智能设备“偷走”多少隐私?弱密码和使用默认密码是重要安全隐患

智能设备“偷走”多少隐私?弱密码和使用默认密码是重要安全隐患

如果用户不修改智能摄像机系统预设的远程弱口令就极易引发信息泄露 供图/视觉中国

智能摄像机、电视盒子、智能打印机……如今我们身边充斥着许多智能设备,但这些设备大多存在安全隐患。360安全大脑对50余个品牌近200种不同机型产品进行抽样检测与分析,发布了《典型IoT设备网络安全分析报告》,报告显示,一些常见漏洞可轻易导致IoT设备丧失控制权,任人摆布,其中摄像头成为“最不安全设备”。

摄像头最不安全

智能摄像机就像眼睛,这个眼睛已经应用于家庭、公共服务等多领域,其漏洞一旦被利用,这个眼睛过去记录的影像会被窃取,还可以被用来观察隐私和公共环境,可能引发重大安全风险。

报告显示,在智能摄像机存在的漏洞中,远程弱口令漏洞占比最高,为91.7%。“远程服务”是智能网联设备的“标配”,例如远程查看摄像头画面,要使用“远程服务”就需要合法的账号登录设备,系统往往预设了远程弱口令,如果用户不修改,则极易被黑客破解,继而丧失设备控制权限。

报告显示,五分之一的摄像头存在漏洞,包括远程弱口令漏洞、预置后门漏洞和敏感信息泄露漏洞等。

打印机电视盒子或带来机密泄露

在企业的日常工作场景中,远程传输文件进行打印是再熟悉不过的行为。如果打印机管理员疏于修改打印机出厂设置的远程服务弱口令,可能引发商业机密的泄露,带来不可估量的损失。

在电视盒子暴露的漏洞中,敏感信息泄露漏洞占比高达92.7%,远超其他类型漏洞。该漏洞主要由敏感数据存储未加密、采用明文传输等原因导致。利用这些漏洞,攻击者能远程查看用户电视设备播放的节目列表、历史记录,甚至造成用户的视频网站账号密码泄露。

另外,路由器和智能音箱在家庭智能设备中的地位在日渐增强,作为入口和中控,他们的安全性将涉及家中的更多设备。

在传统的网络家庭环境中,路由器的作用仅仅是一个网络接入设备,其在安全中的重要性远不如终端设备本身。但在IoT时代,会有越来越多的不同类型,不同功能的设备接入网络,而这些设备与网络相连的入口都是路由器。

同时,智能音箱作为家用智能硬件的“中控台”,地位也尤为重要。一旦“入口”和“中控”被击破,将祸及家庭或公共场景内所有的智能设备。而智能摄像机由于使用场景多、用户基数大,不但涉及用户信息,还涉及声音、画面等用户隐私,也是未来安全预警的重要方面。

360安全大脑建议,产品上市前首先应与专业安全厂商、安全机构合作,进行充分的安全检测,并且建立和健全产品更新机制,产品投入市场后定期更新维护产品,提供完备的用户服务。

弱密码和使用默认密码是重要安全隐患

报告显示,用户的不安全使用行为包含不修改默认密码、设置弱密码、不升级打补丁、安装过多插件等。

密码方面,用户使用弱密码或使用默认密码,是重要的安全隐患之一。360安全大脑通过对用户的调研显示,61.7%的用户会修改密码并设置高防护密码,而30.5%的用户会使用弱密码,还有6.8%的用户根本不去修改密码。

常见的默认密码为admin、password、12345678等,常见的弱密码如姓名、生日、手机号码等,较容易被破解。360安全大脑提醒广大用户及时修改密码,设置复杂密码。

定期升级系统或给漏洞打补丁,是确保IoT设备安全性的重要举措。360安全大脑对用户的调研显示,大部分用户会及时升级、打补丁,分别占比49.3%和63.0%;0.9%的用户不去修补漏洞,7.5%的用户不去升级网络端口;其余则是大部分会、偶尔会。也就是说,用户的安全意识仍然不够高。360安全大脑提醒用户,一定要及时修复漏洞,升级系统。

除了上述两点外,用户还需谨慎安装插件。安装插件可为智能硬件设备提供丰富的扩展功能。以智能路由器为例,目前市面上提供的路由器插件包括宽带提速、游戏加速、屏蔽广告、自动登录、恶意入侵拦截、虚拟内存、主题美化、远程下载等,甚至还包括购物平台及智能家居平台。从IoT安全层面看,每增加了一个插件,就相当于增加一个入口,如果插件中存在漏洞,则可能“因小失大”。

厂商能否为IoT设备设置高强度的出厂密码,同样关乎IoT设备安全。360安全大脑监测数据显示,在进行抽样调查的IoT设备中,出厂设置弱密码的设备数量占比高达64.4%,存在较高的被暴力破解风险,危及用户隐私。

约三分之二的厂商,未能在接到第三方报告后三个月内修复系统漏洞。除安全意识不足的因素外,在IoT行业,很多厂商由硬件厂商转型而来,其软件和安全技术相对欠成熟,这也可能带来“不修复或延迟修复”情况。

360安全大脑根据安全大数据分析保守预测,如果不采取有效措施提高IoT设备安全性,2019年,IoT设备漏洞将以28.6%的速度增长,安全形势不容乐观。(记者 温婧)

