毕尔巴鄂对阵皇家社会:两支近邻球队将于西甲联赛 “巴斯克德比”中为捍卫荣耀而战贝壳第三季度营收226亿元 经调净利润17.8 亿元 同比下降17.46%AI营销,让科技巨头尝到了大模型商业化的甜头安恒信息范渊在乌镇峰会谈AI:以工具视之、以工具用之、以工具治理之诺基亚与微软再合作,为 Azure 数据中心供货延长五年天岳先进发布业界首款 300mm(12 英寸)N 型碳化硅衬底三星介绍内部安全团队 Project Infinity 攻防演练项目,高效修复 Galaxy 手机平板漏洞上海市将推进低空飞行服务管理能力建设,2027 年底前累计划设相应航线不少于 400 条岁末,海尔给您备好一套“小红花”为什么说Q10K Pro是今年最值得入手的电视?看完这几点就明白了!“小墨方·大不凡”!Brother“小墨方”系列彩喷一体机全新上市黄仁勋:AI智能需求强劲,“物理定律”限制英伟达芯片增长诺基亚与微软再合作,为Azure数据中心供货延长五年国家数据局:到2029年基本建成国家数据基础设施主体结构中国已发展成为全球最大的互联网市场,拥有全球最多的网民和移动互联网用户中国铁塔:计划按照10:1的比例合股美国FCC正式划定5.9GHz频段用于C-V2X技术在AI领域奋起直追!苹果要对Siri大革新 2026年正式发布日本机构公布量子专利榜单:本源量子、国盾量子位居全球第1中国联通:拟向华为、中兴展开5G网络设备竞争性谈判采购
  • 首页 > 延展阅读 > 2017归档

    腾讯安全玄武实验室发现“应用克隆”攻击模型,揭示小漏洞的大隐患

    2018年01月16日 15:12:09   来源:中文科技资讯

      2017年勒索病毒的余威还未完全散尽,2018年伊始,就又爆发了多起网络安全事件,继曝出CPU芯片级漏洞事件之后不久,腾讯安全玄武实验室首次发现“应用克隆”攻击模型,只需用户点击一个链接,攻击者便可轻松克隆用户的账户权限,盗取用户账号及资金等。支付宝、携程等国内主流APP均在受影响之列,波及几乎全部的安卓手机用户。

      值得关注的是,本次“应用克隆”攻击模型的搭建并非基于某一个单独的漏洞造成的安全隐患,而是由一系列此前已公开却被大家普遍不重视的漏洞,耦合在一起产生的风险。这背后不仅反映出在经过十多年漏洞攻防之后,大家放松了对漏洞的警惕;更折射出当下的移动安全防护工作亟需建立新思维来应对。

      十余年网络攻防陷入“舒适区”漏洞威胁逐渐被低估

      1月9日,“应用克隆”攻击模型,在腾讯安全玄武实验室与知道创宇联合召开的技术研究成果发布会上,以一个三分钟的演示视频正式对外披露。全新的攻击思路和意想不到的攻击效果迅速吸引了在场行业专家及媒体人士的关注,CNCERT(国家互联网应急中心)也在当晚21点左右正式发布安全公告,将其中涉及的漏洞分配编号,并评级为“高危”。

      与其他攻击模型不同的是,“应用克隆”攻击模型中利用的所有安全风险点,都是几年前就公开的。利用手机浏览器访问本地文件的风险,2009年之前业界就有共识;应用内嵌浏览器设置不当的风险,2012年7月就有相关漏洞被披露;克隆攻击的风险,知道创宇首席安全官周景平在2013年就公开发表过研究,并提交谷歌,但是“一直没得到回应”。

      在于旸看来,这背后隐藏的其实是网络安全在攻防十余年之后的趋势。他在发布会现场指出,最近十几年来,操作系统的安全性不断的提高,可能有一些人会产生一种错觉,觉得漏洞的危险没有那么大,可能十年前的人会对漏洞更加敏感一些。

      (于旸在发布会现场介绍移动安全趋势)

      一方面是,安全工作者和攻击者,在不断地攻防交锋中,双方各自发展出了很多的技术。操作系统当中已经增加了大量的安全防御功能,传统的各种漏洞攻击思路,其实在操作系统里面也有相应的对抗模式;另一方面是,攻击者利用漏洞发起网络攻击的成本变高,“你家里的电脑或者手机,可能就是几千块钱。能够实现克隆目的的漏洞,可能这一个漏洞在黑市上要几十万美元甚至是上百万美元。”

