人民交通网-嫩草嫩草嫩草影院-人民交通杂志官网

  • 手機站
  • 微信
  • 搜索
    搜新聞
    您的位置:首頁 > 國內

    拿什么守護你,我的手機錢袋

    “應用克隆”這一移動攻擊威脅模型的對外披露,引發了不少網民的恐慌情緒。一些一度被認為威脅不大、廠商也不重視的安全漏洞,竟然能“克隆”用戶賬戶、竊取隱私信息、盜取賬號及資金……營造安全移動支付環境,容不得一絲僥幸。手機廠商、應用開發商、網絡安全研究者應攜起手來,共同落實網絡安全法及其他法律法規要求,徹底堵死可能的風險與漏洞——

    在手機上點擊一個網站鏈接,打開的是一個看似完全正常的搶紅包頁面,但無論你是否點擊紅包,你的支付寶應用已經在另一臺手機上被“克隆”,甚至包括你的用戶名和密碼,攻擊者可以點開支付寶付款碼消費。

    盡管現在支付寶已經修復了這一漏洞,但騰訊安全玄武實驗室與知道創宇404實驗室1月9日披露的攻擊威脅模型“應用克隆”仍令人十分震驚。騰訊安全玄武實驗室負責人于旸表示:“該攻擊模型是基于移動應用的一些基本特點設計的。所以,幾乎所有移動應用都適用該攻擊模型。”研究顯示,市面上200多款常見安卓應用中,有27款應用可被這種方式攻擊,占比超過10%。

    歲末年初,網絡安全又成為很多人熱議的話題。你的手機被“克隆”了嗎?有什么防范方法?在這個“可怕”的攻擊威脅背后,又折射出怎樣的移動互聯網時代安全新形勢?經濟日報記者采訪了相關專家。

    廠商安全意識薄弱——

    應用及時升級很重要

    “應用克隆”的可怕之處在于,與以往的木馬攻擊不同,它實際上并不依靠傳統的木馬病毒,也不需要用戶下載“冒名頂替”常見應用的“李鬼”應用。于旸比喻說:“這就像過去想進入你的酒店房間,需要把鎖弄壞,但現在的方式是復制了一張你的酒店房卡,不僅能隨時進出,還能以你的名義在酒店消費。”

    “應用克隆”這一漏洞只對安卓系統有效,蘋果手機則不受影響。騰訊表示,目前尚無已知案例利用這種途徑發起攻擊。

    與此同時,這一消息也被及時以各種方式傳遞出去,但反饋的情況卻“參差不齊”。工信部網絡安全管理局網絡與數據安全處處長付景廣表示,接到騰訊的通報后,“我們也組織相關單位和專家開展了認真分析和研判”。

    國家互聯網應急中心網絡安全處副處長李佳則介紹說,2017年12月7日,騰訊將27個可被攻擊的應用報告給了國家信息安全漏洞共享平臺。在經過相關技術人員驗證后,國家信息安全漏洞共享平臺為這一漏洞分配了編號,并于2017年12月10日向這27個應用設計的企業發送了點對點安全通報。

    “在發出通報后不久,就收到了包括支付寶、百度外賣、國美等大部分廠商的主動反饋,表示他們已開始修復漏洞,但截至2018年1月8日,還未收到京東到家、餓了么、聚美優品、豆瓣、易車、鐵友火車票、虎撲、微店等10家廠商的相關反饋。”于旸表示,截至1月9日上午,共有支付寶、餓了么、小米生活、WIFI萬能鑰匙等11個手機應用作了修復,但其中亞馬遜(中國版)、卡牛信用管家、一點資訊等3個應用修復不全。

    在1月9日技術研究成果發布會現場演示中,仍然可以用這種方式“克隆”攜程安卓版手機應用,在“克隆”后尚能看到用戶的交易記錄。

    這從某種意義上顯示出國內部分手機應用廠商安全意識薄弱。于旸坦言:“我們也看了一部分國外應用,受這個漏洞影響的應用總體占比較國內少很多。從我十幾年的網絡安全領域從業經驗來看,國內廠商和開發者,在安全意識上與國外同行相比確實有一定差距。”

