被名為Shadow Brokers的組織泄露,這套軟件也是去年 WannaCry勒索軟件的幕后主謀,以接管連接的機(jī)器并通過網(wǎng)絡(luò)進(jìn)一步傳播惡意代碼。
“我們只用一根電話線,然后發(fā)送傳真,就可以完全控制傳真機(jī),然后將我們的載荷擴(kuò)散到打印機(jī)可訪問的計算機(jī)網(wǎng)絡(luò)中。我們認(rèn)為社區(qū)應(yīng)特別關(guān)注這種安全風(fēng)險,并著手改變現(xiàn)代網(wǎng)絡(luò)架構(gòu)對待網(wǎng)絡(luò)打印機(jī)和傳真機(jī)的方式。”研究人員在博客中表示。
根據(jù)Check Point研究人員的說法,攻擊者可以使用包括勒索軟件,挖礦軟件或間諜軟件在內(nèi)的惡意軟件對圖像文件進(jìn)行編碼,具體取決于他們的目標(biāo)和動機(jī)。
-
黑客
+關(guān)注
關(guān)注
3文章
284瀏覽量
21928 -
傳真
+關(guān)注
關(guān)注
0文章
15瀏覽量
15585
發(fā)布評論請先 登錄
相關(guān)推薦
外資制造業(yè)可利用AI提升決策能力
寶馬攜手Classiq利用量子計算優(yōu)化汽車架構(gòu)
如何用潔凈室技術(shù)實現(xiàn)業(yè)務(wù)快速恢復(fù)
傳真及數(shù)據(jù)數(shù)字通信設(shè)備有哪些
SiRider S1芯擎工業(yè)開發(fā)板測評+1.防止黑客入侵通信監(jiān)控系統(tǒng)(PSA)
蘋果macOS 15 Sequoia將修復(fù)18年老漏洞,筑牢企業(yè)內(nèi)網(wǎng)安全防線
AMD遇黑客攻擊,但稱運營無大礙
"上古"僵尸網(wǎng)絡(luò)病毒Ebury重啟,目標(biāo)瞄準(zhǔn)服務(wù)器VPS供應(yīng)商
谷歌電話應(yīng)用新增“查找號碼”功能,提升陌生來電識別效率
黑客利用蘋果密碼重置功能缺陷實施釣魚攻擊
蘋果Apple Silicon芯片曝安全隱患:黑客可利用漏洞竊取用戶數(shù)據(jù)
防止AI大模型被黑客病毒入侵控制(原創(chuàng))聆思大模型AI開發(fā)套件評測4
【換道賽車:新能源汽車的中國道路 | 閱讀體驗】2.(原創(chuàng))防止黑客病毒入侵智能汽車遠(yuǎn)程開車鎖車
AI人員入侵識別攝像機(jī)
![AI人員<b class='flag-5'>入侵</b>識別攝像機(jī)](https://file1.elecfans.com/web2/M00/C4/7A/wKgZomXzwzaAIPbfAADsb05O1vM037.png)
評論