首先,從什麼是“UPnP”說起?
UPnP是一種用于 PC 機和智能設備(或儀器)的常見對等網絡連接的體系結構。UPnP 可使設備彼此自動連接和協同工作,從而使網絡(尤其是家庭網絡)對更多的人成為可能。因此,很多路由器都開放了UPnP服務。
全球有約280萬台物聯網設備開放了UPnP SSDP服務(1900端口),存在被利用進行DDoS攻擊的風險,其中有38.6%的設備同時還開放了UPnP SOAP服務,在這些開放SOAP服務的設備中,69.8%的設備存在漏洞。
綠盟科技發現的兩類惡意端口映射家族
由于SOAP服務缺乏鑒權機制,約41萬台端口映射服務可訪問的物聯網設備存在被入侵的可能。在這些設備中,有8.9%的設備被發現存在惡意的端口映射條目,例如會将内網的445端口和139端口暴露在互聯網上,而開啟這兩個端口服務可能存在遭受永恒之藍、永恒之紅的攻擊的風險,平均每個受感染的設備存在282條感染記錄。
1、 IntraScan
我們采集到約有26萬條IntraScan的内外網端口映射關系數據,平均每個惡意IP約有31條惡意端口映射記錄。韓國受到IntraScan的影響最為嚴重,占所有感染數量的47%。
IntraScan暴露的内網端口包括 Web服務相關的80、81、82、8080端口,FTP 21端口,SSH 22端口,Samba 445端口,MySQL 3306端口,MSSQL 1433端口等。暴露數量最多的是9308端口,即索尼PlayStation的端口。

圖1 受IntraScan感染的設備内網映射端口分布
表 1是受IntraScan感染的設備内外網端口映射關系的示例。從中我們發現了兩類不同的端口映射規則。一類是内網端口和所映射的外網端口相同,這類規則發生在9303-9308端口之間和所有大于等于49152端口的時候;另一類是将内網端口号加1000作為相對應的外網端口号,如果出現映射失敗的情況(即該外網端口已在使用中),則會嘗試将内網端口号加1025作為相對應的外網端口号,如果繼續映射失敗,則會持續在此基礎上加1進行映射,直到映射成功,如示例中的80、81、82、8443、9999端口。
表1 受IntraScan感染的設備内外網端口映射關系示例

2、NodeDoS
NodeDoS主要存在兩種惡意行為,一是映射到8.8.8.8的53端口,推測其将設備作為DNS反射攻擊的肉雞集群,二是映射到某色情廣告平台,進行分布式廣告點擊從中獲利,全球目前有約600台設備受到感染。約有3.4萬條NodeDoS的内外網端口映射關系數據,平均每個惡意IP約有58條惡意端口映射記錄。韓國受到NodeDoS的影響最為嚴重,占所有感染數量的51%。
UPnP問題嚴峻,需要多方共同努力
作為安全廠商:
(1)可以在掃描類産品中加入UPnP掃描能力,及時發現客戶網絡中存在的安全隐患。
(2)可以在防護類産品中加入對于SSDP和SOAP的流量檢測能力,及時發現客戶網絡中存在的安全威脅。
作為設備開發商:
(1)遵循OCF 的建議,産品在實現的時候加入對各類操作權限進行限制、對端口轉發租用時間進行限制等安全機制。
(2)在産品中采用較為安全的UPnP SDK。
(3)提供設備的自動升級服務。
(4)嚴格按照UPnP規範,如果沒有需要,不将UPnP相關端口暴露在互聯網上。
作為監管部門:
(1)對于網絡中的UPnP威脅進行監控,發現問題進行通報。
(2)提高人們的UPnP安全意識。
(3)推動設備中UPnP功能的安全評估,如設備不滿足相關要求,禁止設備上市等。
作為用戶:
(1)如無需要,關閉路由器的UPnP功能。
(2)借助工具,自查端口映射表,發現異常條目,及時清除。
(3)及時升級路由器等包含UPnP功能的設備的固件。
更多對于UPnP的分析,請關注綠盟科技《2018物聯網安全年報》。
免責聲明:本文僅代表作者個人觀點,與每日科技網無關。其原創性以及文中陳述文字和内容未經本站證實,對本文以及其中全部或者部分内容、文字的真實性、完整性、及時性本站不作任何保證或承諾,請讀者僅作參考,并請自行核實相關内容。
本網站有部分内容均轉載自其它媒體,轉載目的在于傳遞更多信息,并不代表本網贊同其觀點和對其真實性負責,若因作品内容、知識産權、版權和其他問題,請及時提供相關證明等材料并與我們聯系,本網站将在規定時間内給予删除等相關處理.