    普通用戶最關心的則是如何能對這一攻擊方式加以防范。知道創宇404實驗室負責人周景平回答記者提問時表示:“普通用戶的防范比較頭疼,但仍有一些通用的安全措施。一是別人發給你的鏈接輕易不要點開,不太確定的二維碼不要出于好奇心就去掃,更重要的是要隨時關注官方的升級,及時升級手機操作系統和應用軟件。”

    網絡安全形勢發生變化——

    警惕漏洞“聯合作戰”

    除了巨大危害,另一個令人吃驚的事實是,這一攻擊方式并非一直潛藏在黑暗之中。于旸表示:“查閱以往的技術資料,攻擊中涉及的每一個風險點,其實都有人提出過。”其中的關鍵風險,周景平甚至在2013年3月份就在自己的博客中作了安全提示。他表示:“那時我還把這個問題報給了當時的安卓官方,但對方沒有給我任何信息反饋,甚至連郵件都沒有回復。”

    那么,為什么這種危害巨大的攻擊方式此前既未被安全廠商發覺,也沒有攻擊案例發生?“這是新的多點耦合產生的漏洞。”于旸打了一個比喻,“這就像是網線插頭上有個凸起,結果路由器在插口位置上剛好設計了一個重置按鈕。網線本身沒有問題,路由器也沒有問題,但結果是你一插上網線,路由器就重啟。多點耦合也是這樣,每一個問題都是已知的,但組合起來卻帶來了額外風險。”他還介紹說,在2016年還發現過另外一個漏洞,一共利用了9個不同網絡協議和操作系統的特點,這些特點組合在一起,惡意文檔甚至不用打開,插上U盤看一下目錄就能傳播。

    多點耦合的出現,其實正意味著網絡安全形勢的變化。硬幣的一面是漏洞“聯合作戰”的乘法效應,另一面則是防守者們形成的合力。在電腦時代,最重要的是系統自身安全,雖然包括手機在內的移動設備系統自身的安全性比電腦要高很多,但在端云一體的移動時代,最重要的其實是用戶賬號體系和數據的安全。要做好保護,光搞好系統自身安全遠遠不夠,需要手機廠商、應用開發商、網絡安全研究者等多方攜手。

    這也是管理部門的思路。李佳表示,在此次事件中發揮作用的國家信息安全共享平臺正是基于“建立信息安全漏洞共享的知識庫”目的而生。“目前已聯合國內的重大信息系統單位,基礎電信運營商、安全廠商和軟件廠商以及相關互聯網企業等,一共有60家的技術組合、用戶組和成員單位,大家共享發現的漏洞,及時通報消息。截至目前,共收錄了軟硬件產品漏洞超過10萬起,具體事件型漏洞超過了30萬起,黨政機關和重要信息系統漏洞超過了6.9萬起”。

    防范各種形式網絡風險——

    別想拿著舊地圖去航行

    “應用克隆”是個尚未形成危害就被捕捉到的漏洞。著名安全專家、網絡安全廠商RSA前總裁阿密特·莫蘭有句名言:“在新的網絡安全威脅形勢下,防御者如同拿著舊地圖在海上航行。”新硬件、新技術、新服務的出現和交叉融合,催生了新面孔,也帶來了新的風險。

    比如硬件風險。此前剛剛公布的CPU硬件漏洞就屬于這樣的風險,它其實是設計漏洞,像是在藍圖的時候就畫錯了,這類風險即使在操作系統端加以防護也于事無補。此外,數以億計的物聯網設備,如智能盒子、安防攝像頭、家用路由器等,其芯片執行漏洞、流量劫持漏洞、藍牙蠕蟲漏洞等底層威脅已在2017年暴露無遺,隨著聯網設備的指數級增長,2018年物聯網設備的安全威脅將愈演愈烈。

    此外,還有針對人工智能的攻擊。美國加州大學伯克利分校教授宋曉冬介紹說,兩張看上去一模一樣的熊貓圖片,一張被神經網絡正確識別為“熊貓”,另外一張卻因為被加上了人眼難以察覺的微小擾動,就被神經網絡以99.3%的置信度識別為“長臂猿”,這就是可以“愚弄”人工智能的對抗樣本。“用對抗樣本攻擊人工智能,其實就是從最核心的算法層面來攻擊它。可以設想,一旦無人駕駛的汽車識別了被對抗樣本改造過的交通標識,將帶來嚴重后果。幸好從目前來看,針對自動駕駛的對抗樣本對抗性很差。”宋曉冬說。

