海量安全漏洞!软银Pepper机器人可能在窃听、诈骗、袭击你

2018 年 5 月 30 日 量子位
郭一璞 发自 凹非寺 
量子位 报道 | 公众号 QbitAI

把硬件设备的root密码设置为“root”这四个字母,是不是非常搞笑了?

真有人这么干,而且是大名鼎鼎的软银集团。



据The Register报道,瑞典的研究人员发现,软银三年前就开卖的Pepper机器人root密码被简单粗暴的设置为了R-O-O-T四个字母,标注在了用户手册里,并且直接被写死了,用户无法修改密码,但黑客可以大摇大摆的用这个密码黑进来,然后控制机器人。

当然,黑客要想完全操控机器人离不开其他部件的“配合”。

而软银在软硬件方面的设置刚好非常“配合”:

Pepper的处理器有问题,只需要uname -a终端命令操控;顺便提一下Pepper的处理器是2013年英特尔Atom E3845驱动,在今年年初被爆出了Meltdown/Spectre漏洞。

Pepper机器人的API接口可访问传感器、摄像头、麦克风和移动部件,具体功能用Python,C ++和Java写的很清楚;同时软银没有部署任何应对强行攻击的措施,Pepper在接受TCP消息的端口9559上公开服务并作出相应反应,只要信息符合API,Pepper就接受来自发送者的数据包,并且不需要身份验证。

Pepper机器人还可通过未加密HTTP进行管理,对于这一点,发现问题的研究人员感到软银拉低了整个CS界的智商:

“我们坚信,在2018年,销售如此易遭此类攻击的产品简直不能忍。通过未加密的通信渠道进行身份验证,这是软件开发人员能犯的最严重的错误之一,计算机本科生都知道应该避免这种错误,但让人遗憾的是,这个问题竟然出现在了售卖中的商业产品上。”

除了这些安全问题,研究人员还发现了Pepper的其他bug:

比如控制机器人行走的应用程序Simple Animated Messages (SAM),它可以实现设计一个简单的编排,让Pepper能够移动;以及通过文本到语音服务进行说明,显示到机器人身上的屏幕上。

然而这个程序无法控制扩展名,甚至用户可以上传图片格式的文本——你能想象把一个.txt改成.jpg或者.png上传执行么?

黑客控制Pepper,祸起萧墙

普通的黑客操控计算机系统,可以控制软件,但是Pepper不一样,它开始一个有手有脚、有眼有耳的机器人。

如果黑客控制了Pepper,可能会偷窥你的生活,监视你的隐私,甚至欺骗你说出支付宝的密码。

最可怕的是,你不知道黑客会不会控制Pepper的手脚对你发动物理攻击,被机器人拿刀架在脖子上可不是什么美好的体验。

活动报名

诚挚招聘

量子位正在招募编辑/记者,工作地点在北京中关村。期待有才气、有热情的同学加入我们!相关细节,请在量子位公众号(QbitAI)对话界面,回复“招聘”两个字。

量子位 QbitAI · 头条号签约作者

վ'ᴗ' ի 追踪AI技术和产品新动态



登录查看更多
1

相关内容

软银集团股份有限公司是日本一家电信业与媒体业的控股公司。其旗下的子公司所参与的业务包括宽带网络、固网电话、电子商务、互联网服务、网络电话、科技服务、控股、金融、媒体与市场销售等。 1981年9月3日,孙正义于东京都创立软件银行。2013年10月22日,软件银行股价总额约为934亿美元。 维基百科
【实用书】Python爬虫Web抓取数据,第二版,306页pdf
专知会员服务
117+阅读 · 2020年5月10日
【论文】欺骗学习(Learning by Cheating)
专知会员服务
26+阅读 · 2020年1月3日
IBM《人工智能白皮书》(2019版),12页PDF,IBM编
专知会员服务
20+阅读 · 2019年11月8日
基于Web页面验证码机制漏洞的检测
FreeBuf
7+阅读 · 2019年3月15日
I2P - 适用于黑客的Android应用程序
黑白之道
30+阅读 · 2019年3月6日
威胁情报驱动:F3EAD 之利用
计算机与网络安全
4+阅读 · 2018年12月28日
已删除
雪球
6+阅读 · 2018年8月19日
Tensor Flow、Caffe、Torch共同之处:敞开的漏洞!
朋友圈新功能,治愈大波强迫症患者
腾讯
4+阅读 · 2017年7月14日
Arxiv
7+阅读 · 2019年10月6日
Arxiv
5+阅读 · 2018年5月16日
Arxiv
3+阅读 · 2018年4月10日
VIP会员
相关资讯
基于Web页面验证码机制漏洞的检测
FreeBuf
7+阅读 · 2019年3月15日
I2P - 适用于黑客的Android应用程序
黑白之道
30+阅读 · 2019年3月6日
威胁情报驱动:F3EAD 之利用
计算机与网络安全
4+阅读 · 2018年12月28日
已删除
雪球
6+阅读 · 2018年8月19日
Tensor Flow、Caffe、Torch共同之处:敞开的漏洞!
朋友圈新功能,治愈大波强迫症患者
腾讯
4+阅读 · 2017年7月14日
Top
微信扫码咨询专知VIP会员