1.内置物联网安全威胁
虽然人们已热衷接受物联网,但仍缺乏如何保护物联网的指导方针。
物联网设备本质上是不安全的。它们连接在一起,这意味着黑客可以访问它们。但是物联网设备缺乏诸如加密之类的基本保护能力。它们还往往因为廉价,从而使用户易于部署大量的设备,到2021年底,全球可能有350亿个IoT设备。
IT员工可能对这些物联网设备不作身份认证处理,甚至可能都不知道有这些设备。许多情况下,雇主甚至都对这些设备没有所有权。
物联网可能会成为勒索软件攻击的首选目标。僵尸网络、高级持续性威胁、分布式拒绝服务(DDoS)攻击、身份盗用、数据盗用、中间人攻击、社会工程攻击等也可能会青睐这些设备。
物联网的安全威胁,包括那些攻击数据库的威胁,将在2021年成为趋势。在自动化程度日益提高的世界中,许多攻击都集中在供应链和设备上。
物联网在这些领域中被广泛使用,更新设备并不总是最重要的。随着我们在物联网上遇受更新颖的攻击,一个问题变得尤为重要:我们可以更新老化的固件以提供所需的防护吗?
2.物联网中的人工智能攻击
可能到2021年,AI攻击将成为物联网安全威胁的趋势,这不足为奇。
自2007年以来,基于AI的攻击持续发生,主要用于社交工程攻击(模拟人类聊天)和增强DDoS攻击。2018年,有人发表了关于AI攻击的开创性研究论文,从此对AI的恶意使用就出现在人们的视野中。
随着时间的流逝,更精细的算法将更好地模仿网络上的普通用户,以规避搜寻异常行为的检测系统。
在网络攻击中使用AI的最新发展是用于构建和使用AI系统的工具的大众化,这使黑客攻击者现在可以构建使用AI工具,而几年前只有研究人员可以构建。
在执行IoT威胁的许多要素(例如重复任务、交互式响应和处理非常大的数据集)方面,人工智能系统比人类做得要好。总体而言,人工智能将帮助黑客扩大其物联网攻击,使其自动化并使其更加灵活。
当然,我们不要仅仅在2021年关注奇特的、新的基于AI的IoT威胁,而要关注常见的网络漏洞和其他攻击,但要比过去更快、更大规模地部署,并且具有更大的灵活性、自动化和自定义。
3.物联网中的Deepfake威胁
Deepfake,即深度机器学习,攻击者应用Deepfake技术工具来攻击IoT,例如暴力攻击和欺骗性生物特征识别。
例如,研究人员已经证明了深度学习模型中的生成式对抗网络(GAN, Generative Adversarial Networks )技术可以强行使用伪造的但有效的指纹。他们通过相同方法经过数千次尝试后,成功暴力破解密码。
实际上,我们已经看到了Deepfake技术在恶意攻击中的使用。第一波涉及伪造声音。攻击者训练计算机系统以模仿首席执行官的声音,然后发送伪造的首席执行官音频下令员工进行汇款操作等。
音频和图像伪造技术现已基本成熟,也就是说,您可以创建大多数人无法分辨的声音和照片。
深度学习的经典成果是伪造视频。时至今日,以这种方式制作的视频仍显得不可思议。但是,攻击者仍在不断完善Deepfake伪造视频技术,从而使视频通话社交工程攻击更具说服力,这只是时间问题。他们还可以使用伪造的视频进行网络破坏、敲诈和勒索。
4.更专业的网络犯罪
网络犯罪的整个历史无不涉及到黑客在攻击中技能的不断提升和完善。我们可以预期,到2021年,物联网安全威胁的这种长期趋势将继续,黑客的专业化和外包将大大增加。
黑客组织将追逐更大的收入,它们将倾向团队合作,而不是一个人或一个黑客组织负责整个工作。因此,一次攻击可能涉及多个黑客组织,每个黑客组织都发挥自己擅长的作用。
例如,一个黑客组织可能专门从事大规模侦察,然后以一定价格在暗网上分享他们的成果。另一个黑客组织可以购买此物品,然后雇用另一个黑客组织以社会工程学攻击破坏受害者。该黑客组织可以聘请说母语的人和图形设计师来制作更具说服力的电子邮件。一旦他们获得访问权限,黑客组织可以雇用多个专家进行勒索软件、比特币挖矿和其他攻击。
这就像企业从外包中获取专业及多元服务并受益一样,黑客组织也是如此。
5.国家资助的黑客攻击
上述组织趋势(专业化和外包)将进一步模糊国家资助的黑客攻击与黑客组织团体攻击之间的界限。
实际上,许多所谓的国家赞助的网络攻击是由与政府机构(包括军事和间谍机构)相关的黑客组织实施的。
随着专业化和外包的增加,由国家提供资助支持的物联网攻击将越来越多,虽然这些检测到的攻击是否是国家发起的至今难有证据支持。
毫无疑问,2021年将是网络安全领域又一个令人振奋的一年。我们应将物联网安全威胁的这五种趋势作为重点关注领域,保护好我们的物联网!