    付景廣表示,工信部印發的《公共互聯網網絡安全威脅監測與處置辦法》提出了及時發現原則和科學研判的原則,鼓勵安全企業、互聯網企業、技術應用企業提交研發成果。同時,鼓勵包括國家互聯網應急中心和其他科研機構等有能力的企業,對發現的問題及時研判,準確識別,并在這一基礎上進一步處置。

    (新媒體責編:wb001)

    聲明:

    1、凡本網注明“人民交通雜志”/人民交通網,所有自采新聞(含圖片),如需授權轉載應在授權范圍內使用,并注明來源。

    2、部分內容轉自其他媒體,轉載目的在于傳遞更多信息,并不代表本網贊同其觀點和對其真實性負責。

    3、如因作品內容、版權和其他問題需要同本網聯系的,請在30日內進行。電話:010-67683008

    時政 | 交通 | 交警 | 公路 | 鐵路 | 民航 | 物流 | 水運 | 汽車 | 財經 | 輿情 | 郵局

    人民交通24小時值班手機:17801261553 商務合作:010-67683008轉602

    Copyright 人民交通雜志 All Rights Reserved 版權所有 復制必究 百度統計 地址:北京市豐臺區南三環東路6號A座四層

    增值電信業務經營許可證號:京B2-20201704 本刊法律顧問:北京京師(蘭州)律師事務所 李大偉

    京公網安備 11010602130064號 京ICP備18014261號-2  廣播電視節目制作經營許可證:(京)字第16597號

    主站蜘蛛池模板: 医药招商 千虹医药网-专业的医药招商-医药代理-药品招商-药品代理信息发布平台 | 铅板,防辐射铅板,医用铅板,保定美伦有色金属有限公司 | 托辊|滚筒|聚氨酯托辊|缓冲托辊|尼龙托琨|衡水良龙输送机械有限公司 | 聚丙烯酰胺,聚合氯化铝,重金属捕捉剂,污泥调理剂,活性氧化铝,生石灰,反渗透阻垢剂,工业葡萄糖,硫酸铝,果壳活性炭,柱状活性炭,蜂窝活性炭,石英砂,锰砂-北京雁归来环保科技有限公司-以真诚为立足之本,以质量为生存之本,愿与海内外同仁共创双赢。雁归来人一路走来,气贯长虹,勇锐盖过怯弱,进取压倒苟安!我们紧扣时代脉搏,专注水处理、继往开来! | 厦门,泉州自助餐上门|生日自助餐|婚礼自助餐|公司聚会自助餐|户外烧烤|冷餐|茶歇外卖配送-福建非选餐饮公司 | 土工布厂家,土工布价格,山东德旭达土工材料有限公司 | 机械设备回收_二手机器回收_设备拆除回收_广州益美机械设备回收公司 | 妙手网-圆心大药房-广东圆心恒金堂医药连锁有限公司-放心的网上药店_妙手医生旗下正规网上买药平台 | 柚墨yomoer官网_PPT模板_工作总结PPT模板下载_个人简历模板 | 呼吸家官网|肺功能检测仪生产厂家|国产肺功能仪知名品牌|肺功能检测仪|肺功能测试仪|婴幼儿肺功能仪|弥散残气肺功能仪|肺功能测试系统|广州红象医疗科技有限公司|便携式肺功能仪|大肺功能仪|呼吸康复一体机|儿童肺功能仪|肺活量计|医用简易肺功能仪|呼吸康复系统|肺功能仪|弥散肺功能仪(大肺)|便携式肺功能检测仪|肺康复|呼吸肌力测定肺功能仪|肺功能测定仪|呼吸神经肌肉刺激仪|便携式肺功能 | 威学一百-专注国际学校择校备考-DSE-A-level-雅思-托福-OSSD-港澳台联考-AP-IGCSE-IB-AMC-多邻国-PTE-SAT-SSAT-小语种(如日语,韩语,德语,法语,西班牙语,意大利语,俄语,泰语)等考试培训,为出国留学学生提供个性化定制性学习方案,线下实体面授+线上网络课程, 