摄像头贴很有必要,黑客可不激活指示器而调用摄像头

  发布时间:2025-12-07 19:47:41   作者:玩站小弟   我要评论
在你的笔记本电脑上贴上摄像头并不是一个愚蠢的想法。一位安全工程师发现,通过刷新联想ThinkPad X230笔记本电脑上的摄像头固件,可在摄像头本身激活的情况下独立控制其LED。换句话说,可以在摄像头 。

在你的摄像摄像笔记本电脑上贴上摄像头并不是一个愚蠢的想法。一位安全工程师发现 ,头贴通过刷新联想ThinkPad X230笔记本电脑上的有必摄像头固件  ,可在摄像头本身激活的黑客情况下独立控制其LED。换句话说 ,激活可以在摄像头指示器不亮的指示情况下,悄悄调用笔记本的调用摄像头。

Andrey Konovalov,摄像摄像一位以xairy为名在GitHub上的头贴Linux内核安全工程师,建站模板发布了一个工具 ,有必可以在商务笔记本ThinkPad X230上获得对摄像头LED指示器的黑客软件控制。虽然这款笔记本型号已经超过十年历史 ,激活但该代码在社区上引发了热烈讨论:为什么摄像头和指示器不是指示硬连接?

Andrey发现X230的摄像头是通过USB连接器连接  ,基于Ricoh R5U8710 USB摄像头控制器。调用这在当时并不是摄像摄像特例,其他品牌的笔记本电脑也有类似操作。这就留下了一个隐患 ,控制器可以独立启用或禁用LED 。这一发现存在一个比较敏感的香港云服务器场景 ,当黑客悄悄调用了摄像头,但用户却无法发现 ,因为摄像头LED指示灯没有亮起来。

在实验中,xairy成功开发并刷新了自定义固件 。为了实现这一点 ,工程师不得不转储并分析控制器的SROM(只读存储器)的十六进制代码,并在没有任何文档的情况下反汇编代码 ,以找到负责流式传输视频和启用LED引脚的位置 。

Xairy展示了USB设备固件可以使用软件重写,然后由损坏的亿华云代码控制 ,并指出,“笔记本电脑的摄像头通常通过USB内部连接,许多USB设备的固件可以通过USB刷新。”他认为,许多摄像头的LED可以通过软件和固件的组合以类似的方式控制。

对此 ,联想表示,这是因为X230这类旧的、服务器租用停产的系统没有包含固件更新的验证。自2019年以来,联想的图像处理器“已经包含了摄像头固件的数字签名检查 ,支持带有写保护的安全胶囊更新 。”

许多人更倾向于物理开关

Cybernews的研究人员表示,类似的攻击可以绕过摄像头指示器LED ,在过去已经发生过许多次 。“这种类型的攻击的免费模板意义在于 ,它允许攻击者通过在受影响的笔记本型号上安装恶意软件 ,未被察觉地监视他们的受害者。虽然我更倾向于将摄像头指示器LED硬连接到摄像头启用/活动/电源信号,但并非所有内置摄像头都这样工作。”

Nazarovas指出,用于演示概念验证的联想X230笔记本已经超过10年历史(发布于2012年) 。在那个时候,通过软件控制摄像头指示器LED的做法更普遍和被接受,因为这类攻击并不那么常见和已知 。

与此同时 ,GitHub上该项目已经引起了很多关注  。模板下载人们担心,演示的方法可能影响许多其他通过USB连接摄像头并允许刷新固件的笔记本电脑。用户强烈表示,LED指示器应该连接到摄像头的电源,或者是摄像头的“启用”信号,而不应该通过任何固件操作 。LED还必须通过单次触发器(一个晶体管+一个电容器)连接 ,以便它至少亮起500毫秒 ,防止制作难以察觉的单次射击。

一些人认为 ,现代计算机有更强大的基于硬件的解决方案,以确保LED在摄像头使用时始终亮起 。但也有许多人更倾向于设置摄像头物理硬件开关,以绕过任何基于软件的指示器。

参考来源:https://cybernews.com/security/hackers-can-access-laptop-webcams-without-activating-the-led/

  • Tag:

相关文章

  • GenAI模型很容易受到攻击

    根据Lakera的报告,95%的网络安全专家对GenAI的安全措施表示信心不足,同时红队数据表明,任何人都能轻易攻击GenAI模型。针对GenAI的特定攻击方法,即提示攻击,任何人都可以轻松利用这些方
    2025-12-07
  • 新的 Wi-Fi 漏洞通过降级攻击进行网络窃听

    据英国TOP10VPN的一份最新研究报告指出,一种基于 IEEE 802.11 Wi-Fi 标准中的设计缺陷能够允许攻击者诱导用户连接至不安全的网络,进而对用户进行网络窃听。报告指出,该缺陷是基于CV
    2025-12-07
  • 卡巴斯基GReAT发布新工具,用于识别Pegasus和其他iOS间谍软件

    Infosecurity网站消息,近日,卡巴斯基全球研究与分析团队GReAT)发布了一种新的轻量级方法,用于检测复杂的iOS间谍软件,包括臭名昭著的Pegasus、Reign和Predator等软件。
    2025-12-07
  • 在 Go 项目中封装 AES 加解密客户端接口

    1.摘要在一个中型以上的项目中, 我们一般会在项目工程中开辟一个pkg文件夹用来存放一些基础工具接口,比如:数据库、中间件、加解密算法、基础协议等等。在这篇文章中, 我主要分享一下在基于Go语言的项目
    2025-12-07
  • 国际刑警查获五千万美元,逾两千名“社会工程师”被捕

    近日,有消息显示,一项代号为“2022第一缕光”First Light 2022)的国际执法行动在全球范围内共查获了5000万美元赃款,数千名参与社会工程诈骗的人遭到逮捕。这项行动由国际刑警组织Int
    2025-12-07
  • 黑客披露“万能房卡”漏洞,可秒开全球数百万酒店房间

    近日黑客公布了一种被万豪国际、华住酒店集团、锦江酒店集团、希尔顿酒店集团、如家酒店集团等全球知名酒店品牌广泛采用的RFID感应房卡门锁的漏洞,黑客只需获取任何一张酒店房卡,就可以复制出可打开该酒店所有
    2025-12-07

最新评论