您可能不同意这种方法,但目的是向人们表明,他们不需要在不使用时让 Google Chromecast 设备连接到互联网。 Crashcast 工具已发布在 Github 上,作为对 Chromecast 用户的警告。该漏洞与黑客用来接管 Chromecast 设备并广播 PewDiePie 消息的漏洞相同。
本周早些时候,黑客组合 Hacker Giraffe 和 j3ws3r 使用了该漏洞。他们用它来发送支持 YouTuber Felix Kjellberg(又名 PewDiePie)的消息。此消息发送至许多 Chromecast 设备。
这些黑客能够将他们的消息发送到保持在线且未注销的 Chromecast 流媒体设备。
Hacker Giraffe 表示,黑客这样做是为了表明世界各地数以千计的 Chromecast 设备处于易受攻击的状态。他最近通过联网打印机实现了类似的目标。

公众反应
这名黑客周四表示,他和他的搭档在 Chromecast 设备上恶作剧后收到的负面反应导致他们放弃了黑客行为。他们有“各种恐惧和惊恐发作”,担心自己会被抓住并被起诉。
“我只是想让人们知道他们的易受攻击的设备,同时支持我喜欢的 YouTuber。我从来没有任何恶意,也没有任何恶意,”黑客长颈鹿在 Pastebin 上写道。
崩溃广播
但在两人的恶作剧之后,安全兼自由研究员 Amir Khashayar Mohammadi 向所有人开放了利用同一漏洞的 Crashcast 工具。然而,他声称该工具只是进一步研究此漏洞的“概念验证”。他并不打算让人们出于邪恶的原因使用它。
该工具实际上不会对 Chromecast 设备做任何恶意的事情,因为它不允许远程执行代码。事实上,它所能做的就是在设备上播放 YouTube 视频。
Spuz.me 网站博主 Mohammadi 表示:“你不一定要攻击这里的任何东西。” “你所要做的就是发出一个 cURL 命令,在本例中,该命令告诉 Chromecast 观看视频。”
“没有身份验证或绕过;你实际上正在做 Chromecast 打算做的事情,除了它起作用的原因是因为它们都暴露在互联网上,”他解释道。
“我的意思是,老实说,为什么有人会把他们的 Chromecast 留在互联网上?这毫无意义。你确实是在要求它。”

Crashcast 使用专门用于查找互联网设备的搜索引擎 Shodan 来识别所有可访问的 Chromecast 设备,并在此过程中使用 Python。然后,用户输入 YouTube 视频 ID,该 ID 会显示在每个 Chromecast 设备上。
Gizmodo 指出,使用 Crashcast 可能被视为计算机犯罪,具体取决于国家/地区。
“我的代码是为研究人员寻找谈论但实际上没有正确观察到的漏洞的[概念证明]而设计的,”Mohammadi 解释道。人们用他的工具做什么取决于他们。 “我只写它们。我什至不使用/测试它们——我只知道它们是如何工作的。”
此外
在 Mohammadi 注意到 Hacker Giraffe 消失后,他想确保没有人责怪他,而是责怪“所有那些无缘无故暴露他们的 Chromecast、打印机或相机等等的人!”
他补充道,“正是这些人,让像我这样的人必须发布这些工具,以便他们起来更改路由器配置。我们必须强迫这些人这样做。就像更新一样,除非有需要,否则人们不会这样做。正是这些人首先为这些工具提供了权力!完全怪他们。”
当然,谷歌也免除了自己的责任:“这并不是 Chromecast 特有的问题,而是路由器设置的结果,这些设置使智能设备(包括 Chromecast)可以公开访问。”
你有 Chromecast 吗?它是否被黑客的 YouTube 显示接管了?您对该在线发布的工具有何看法?请在评论中告诉我们您对 Chromecast 被大规模劫持的看法。
图片来源:EricaJoy、[email protected] 和 Maurizio Pesce 全部来自 Wikimedia Commons



![使用键盘快捷键在 Firefox 中打开 Chrome 的当前选项卡 [Mac OS X]](https://guid.recmg.com/tech/terrance/assets/uploads/2015/08/openurl-in-firefox-featured.png)
![让您的计算机与 Festival 对话 [Linux]](https://guid.recmg.com/tech/terrance/assets/uploads/2012/12/festival-01.png)