提供一对一,小班课等多种班型 | 上饶环亚电脑会计培训学校--电脑学校|上饶电脑学校|上饶电脑培训|会计培训|上饶会计培训|上饶县会计培训|广丰会计培训|玉山会计培训|横峰会计培训|上饶网店培训 上进电缆(嘉兴)股份有限公司官网 - 光伏电缆|防火电缆|电力电缆|铝合金电缆专业生产厂家 | 智能仓储货架厂家 - 汇峰仓储 | 在线红外水分测控仪-SK-100水分测试仪-上海拓西电子科技有限公司 | 长沙物流公司|湖南货物运输公司|长沙第三方物流公司-国联物流 湖南第三方物流专家 | 西安西雷脉冲功率技术有限公司-高压调制器/加速器与脉冲功率系统的研发/生产/应用推广/高压脉冲电源的应用研究/设计/生产和销售/高功率脉冲器件/材料与仪器设备的研发/生产和销售/高电压/大电流/强磁场环境的模拟及测试服务/会议会展服务/货物及进出口的业务/脉冲功率技术领域类的技术转让 | 中华收藏网-中藏网-藏品拍卖|字画拍卖|艺术品拍卖|古玩城|收藏资讯|古玩交易|书画定制 | 智能电地暖_电地暖安装_电地暖价格-西安秦星暖通工程有限公司 | 停车场收费管理系统,通道闸系统,门禁系统,东莞停车场收费管理系统,东莞通道闸系统,-东莞市骄阳交通设备有限公司 | 专业提供医疗器械,医疗设备,进口国产医疗设备,医疗耗材采购,医疗设备厂家等医疗器械信息-上海聚慕医疗器械有限公司 | 天天生活网_实用的生活常识网站、有趣的生活点滴小妙招分享 | 潍坊博发动力设备有限公司 | 淘客联盟平台_网络电话系统-河南英邦软件科技有限公司官网 | 连续式回转炉_间歇式回转炉_燃气式回转炉_电加热回转炉-长兴博达机械配件有限公司 | 铜排,异型紫棒,紫铜棒,紫铜微孔管,异型黄管,黄铜管,异形紫管,紫铜管,焊接铜管,散热器铜管,电力铜管_河间市通海铜业有限公司 | 面粉加工成套设备|面粉加工设备|面粉加工机械|面粉机组设备-河南成立粮油机械有限公司 | 上饶市新达新包装材料有限公司 | 燃气锅炉-供暖锅炉-热水锅炉-电锅炉-北京锅炉安装公司-北京亦辰科技有限公司 | 绿夏技术导航 - 收录精选资源及优质站点网址! | 泰安led显示屏-泰安户外裸眼3D显示屏-扩声系统-舞台灯光机械-电子屏-肥城宁阳新泰东平-泰安市奇美特电子有限公司 | 数控滑台,机床滑台,十字滑台,直线滑台,三轴滑台,立柱滑台厂家-泊头市北重机械制造有限公司 | 通用变频器|国产变频器|深圳变频器厂家-深圳市英捷思技术有限公司 | 青岛除甲醛公司|青岛甲醛治理|青岛除甲醛|甲醛检测|光触媒除甲醛|装修除味除甲醛|新房除甲醛|青岛室内环境污染检测治理|青岛闪洁环保科技有限公司官网 | 山东鲁控电力设备有限公司_高低压电器设备_变压器 | 江西同欣机械制造股份有限公司 | 启东华立石油化工机械设备有限公司|过滤器|混合机|消声器|混合器|管道过滤器|空气过滤器|精细过滤器 | 襄阳燃烧器厂家-低氮燃烧器价格-河北五通道燃烧器就找襄阳市胜合燃力设备有限公司一站式服务 | 橡塑保温材料_防火保温材料_保温棉_东莞康成保温材料有限公司 | 上海品牌设计公司|品牌策划公司|包装设计公司|上海全案LOGO设计VI设计-木马品牌设计 | 合肥食品检测-安徽卫生检测-水质检测机构-安徽金标准检测研究院有限公司 | 可燃气体报警器-有毒有害气体检测仪-气体检测分析系统-宁波市高品科技有限公司 |