      “一切都在变化,只有变化本身是不变”,于旸进一步指出,过去十几年,网络攻击大致经历了三个阶段,不法黑客初期利用用户薄弱的安全意识进行欺诈的“诱导执行”,到中期利用大量软件漏洞传播恶意代码,现在又再次回归到伪装欺骗的“诱导执行”。

      这在2017年爆发的多起勒索病毒事件上也得到了类似印证,起初爆发的WannaCry仅仅是利用漏洞,但是最近在东欧爆发的Bad Rabbit上,不法黑客就加入了水坑攻击等欺骗性手段。

      耦合不当导致重大设计漏洞移动安全需要新思维

      除了反映出目前行业普遍陷入攻防“舒适区”的错觉之外,“应用克隆”攻击模型应用的攻击思路更是揭示了当下移动安全遭遇的全新挑战。

      于旸表示,操作系统在攻防斗争中所增加的防御措施针对的大多是实现类漏洞。而对设计类安全问题目前业界仍未能较好解决。“设计类安全问题,有很多是多点耦合导致的,相关每一个问题可能都是已知的,但组合起来所能导致的风险则很少有人意识到”。

      而在“应用克隆”攻击模型披露之前,设计类漏洞的威胁其实已经浮出水面。腾讯安全玄武实验室最早在2015年就发现设计类漏洞BadBarcode,攻击者通过扫描恶意条码甚至发射激光,即可在连接着条码阅读器的电脑上执行任意操作,影响世界上过去二十年间所有条码阅读器厂商生产的大部分产品,该研究获得WitAwards年度安全研究成果奖;2016年,腾讯安全玄武实验室发现另一重大漏洞BadTunnel,用户打开一个恶意网址、任何一种Office文件、PDF文件,或插上一个U盘,攻击者就可以劫持用户的网络窃取隐私,甚至植入木马,该漏洞影响过去二十年间所有Windows版本,从Windows 95到 Windows 10。

      而就在“应用克隆”攻击模型正式对外披露之前,因特尔被曝存在CPU底层漏洞:“幽灵”“崩溃”,波及全球几乎所有的手机、电脑、云计算产品。腾讯安全玄武在发布会对此也做了重点分析,并发布“幽灵”漏洞在线检测工具,帮助用户一键检测自己的设备是否容易遭受漏洞攻击。

      基于此,于旸在发布会现场针对“应用克隆”背后的耦合风险首次提出安全厂商要建立“移动安全新思维”。他指出,在端云一体的移动时代,最重要的其实是用户账号体系和数据的安全。而要保护好这些,光搞好系统自身安全是不够的。这使得移动时代的安全问题更加复杂多变,涉及的方面也更多。需要手机厂商、应用开发商、网络安全研究者等多方携手,共同重视。

      值得庆幸的是,“应用克隆”攻击模型的发现我们领先于不法黑客,占据了攻防主动,受影响的APP厂商都已完成或正在积极的修复当中,这也进一步坚定了行业内外携手共建健康网络安全环境的决心,毕竟正如TK教主所言“洪水来临的时候没有一滴雨滴是无辜的”。

      文章内容仅供阅读,不构成投资建议,请谨慎对待。投资者据此操作,风险自担。

    [编号: ]
    分享到微信

    即时

    新闻

    明火炊具市场:三季度健康属性贯穿全类目

    奥维云网(AVC)推总数据显示,2024年1-9月明火炊具线上零售额94.2亿元,同比增加3.1%,其中抖音渠道表现优异,同比有14%的涨幅,传统电商略有下滑,同比降低2.3%。

    企业IT

    重庆创新公积金应用,“区块链+政务服务”显成效

    “以前都要去窗口办,一套流程下来都要半个月了,现在方便多了!”打开“重庆公积金”微信小程序,按照提示流程提交相关材料,仅几秒钟,重庆市民曾某的账户就打进了21600元。

    3C消费

    华硕ProArt创艺27 Pro PA279CRV显示器,高能实力,创

    华硕ProArt创艺27 Pro PA279CRV显示器,凭借其优秀的性能配置和精准的色彩呈现能力,为您的创作工作带来实质性的帮助,双十一期间低至2799元,性价比很高,简直是创作者们的首选。

    研究

    中国信通院罗松:深度解读《工业互联网标识解析体系

    9月14日,2024全球工业互联网大会——工业互联网标识解析专题论坛在沈阳成功举办。