腾讯公布快充重大安全漏洞:影响数亿设备、可直接烧毁

  • 荣誉会员
    7月16日,腾讯安全玄武实验室发布研究报告称,市面上现行的大量快充设备存在安全问题,攻击者可通过改写快充设备的固件控制充电行为,造成被充电设备元器件烧毁,甚至更严重的后果,保守估计受影响的终端设备数量可能数以亿计,凡是通过USB供电的设备都可能成为受害者。
  • s
    solarion
    危言耸听。。。
    一个离线设备,黑客怎么刷写固件?
    退一万步来说,他不说我也知道刷固件刷的不好会烧设备,但是我不会让人刷呀
  • s
    skyone
    5V1A最安全?
  • l
    lqtj88
    当插到手机上时,充电器就与手机通讯了,此时能不能刷固件也不好说吧。

    如果手机中毒,特别是有目的的攻击,我觉得还是有一定危险性的。
  • B
    Bloody_Palace
    卧槽,原来是我被黑客攻击了! 我一直以为把我手机充坏的充电头是个假货呢!!! 我已经报警了!
  • s
    solarion
    那首先要攻破的手机,能攻破手机了把你信息窃取了再把手机烧了吗?
    做事那么绝
  • l
    lqtj88
    只是说有这个可能,是针对性攻击,还是什么,也说不好。不想阴谋论,但我猜到的可能也是有的
  • h
    hcfucl
    索尼慢充爱好者路过~~~~~~
  • p
    paniszt
    那你就提心吊胆吧,自己给自己找不自在
  • q
    qdmbp
    这个好像不是新闻了
  • a
    alexlzh
    曾经micro USB有一种两芯线能规避这种问题,从物理上就没有数据通信连接。

    不知道电力线载波能不能把数据传递到控制电路。降压滤波后难度暴增?
  • 白色三叶草
    看文章的意思,应该是PD快充头内部的电源管理SOC存在被篡改的可能

    虽然后果比较严重,但是场景还是比较限定的

    一般情况下谁会用他人/来路不明的充电器?

    倒是不排除共享充电设备这类的存在
  • l
    lqtj88
    担心那倒没有,我不值得被人这么攻击,没这么厉害的仇家。

    如果是大面积网络攻击,倒霉的又不是我一个,怕什么。
  • l
    lqtj88
    2线式USB只能供5V的电,提供不了更高电流。 其实就是USB口里面的4根线,靠边的2根就是正负极,然后把中间的2根短路,就能取到5V的电了。
  • k
    kionline
    不排除街上共享充电宝可能有这个风险啊。
  • L
    LNT
    一般固件烧录口跟usb那个充电口都不是一个口。有被害妄想症的都坐下
  • 孙悟空
    不需要写什么固件!我设计过快充,它是通过充电器控制芯片与被充电设备通讯,获得被冲设备的供电参数来决定输出什么电压的。那么如果干扰这个通讯,使原本只能使用5V规格的被充电设备,错误的提供了9V、甚至12V/20V的报文,导致充电器给出了远超5V的充电电压,那么烧毁设备就是必然的结果
  • f
    fslong
    危言耸听。。。
  • f
    fslong
    https://www.cnbeta.com/articles/tech/1004081.htm

    不过幸运的是,BadPower问题大部分都可以通过更新设备固件的方式进行修复,普通用户可以注意:不要轻易把自己的充电设备借给别人、不要用快充充电器给不支持快充的设备充电等。
  • 灰羽利亞
    5v 0.5A 爱好者路过
  • 魔法少年韓寒
    引用 微博用户@Blood旌旗观点 个人表示赞同
  • x
    xming7337
    这新闻以前就有了
  • _
    _samuel
    CIH2020么?

    CIH暴露年龄了。
  • A
    Auki
    应该是用量子波控制手机用户的思维 半夜起来梦游把手机扔炉子里
  • v
    vikier
    不用排除,早就有了。去年大量部署在hk街头供散步者免费充电,期间复制其串号、通讯录、通话记录。
  • l
    lionwong
    有些充电头在生产设计可以从usb口烧写固件,如果手机中有针对充电器主控的烧写固件app(这个是关键点),就可以写入了恶意固件,达到攻击效果。
    如果一个恶意app支持市面上主流充电器的大多数主控,这些充电器又都支持usb口烧写固件,就可以有较大概率攻击成功。
    共享充电宝如果支持usb口刷写固件,也会成为被攻击对象。
  • 卡卡夫
    好早以前小米不是为此下架了么,现在是集体下架么要
  • l
    lqtj88
    充电过程中使用手机,越充越少
  • 灰羽利亞
    我干过5v 0.4A 边玩《月圆之夜》边冲,估计8小时能充满。
  • 未名
    小米就犯过这个错误啊,把固件弄成了可写的,后面就升级之后改成只读的了。也就是说本来这个东西就是只读的,你怎么改?
  • a
    ailixiaoran
    快充只用原装的充电器,
  • 未名
    太麻烦了,直接把220伏两根线接上不是更爽。
  • n
    nopaynoget
    直接改写手机电压让手机自燃多痛快,用不着写充电头那么麻烦啊.
  • j
    jsnjxg
    说不定能通过电线直接刷
  • d
    dsp
    早就知道了,腾讯不是发现,而是把大家都知道的公布出来而已
  • m
    magicsongs
    放心...你手机不大可能给线刷固件...
  • b
    boyinfly
    电池、手机都是有各种保护的,过压过流直接开路保护了。搞这个还不如直接偷用户手机数据容易变现呢。
  • a
    assassin
    苹果应该不至于吧
  • S
    Stickyfinger
    小米65w的GaN不就因为这个暂停销售了吗?
    但是反正我用着还蛮舒服的。