智能硬件|Alexa,黑掉你自己:亚马逊Echo可能在背着你搞事( 二 )
3)Echo 播放了可疑的音频文件,接受了音频中的指令,就能够在用户不知情的前提下进行各种操作,给用户添麻烦,比如修改甚至取消闹钟,让人睡过头;开关智能灯泡,让人以为家里闹鬼;修改日历项,让人错过重要事情等等;
不要以为这些都是无害的小玩笑,这个漏洞完全可能导致更严重的隐私泄露、财产损失和人身危险 。
举三个场景为例:
1. 隐私泄露:黑客可以在可疑的音乐文件里加入 "go on“ 。这个词组也对应了 Echo 音箱支持的一个技能,可以极大延长 Echo 保持激活的时间,监听用户说话的时间;进而,黑客还可以将用户讲话内容发送到网络服务器 。在最极端的情况下,黑客完全有能力结合 go on 和其它技能来完全劫持 Echo 音箱,把用户发布的命令替换成自己的……此次漏洞被命名为 CVE-2022-25809:
2. 财产损失:过去我们偶尔会看到这样的新闻:有人收到了亚马逊的包裹,但是自己并没有买过里面的东西——通过本文所探讨的这个漏洞,黑客是完全可以劫持 Echo 去乱买东西的 。
这是因为通常 Echo 只会在购买后首次配置时验证用户的身份和账户信息,后续无论是安装技能还是网上下单,都无需做额外的身份校验——这些设计原本是为了让使用体验更流畅,现在可能被漏洞利用 。
3. 人身伤害和财产严重损失:如果用户家里装了兼容 Alexa 的智能门锁的话,坏人可以在门口蓝牙连上音箱,播放指令,打开门锁——这可就成了严重的入室抢劫风险了……

文章图片
研究的结果也已经写成了论文:

文章图片
受影响产品和严重程度令人担忧的是,如果结合前面提到的在线电台(远程)和蓝牙连接(现场)这两种攻击角度的话,这一漏洞的凶险程度是非常高的:

文章图片
研究人员已经将这次的主要漏洞 AvA,以及顺道发现的另外两个小漏洞 Full Volume 和 Break Tag Chain 的 资料直接提交给了亚马逊 。
漏洞的验证和复现工作是在第三代 Echo Dot 上进行的,不过研究人员指出:三代和四代的所有 Echo 智能音箱产品都存在此漏洞 。
亚马逊将漏洞严重性评为”中级“,并且也在最近对受影响的 Echo 产品发布了补丁更新(版本号:3代6812454788,4代 6409855108) 。
这次补丁在一定程度上降低 Echo 设备被自己所播放内容当中的触发词激活的几率,然而它并没有完全补上漏洞 。因为正如我们在前面所提到的:这个漏洞并非由代码缺陷,而是由功能设计所导致的 。
原则上,只要 Echo 音箱还是麦克风全时开启监听触发词,只要技能 (skill) 的发布、审核和调用机制保持现状,只要 Echo 为了确保使用体验而不在特定操作的时候进行用户身份验证——这个漏洞就将继续存在 。
研究人员指出,想要对抗这一漏洞,有几种思路可以参考:
推荐阅读
- 智能手机|荣耀CEO赵明:硬件只能决定产品下限,软硬件协同才决定真实价值
- 人工智能|这条被欧美占据95%的赛道,中国该如何突围?
- 智能手机|Redmi的新品“全家桶:三款旗舰手机,百寸巨屏电视,四大生态新品
- 投稿|智能化时代,车险业务的主机厂变局
- 人工智能|上市即破发,格灵深瞳还能让资本再相信万亿市值故事吗?
- 汽车|理想L9初印象:电动特征鲜明的家庭智能SUV
- 华为|HarmonyOS智能中控屏亮相,路由器、智能音箱迎来升级 | 钛快讯
- 潜在投资|【硬科技周报】第10周:智能驾驶计算平台方案提供商超星未来获亿元A2轮融资,送货机器人公司Serve Robotics完成1000万美元战略融资
- 投稿|你的智能音箱为什么这么傻?
- 智能手机|戒手机成了生意?