压在透明的玻璃上c-国产精品国产一级A片精品免费-国产精品视频网-成人黄网站18秘 免费看|www.tcsft.com

國內主流安卓APP被曝存在風險,騰訊安全玄武實驗室提供援救

1月9日,“應用克隆”這一移動攻擊威脅模型正式對外披露。騰訊安全玄武實驗室與知道創宇404實驗室,在聯合召開的技術研究成果發布會上公布并展示了這一重大研究成果。工信部網絡安全管理局網絡與數據安全處處長付景廣、CNCERT(國家互聯網應急中心)網絡安全處副處長李佳、騰訊副總裁馬斌、騰訊安全玄武實驗室負責人于旸(TK教主)、知道創宇首席安全官周景平等領導及專家出席了新聞發布會。

(視頻地址:https://v.qq.com/x/page/l0531il7k4p.html)

付景廣處長表示:“現在隨著互聯網及數字經濟的發展,網絡安全一方面造福于國家、社會,同時帶來的網絡安全問題也越來越突出。騰訊做了大量的工作并把相關的情況公之于眾,提醒大家給予高度的重視,并且加以針對性的防范,充分體現了移動安全領域的技術能力,我們有能力去發現沒有人發現過的漏洞,體現出非常高的水平。同時,這也體現了騰訊高度的社會責任感,發現了問題及時提醒,及時幫助大家去解決問題、防范風險,這非常值得肯定。”

于旸則表示,該攻擊模型是基于移動應用的一些基本設計特點導致的,所以幾乎所有移動應用都適用該攻擊模型。在這個攻擊模型的視角下,很多以前認為威脅不大、廠商不重視的安全問題,都可以輕松“克隆”用戶賬戶,竊取隱私信息,盜取賬號及資金等。基于該攻擊模型,騰訊安全玄武實驗室以某個常被廠商忽略的安全問題進行檢查,在200個移動應用中發現27個存在漏洞,比例超過10%。在發現這些漏洞之后,騰訊安全玄武實驗室通過CNCERT向廠商報告了相關漏洞,并提供了修復方法。但考慮到相關問題影響之廣,難以將相關信息逐個通知給所有移動應用開發商,所以通過新聞發布會希望更多移動應用開發商了解該問題并進行自查。同時,玄武實驗室將提供“玄武支援計劃”協助處理。同時于旸還指出,移動互聯網時代的安全形勢更加復雜,只有真正用移動思維來思考移動安全,才能正確評估安全問題的風險。

(玄武實驗室以支付寶APP為例展示了“應用克隆”攻擊的效果)(玄武實驗室以支付寶APP為例展示了“應用克隆”攻擊的效果)

“應用克隆”影響范圍涉及國內主流APP,騰訊安全公布“玄武支援計劃”

于旸介紹,在玄武安全研究團隊研究過程中,發現由于現在手機操作系統本身對漏洞攻擊已有較多防御措施,所以一些安全問題常常被APP廠商和手機廠商忽略。而只要對這些貌似威脅不大的安全問題進行組合,就可以實現“應用克隆”攻擊。這一漏洞利用方式一旦被不法分子利用,就可以輕松克隆獲取用戶賬戶權限,盜取用戶賬號及資金等。騰訊安全玄武實驗室在研究過程中還發現,“應用克隆”中涉及的部分技術此前知道創宇404實驗室和一些國外研究人員也曾提及過,但顯然在業界并未引起足夠重視。

在發布會現場,玄武實驗室以支付寶APP為例展示了“應用克隆”攻擊的效果:在升級到最新安卓8.1.0的手機上,利用支付寶APP自身的漏洞,“攻擊者”向用戶發送一條包含惡意鏈接的手機短信,用戶一旦點擊,其支付寶賬戶一秒鐘就被“克隆”到“攻擊者”的手機中,然后“攻擊者”就可以任意查看用戶賬戶信息,并可進行消費。目前,支付寶在最新版本中已修復了該漏洞。

據介紹,“應用克隆”對大多數移動應用都有效。而玄武實驗室此次發現的漏洞至少涉及國內安卓應用市場十分之一的APP,如支付寶和攜程等多個主流APP均存在漏洞,所以該漏洞幾乎影響國內所有安卓用戶。在發現這些漏洞后,騰訊安全玄武實驗室通過CNCERT向廠商通報了相關信息,并給出了修復方案,避免該漏洞被不法分子利用。

發布會上,李佳副處長代表CNCERT(國家互聯網應急中心)網絡安全處和CNVD對騰訊安全玄武實驗室所做的工作表示感謝。他表示,騰訊安全玄武實驗室在第一時間向CNCERT平臺報送了相關的漏洞,為相關的事件應急響應提前提供了很寶貴的時間。CNVD在獲取到漏洞的相關情況之后,安排了相關的技術人員對漏洞進行了驗證,并且也為漏洞分配了漏洞編號(CVE201736682),于2017年12月10號向27家具體的APP發送了點對點的漏洞安全通報,同時提供了漏洞的詳細情況以及建立了修復方案。

考慮到該漏洞影響的廣泛性,以及配合“應用克隆”攻擊模型后的巨大威脅,騰訊安全玄武實驗室現場發布了“玄武支援計劃”。于旸表示,由于對該漏洞的檢測無法自動化完成,必須人工分析,玄武實驗室無法對整個安卓應用市場進行檢測,所以通過此次新聞發布會,希望更多的APP廠商關注并自查產品是否仍存在相應漏洞,并進行修復。對用戶量大、涉及重要數據的APP,玄武實驗室也愿意提供相關技術援助。

適應網絡安全發展新趨勢 騰訊安全首倡 “移動安全新思維”

