2025 年 4 月上旬,Akamai 安全情报和响应团队 (SIRT) 发现黑客正在积极利用 GeoVision 报废 (EoL) IoT 设备中的安全漏洞。攻击者正在将这些设备整合到 Mirai 僵尸网络中,以实施分布式拒绝服务 (DDoS) 攻击。
该攻击利用了两个操作系统命令注入漏洞(CVE-2024-6047和CVE-2024-11120,CVSS评分:9.8)。具体来说,攻击者以 GeoVision IoT 设备的 /DateSetting.cgi 端点为目标,并将命令注入 szSrvIpAddr 参数。
Akamai 的研究证实,僵尸网络注入命令来下载并执行名为 LZRD 的 Mirai 恶意软件的 ARM 版本。同样被利用的还有 Hadoop YARN 漏洞 CVE-2018-10561 以及 2024 年 12 月发现的影响 DigiEver 的错误。
此外,Arctic Wolf 和 SANS 技术研究所警告称,三星 MagicINFO 9 服务器路径遍历漏洞(CVE-2024-7399,CVSS 评分:8.8)也正在被积极利用。此漏洞可能允许未经身份验证的用户写入任意文件,从而可能导致远程代码执行。
三星于 2024 年 8 月解决了该漏洞,但自 2025 年 4 月 30 日发布概念验证 (PoC) 以来,该漏洞已被攻击者武器化。
受影响的 GeoVision 设备不太可能收到新补丁,因此鼓励用户升级到更新的型号。建议 Samsung MagicINFO 用户更新至版本 21.1050 或更高版本。
从:黑客利用三星 MagicINFO、GeoVision IoT 缺陷部署 Mirai 僵尸网络
【编辑部评论】
最近报道的利用三星 MagicINFO 和 GeoVision 物联网设备漏洞的攻击再次凸显了物联网安全的重要性。
特别值得注意的是针对报废 (EoL) 设备的目标。在 GeoVision 的案例中,较旧的、未打补丁的设备对于攻击者来说是一个有吸引力的目标。这种现象也被称为“数字垃圾问题”,在许多情况下,不再支持的设备仍然连接到网络而没有得到妥善处理。
三星MagicINFO漏洞(CVE-2024-7399)的问题在于,即使在2024年8月提供了补丁,许多组织也忽略了对其进行更新。该漏洞特别严重,因为它允许在未经身份验证的情况下执行任意代码,使其成为对攻击者非常有吸引力的目标。
Mirai 僵尸网络于 2016 年首次被发现,此后一直在不断发展。目前名为 LZRD 的变体就是这样的一个例子。还有报道称,2025 年 1 月,基于 Mirai 的僵尸网络引发了历史上最大规模的 DDoS 攻击。
三星MagicINFO是一个数字标牌管理平台,应用于许多公共场所,包括交通枢纽、零售商店、餐馆、公司大堂、医疗机构和金融机构。这些地点的系统故障不仅仅是带来不便,还可能导致信息中断和混乱。
GeoVision 设备由一家台湾公司制造,在世界各地广泛安装。如果监控摄像头或网络录像机(NVR)受到攻击,则存在监控系统故障甚至视频数据泄露的风险。
此类攻击的增加表明管理物联网设备安全的难度。特别是,数字标牌和监控摄像头往往会被设置和遗忘,因此很难定期更新其固件。
企业和组织迫切需要为物联网设备制定全面的管理和安全策略。制造商还需要考虑在整个产品生命周期提供安全支持。
随着物联网设备数量未来预计将进一步增加,利用此类漏洞的攻击也可能会增加。安全措施是一个应该“现在”而不是“以后”解决的问题。
【术语解释】
魔法信息:
三星提供的数字标牌内容管理解决方案。可以远程管理数字标牌和显示屏,以及分发和安排内容。
地理视觉:
总部位于台湾的视频监控系统制造商。它是全球 40 强安防公司之一,提供监控摄像头和物联网设备。
Mirai僵尸网络:
感染和劫持 IoT 设备并将其用于 DDoS 攻击的恶意软件。它于 2016 年首次被发现,此后又出现了各种亚种。
DDoS 攻击:
一次向特定服务器发送大量访问,导致服务器过载并导致服务不可用的攻击。僵尸网络可实现大规模攻击。
CVE:
常见漏洞和暴露的缩写。分配给安全漏洞的标识号。
EoL(寿命终止):
这意味着产品的制造和支持的结束。 EoL 产品将不再提供安全更新,由于漏洞仍未修复,因此很容易受到攻击。
[参考链接]
三星MagicINFO(外部)
三星的数字标牌管理解决方案。涵盖从内容创建到分发和设备管理的一切。
地理视觉(外部)
一家台湾公司,提供监控摄像头、门禁系统、物联网设备等。
GeoVision日本法人(外部)
GeoVision 的日本子公司。它为日本市场提供产品和服务。
[参考视频]
[编者后记]
您的办公室或家中是否有长期未更新的物联网设备?数字标牌、监控摄像头和智能家居设备等设备一旦安装,往往无人看管,认为“没事,因为它正在工作”,实际上可能成为网络攻击的切入点。为什么不以此示例为契机检查您正在使用的 IoT 设备的固件版本,或者制定计划更新不再受支持的设备。您正在实施什么样的物联网安全措施?
