[img]https://upload.ikanchai.com/2023/0817/1692267056126.jpeg[/img]领导给提了新业务思路,目前大火的智能机器人是否有相关安全问题,针对智能机器人不太了解,有坛友了解相关智能机器人的系统或者渗透方向吗?感觉和智能IoT设备有有些差异,不知该如何下手、、、[img]https://upload.ikanchai.com/2023/0817/1692267056126.jpeg[/img]
抛个砖:
做过一些智能车相关的,可能有相似地方,感觉主要是:1、近源劫持(4G、WIFI、2.4g遥控信号、蓝牙),很多这种产品都会有个遥控器,或者用于调试的内部路由器(开放wifi专门debug),如果能搞定这个内部调试入口,或者接管遥控信号,就可以操作机器运转。2、干云管平台,大部分智能设备背后都需要云通道建立链接,比如常见的mqtt,个别还有手机app等,找到背后的云服务入口,打进云管平台可以实现接管;3、打一些供应链,机器人不知道有没有,智能车很多都会用第三方的定位服务,集成芯片和SDK,比如千寻这种,投毒SDK可能也会实现一些攻击入口,不过这个现在还没有成功案例。
虽然不清楚机器人,但是觉得和web也有相通之处,可以了解下常用的机器人使用了哪些技术,如何与外界交互,交互的通道就是渗透的点,上面老哥也说了,这些交互不限于与后台交互,传感器也算,之前还有通过特定的图像忽悠人脸识别系统的。
坐等相关大佬来暴力输出
天道酬勤

一、智能机器人的安全问题
1. 数据隐私:
- 智能机器人通常需要收集和处理大量用户数据,包括个人信息、行为数据等。数据的存储和传输不当可能导致泄露风险。
2. 身份验证和权限管理:
- 不当的身份验证机制可能导致未授权用户访问机器人的控制系统,进而控制或篡改机器人的行为。
3. 网络安全:
- 许多智能机器人通过互联网连接与云服务或其他设备进行通信。如果网络通信没有加密,可能会遭受中间人攻击(MITM)或数据窃取。
4. 软件漏洞:
- 智能机器人内置的操作系统和应用程序可能存在安全漏洞,攻击者可以利用这些漏洞进行攻击。
5. 物理安全:
- 机器人在执行任务时,可能与人类或其他设备有直接的物理交互,存在安全隐患,可能导致伤害或设备损坏。
6. 恶意代码和软件篡改:
- 如果机器人能够接收软件更新或远程指令,攻击者可能通过恶意代码篡改机器人的功能。
二、智能机器人渗透测试方向
1. 网络渗透测试:
- 评估机器人与网络之间的通信方式,检查数据传输是否经过加密,是否存在未授权访问的可能性。
2. 应用层安全测试:
- 测试机器人的应用程序,寻找潜在的安全漏洞,如输入验证不当、缺乏身份验证、API滥用等。
3. 固件和操作系统安全测试:
- 分析机器人的固件和操作系统,查找已知漏洞和安全配置不当的地方。
4. 物理安全测试:
- 针对机器人的物理安全进行评估,测试是否能够通过物理手段控制或篡改机器人的行为。
5. 社交工程测试:
- 评估员工对机器人操作和权限管理的理解,测试是否存在通过社交工程获取不当访问权限的风险。
6. 数据存储和隐私测试:
- 检查用户数据的存储和处理方式,确保遵循隐私法规,如GDPR等。
三、相关智能机器人系统示例
1. 家庭智能助手:
- 如 Amazon Echo、Google Home 等,主要应用于语音助手、智能家居控制等。
2. 工业机器人:
- 用于制造、组装或自动化生产的机器人,如 ABB、KUKA、FANUC 等公司提供的自动化解决方案。
3. 服务机器人:
- 包括清洁机器人、送餐机器人等,如 iRobot Roomba、Bear Robotics 等。
4. 医疗机器人:
- 用于手术、康复和护理的机器人,如达芬奇手术系统等。
四足机器人是MIT的开源项目,开源的做一下审计就知道了,基本逆向从拆机买二手零件翻研发废料堆供应链bom开始
宇树其实就是基础上针对自身供应链比如多轴伺服器整合替换更好的零件升级增加更多的神经网络的运动算法
比较经典就是科沃扫地机器人只做了APP前端验证仅仅改返回包内容就能任意控制
官方收到了也是直接忽略然后律师函警告,国内环境就这样干掉提问的人就不存在问题,你们领导想干这个大概率先你进去
快到姐裙里来
292475230
https://www.t00ls.com/thread-21638-1-1.html
先看看它是否用了工业上的PLC ,如果没有用到它;那估计大部分就是开源框架比较多,因为是为了节省成本;还有就是开源系统,也要测试一下。