更值得關注的是,于旸在此次報告中首次提出安全廠商要建立“移動安全新思維”,用移動思維來思考移動安全,來適應新的移動互聯網安全發展趨勢。在他看來,PC時代的安全思維對移動時代來說是不夠的。移動設備有諸多不同于PC的特點,而移動應用也有諸多不同于傳統軟件的特點。在PC時代,最重要的是系統自身的安全。而移動設備系統自身的安全性比PC要高很多,但在端云一體的移動時代,最重要的其實是用戶賬號體系和數據的安全。而要保護好這些,光搞好系統自身安全是不夠的。這使得移動時代的安全問題更加復雜多變,涉及的方面也更多。需要手機廠商、應用開發商、網絡安全研究者等多方攜手,共同重視。

(于旸在此次報告中首次提出安全廠商要建立“移動安全新思維)(于旸在此次報告中首次提出安全廠商要建立“移動安全新思維)

“傳統的利用軟件漏洞進行攻擊的思路,一般是先用漏洞獲得控制,再植入后門。好比想長期進出你酒店的房間,就要先悄悄尾隨你進門,再悄悄把鎖弄壞,以后就能隨時進來。現代移動操作系統已經針對這種模式做了防御,不是說不可能再這樣攻擊,但難度極大。如果我們換一個思路:進門后,找到你的酒店房卡,復制一張,就可以隨時進出了。不但可以隨時進出,還能以你的名義在酒店里消費。目前,大部分移動應用在設計上都沒有考慮這種攻擊方式。”于旸表示,移動互聯網時代,安全廠商必須意識到各種新技術新設計會帶來更多新問題,要用移動思維來評估每一個安全風險,才能避免最終在安全上積重難返。

作為國際領先的安全攻防研究團隊,騰訊安全玄武實驗室聚集了頂尖的技術人才,在很多安全領域都取得了突破進展。而此次“應用克隆”漏洞利用方式的發現,也得益于玄武實驗室的深厚技術儲備。在不久前結束的2017年烏鎮世界互聯網大會上,騰訊安全玄武實驗室和中國科學院計算所大數據安全組合作的“阿圖因”軟件空間安全測繪系統入選了大會評出的前58大“世界互聯網領先科技成果”。

騰訊安全聯合實驗室技術創新持續賦能六大互聯網關鍵領域

在此次技術研究成果發布會上,騰訊副總裁馬斌發布了《騰訊安全前沿技術研究白皮書》,對目前中國面臨的安全形勢,以及騰訊安全聯合實驗室在科技創新、人才建設等方面的成果進行了全面盤點,并首次披露了騰訊安全聯合實驗室成立以來的十大安全研究成果。

作為國內首個互聯網安全實驗室矩陣,騰訊安全聯合實驗室旗下涵蓋科恩、玄武、湛瀘、云鼎、反病毒、反詐騙、移動安全七大實驗室,實驗室專注安全技術研究及安全攻防體系搭建,安全防范和保障范圍覆蓋了連接、系統、應用、信息、設備、云六大互聯網關鍵領域,并在車聯網安全、物聯網安全、人工智能、云安全、自研殺毒引擎、安全人才培養、社會責任等諸多方面取得突破進展。

2016年,憑借“全球首次遠程無物理接觸方式入侵特斯拉汽車”研究成果,騰訊安全聯合實驗室科恩實驗室獲得特斯拉官方最高獎勵及榮譽。同時,在反詐騙領域,騰訊安全反詐騙實驗室攜手公安部、運營商等相關合作伙伴共同推出的“守護者計劃”,利用“反詐騙智慧大腦”等新技術武器,精準打擊詐騙黑產,保障用戶資金安全。另外,在2017年上半年的“WannaCry”、“暗云Ⅲ”等病毒事件中,騰訊安全反病毒實驗室、騰訊安全云鼎實驗室共同針對用戶網絡安全、云端安全迅速制定防御方案,并開發出包括勒索病毒免疫工具、文檔守護者、云鏡等多款工具,第一時間降低了國內用戶和企業的網絡安全風險。

(馬斌表示騰訊安全聯合實驗室將進一步推動互聯網安全生態的快速發展)(馬斌表示騰訊安全聯合實驗室將進一步推動互聯網安全生態的快速發展)

而作為騰訊安全七大實驗室矩陣之一,此次發布“應用克隆”漏洞利用方式的玄武實驗室,在業內素有“漏洞挖掘機”稱號。2016年中,騰訊安全玄武實驗室和騰訊安全聯合實驗室旗下的其他六大實驗室相互配合,累計為微軟、蘋果、谷歌、Adobe四大國際頂尖廠商提交漏洞269個,位居國內首位。2016 年 5 月的 Adobe Reader 安全公告中更是一次性包含了 32 個玄武實驗室報告的漏洞,從而創下了該產品歷史上單個公告中報告漏洞最多的紀錄。在發現應用克隆攻擊技術之前,騰訊安全玄武實驗室還針對條碼閱讀器的“BadBarcode”研究揭示了影響整個行業的存在了近二十年的重大安全隱患,得到國際安全界的廣泛關注和稱譽,并因此榮獲 WitAwards“年度最佳研究成果”獎。

馬斌表示,隨著騰訊安全聯合實驗室在反詐騙、反病毒、漏洞安全、云安全、車聯網、網絡安全人才建設、技術研究等領域將持續輸出能力,賦能行業、企業,將進一步推動互聯網安全生態的快速發展。

上一篇:V2X 技術的成功與網絡和信息安全的協同發展

下一篇:馬化騰:以新科技、新聯盟、新生態升級守護者計劃踐行社會責任