那天晚上十一点多,我正窝在沙发上刷手机,电视突然自己亮了,音量轰地一下拉到最大,我吓得差点把手机甩出去,遥控器明明放在茶几上,猫也不可能踩到——它正趴在我腿上打呼噜,关掉电视之后没两分钟,客厅的智能灯开始狂闪,跟 disco 舞厅似的,我第一反应是电路出问题了,第二反应是见鬼了,直到我打开365盒子的管理后台,才发现登录记录里多了一个陌生设备,登录地点显示在另一个省份,那一瞬间,后背有点发凉。
说实话,在这之前,我从来没认真琢磨过这个盒子的安全问题,买回来设置的时候,跟着引导一路点"下一步",密码就用家里Wi-Fi密码后面加了个123,当时觉得,谁闲着没事来黑我一个普通人家里的电视盒子?后来才知道,智能家居设备是黑客最喜欢捏的软柿子,因为它们安全防护普遍做得松,又跟家里网络直接连通,拿下一个就能当跳板摸到路由器、手机、电脑这些真正存着敏感信息的东西。
365盒子到底是怎么被黑进去的
出了事之后我没急着格式化,先把盒子里的异常翻了一遍,其实365盒子本质上就是一个定制的安卓系统,少了很多手机上的安全限制,但该有的漏洞一个没少,我复盘了一下,对方大概率是从这几个地方摸进来的。
第一道裂缝:那个我从来没改过的远程调试端口
365盒子默认开着ADB调试功能,这是厂家为了方便远程维护留的后门,问题是出厂之后没默认关掉,ADB端口一开,只要盒子跟手机或电脑在同一网络下,就能直接连进去执行命令,我家路由器又被我设了个简单的管理员密码,对方很可能先蹭进我家Wi-Fi——要么是破解了密码,要么是从附近公共区域连进来的——然后顺着ADB端口大摇大摆进了盒子系统。
第二道裂缝:一个没打补丁的老版本系统
我把系统更新记录拉出来一看,最近一次安全补丁是十四个月前的,查了一下对应的CVE编号,好家伙,列表里列了七个已知高危漏洞,其中两个直接允许远程代码执行,这就好比你家大门用的是那种用一张塑料片就能捅开的旧锁,还一直没换。
第三道裂缝:第三方应用商店里装的"李鬼"软件
说来有点不好意思,我之前为了看一些冷门节目,从盒子自带的应用市场之外下载了几个直播App,其中一个请求的权限多得离谱:不仅要访问存储空间,还要读取短信、读取联系人、获取精确位置,关键是一个电视盒子App要这些权限干什么?我当时没细想就点了"允许",后来查了查,这类"李鬼"软件里经常夹带远控木马,装上就等于给人家递了一把钥匙。
对方进来之后能干什么
这才是最让人不舒服的部分,电视自己亮、灯乱闪,听着像是恶作剧,但背后的风险远比这大得多,我捋了捋通过这个盒子能被摸到的东西:
- 家里的所有联网设备,盒子跟手机、电脑、智能音箱连在同一个路由器下面,拿下一个节点,整张内网都对攻击者敞开了。
- 路由器管理权限,很多人路由器管理密码和Wi-Fi密码一样,或者就写在路由器屁股上没改过,攻击者进了盒子就能试着访问路由器的管理页面,改DNS设置、劫持流量、监控所有上网记录。
- 存着账号密码的那些浏览器cookie,如果家里的电脑没设锁屏密码,远控进去之后直接能翻浏览器保存的密码列表。
- 摄像头和麦克风,365盒子如果外接了摄像头(有些型号本身就带),权限被拿走后就能偷偷开启录音录像,客厅里发生的一切对话,对方都可能听得一清二楚。
越想越觉得,那几天在客厅跟朋友聊天,聊的银行卡密码、手机解锁图案,说不定都被人听走了,这种"家被人在数字意义上扒了一遍"的感觉,比单纯的设备坏掉难受得多。
亡羊补牢:我做的几件事(以及踩的坑)
出事当晚我直接把路由器电源拔了,物理断网,然后坐在黑乎乎的客厅里,用手机流量查了三个小时资料,接下来这几天一边加固一边记录,有些操作看着简单,实际做的时候才发现藏着不少小坑。
| 加固措施 | 具体操作 | 实际效果和踩的坑 |
| 关掉ADB调试 | 进365盒子的开发者选项,把USB调试和网络调试全部关掉 | 重启之后确实不再监听5555端口了,但坑在于,有些版本的系统会在恢复出厂设置后又自动打开,所以最好重置之后再去检查一遍 |
| 换一个真正复杂的密码 | 密码改成20位以上,大小写字母加符号,跟其他密码都不重复,然后用Bitwarden这类密码管理器来记 | 输入的时候确实麻烦,尤其用遥控器一个一个按,但换完之后再也没有陌生登录记录了 |
| 更新固件或刷第三方干净系统 | 去官网找最新固件刷上,如果官方已经停更了,可以看看社区有没有干净的第三方ROM | 刷机有变砖风险,我的老型号刷完之后遥控器某些按键失灵了,需要重新映射,建议动手前先查一下同型号别人的刷机反馈 |
| 单独开一个访客网络给智能设备 | 在路由器里新建一个SSID,跟主力设备用的网络隔开,专门给盒子、智能音箱、摄像头这些IoT设备用 | 设置完之后手机没法直接投屏到盒子了,因为不在同一个网段,解决方案是把访客网络的设备间通信也打开,但这样隔离效果会打折扣,需要自己权衡 |
| 检查路由器DNS有没有被篡改 | 登录路由器后台看DNS设置,确认不是陌生的IP地址 | 我的果然被改成了一个境外IP,改回来之后访问网上银行的页面加载速度明显快了一截,之前应该是经过了中间人代理 |
文章里提到的技术名词和信息可以参考这些来源来交叉验证:OWASP IoT Top 10风险列表、美国国家标准与技术研究院发布的NIST SP 800-213物联网安全指南、以及CVE漏洞数据库里针对Android TV平台的历史漏洞记录,另外365盒子官方的固件更新说明也能查到具体修复了哪些安全缺陷。
折腾完这一圈,每次走进客厅看到那个安静亮着指示灯的盒子,我都会下意识地想一想,它现在到底是替我工作还是在替别人看着我,不过日子久了也就习惯了,该看电视看电视,该投屏投屏,只是偶尔手痒想装个什么新应用的时候,会停下来多琢磨几秒钟,毕竟吃过一次亏,那几秒钟的犹豫,大概就是这次被黑事件留给我最值钱的东西。




网友评论