THE END

恶意透支诈骗量刑标准上调

根据司法解释的规定,恶意透支数额在1万元以上不满10万元的,为数额较大;数额在10万元以上不满100万元的,为数额巨大;数额在100万元以上的,为数额特别巨大。

决定第三条将恶意透支型信用卡诈骗罪的各档数额标准上调至原数额标准的5倍。据了解,这样调整主要考虑是,从司法实践情况看,原数额标准已不符合经济社会发展实际情况,偏向保护发卡银行的利益,不利于促进信用卡市场的良性健康发展。上调后的数额标准符合宽严相济刑事政策的要求,将有效改变目前对恶意透支型信用卡诈骗罪量刑明显偏重的问题。同时,可以严格控制10年以上有期徒刑、无期徒刑的适用,保持司法解释的前瞻性。2016年“两高”《关于办理贪污贿赂刑事案件适用法律若干问题的解释》上调非国家工作人员受贿罪、职务侵占罪的数额标准,可以做适当参照。

值得关注的是,决定对恶意透支以非法占有为目的的认定进行了明确。

根据刑法的规定,以非法占有为目的是恶意透支的主观要件,是区分恶意透支与民事违约的最重要标准。司法实践中,认定恶意透支时往往虚置以非法占有为目的这一要件,将经发卡银行两次催收后超过3个月仍不归还的客观行为直接认定为以非法占有为目的,或者对持卡人提出的不具有非法占有目的的辩解不予甄别,存在客观归罪、唯结果论的不当倾向。

为了坚持主客观相统一原则,决定第一条第一款明确了恶意透支的定义;第二款明确认定以非法占有为目的应当坚持综合判断原则,不得单纯依据持卡人未按规定还款的事实认定非法占有目的;第三款列举了应当认定为以非法占有为目的的6种情形,强调和引导办案机关综合全案证据审慎认定恶意透支以非法占有为目的的主观要件。

明确有效催收控制打击面

认定发卡银行是否进行了有效催收,是判断是否构成恶意透支的要件之一。实践中,商业银行常见的催收方式包括电话、电子信息(含短信、微信、电子邮件等)、信函、上门等,除持卡人故意逃避催收外,其实质都应能够确认持卡人收悉。为防止催收的形式化,合理控制刑事打击面,决定第二条明确了有效催收的认定问题。

决定第一款结合2011年原银监会制定公布的《商业银行信用卡业务监督管理办法》(以下简称信用卡管理办法)的相关规定,明确了认定有效催收的4项条件:要求催收在超过规定限额或者规定期限透支后进行,如果透支尚未超过规定限额或者规定期限的,属于对信用卡的合法使用,此时所谓的催收,本质上属于信用卡管理办法第67条规定的提醒,不属于催收;要求催收应当采用能够确认持卡人收悉的方式,但持卡人故意逃避催收的除外;要求两次催收至少间隔30日,旨在解决发卡银行短时间内连续催收的不当做法;要求符合催收的有关规定或者约定。

此外,信用卡管理办法第68条规定:发卡银行应当对债务人本人及其担保人进行催收,不得对与债务无关的第三人进行催收,不得采用暴力、胁迫、恐吓或辱骂等不当催收行为。

这项要求旨在解决实践中司法机关和持卡人反映突出的不当催收甚至暴力催收的问题,确保催收的合法性。

决定第二款明确,对于是否属于有效催收,应当结合相关证据材料加以认定,意在加强对司法实践的指导。第三款明确相关证据材料的形式要求,以确保证据材料客观真实。

判前偿还全部款息可从宽

恶意透支数额的计算和认定问题,是司法实践中困扰办案机关和司法人员的难点。

决定第四条第一款在司法解释规定的基础上,进一步明确了三方面内容:明确计算恶意透支数额的时间节点为公安机关刑事立案时,鼓励持卡人还款。明确恶意透支的数额是指实际透支的本金数额,不包括利息、复利、滞纳金、手续费等发卡银行收取的费用。明确归还或者支付的数额,应当认定为归还实际透支的本金,即不论按照发卡银行的计算方法,持卡人是还本还是付息,都应当视为归还本金,解决实践中的争议,强化可操作性。

根据司法解释原第六条第五款的规定,恶意透支应当追究刑事责任,但在公安机关立案后人民法院判决宣告前已偿还全部透支款息的,可以从轻处罚,情节轻微的,可以免除处罚。恶意透支数额较大,在公安机关立案前已偿还全部透支款息,情节显著轻微的,可以依法不追究刑事责任。

为了贯彻认罪认罚从宽制度,推动对恶意透支从宽处理的真正落地,记者梳理发现,决定第五条对司法解释原规定作了三方面调整。

适度限缩全部归还的对象,即不再明确要求全部归还的对象为透支款息,而按照决定第四条的规定,相应调整为实际透支的本金数额。

适度放宽从宽处理的时间范围,即不再限制为公安机关立案前,而是把握提起公诉前和一审判决前两个时间节点分别作出规定:在提起公诉前全部归还或者具有其他情节轻微情形的,可以不起诉;在一审判决前全部归还或者具有其他情节轻微情形的,可以免予刑事处罚。

需要注意的是,这里的不起诉是绝对不起诉,而不是存疑不起诉或者相对不起诉,有利于发挥检察机关在审查起诉环节的职责和作用。

适度限制从宽处理的适用情形。鉴于决定第三条已经上调了恶意透支的定罪量刑标准,因此对于恶意透支达到数额巨大、数额特别巨大标准的,不适用本条规定。对于曾因信用卡诈骗受过两次以上处罚的持卡人,也不适用本条规定。(记者)">

< 上一篇
下一篇>>