可大规模劫持 Google Chromecast 的工具已上传至 Github

您可能不同意这种方法,但目的是向人们表明,他们不需要在不使用时让 Google Chromecast 设备连接到互联网。 Crashcast 工具已发布在 Github 上,作为对 Chromecast 用户的警告。该漏洞与黑客用来接管 Chromecast 设备并广播 PewDiePie 消息的漏洞相同。

本周早些时候,黑客组合 Hacker Giraffe 和 j3ws3r 使用了该漏洞。他们用它来发送支持 YouTuber Felix Kjellberg(又名 PewDiePie)的消息。此消息发送至许多 Chromecast 设备。

这些黑客能够将他们的消息发送到保持在线且未注销的 Chromecast 流媒体设备。

Hacker Giraffe 表示,黑客这样做是为了表明世界各地数以千计的 Chromecast 设备处于易受攻击的状态。他最近通过联网打印机实现了类似的目标。

公众反应

这名黑客周四表示,他和他的搭档在 Chromecast 设备上恶作剧后收到的负面反应导致他们放弃了黑客行为。他们有“各种恐惧和惊恐发作”,担心自己会被抓住并被起诉。

“我只是想让人们知道他们的易受攻击的设备,同时支持我喜欢的 YouTuber。我从来没有任何恶意,也没有任何恶意,”黑客长颈鹿在 Pastebin 上写道。

崩溃广播

但在两人的恶作剧之后,安全兼自由研究员 Amir Khashayar Mohammadi 向所有人开放了利用同一漏洞的 Crashcast 工具。然而,他声称该工具只是进一步研究此漏洞的“概念验证”。他并不打算让人们出于邪恶的原因使用它。

该工具实际上不会对 Chromecast 设备做任何恶意的事情,因为它不允许远程执行代码。事实上,它所能做的就是在设备上播放 YouTube 视频。

Spuz.me 网站博主 Mohammadi 表示:“你不一定要攻击这里的任何东西。” “你所要做的就是发出一个 cURL 命令,在本例中,该命令告诉 Chromecast 观看视频。”

“没有身份验证或绕过;你实际上正在做 Chromecast 打算做的事情,除了它起作用的原因是因为它们都暴露在互联网上,”他解释道。

“我的意思是,老实说,为什么有人会把他们的 Chromecast 留在互联网上?这毫无意义。你确实是在要求它。”

Crashcast 使用专门用于查找互联网设备的搜索引擎 Shodan 来识别所有可访问的 Chromecast 设备,并在此过程中使用 Python。然后,用户输入 YouTube 视频 ID,该 ID 会显示在每个 Chromecast 设备上。

Gizmodo 指出,使用 Crashcast 可能被视为计算机犯罪,具体取决于国家/地区。

“我的代码是为研究人员寻找谈论但实际上没有正确观察到的漏洞的[概念证明]而设计的,”Mohammadi 解释道。人们用他的工具做什么取决于他们。 “我只写它们。我什至不使用/测试它们——我只知道它们是如何工作的。”

此外

在 Mohammadi 注意到 Hacker Giraffe 消失后,他想确保没有人责怪他,而是责怪“所有那些无缘无故暴露他们的 Chromecast、打印机或相机等等的人!”

他补充道,“正是这些人,让像我这样的人必须发布这些工具,以便他们起来更改路由器配置。我们必须强迫这些人这样做。就像更新一样,除非有需要,否则人们不会这样做。正是这些人首先为这些工具提供了权力!完全怪他们。”

当然,谷歌也免除了自己的责任:“这并不是 Chromecast 特有的问题,而是路由器设置的结果,这些设置使智能设备(包括 Chromecast)可以公开访问。”

你有 Chromecast 吗?它是否被黑客的 YouTube 显示接管了?您对该在线发布的工具有何看法?请在评论中告诉我们您对 Chromecast 被大规模劫持的看法。

图片来源:EricaJoy、[email protected] 和 Maurizio Pesce 全部来自 Wikimedia Commons