惡意網頁成CPU漏洞攻擊入口 360瀏覽器國內首家支持防護

2020-12-18 中國新聞網

惡意網頁成CPU漏洞攻擊入口 360瀏覽器國內首家支持防護

2018-01-05 16:57:26來源:中國新聞網作者:${中新記者姓名}責任編輯:於曉

  中新網1月5日電 日前,主流CPU晶片被曝出兩組存在導致數據可能被黑客非法訪問的漏洞,所有計算機和智能系統,包括桌面電腦,筆記本,雲計算伺服器和智慧型手機都受影響。同時,攻擊者可能利用瀏覽器腳本語言的某種特性實現遠程攻擊,竊取用戶隱私數據。對此,360瀏覽器1月5日更新9.1.0.400版本,成為首款能夠防禦該系列CPU漏洞的國產瀏覽器。

  利用難度高 瀏覽器是唯一遠程攻擊入口

  360助理總裁、首席安全工程師鄭文彬介紹,CPU漏洞對於個人用戶和伺服器用戶來說,影響較小。大部分的漏洞攻擊需要在用戶系統上首先運行一個惡意程序,但存在瀏覽器中藉助JS腳本的某些特性實施攻擊的可能。瀏覽器成為遠程攻擊的唯一入口,一旦有攻擊者利用CPU漏洞通過瀏覽器進行攻擊,用戶訪問惡意網址之後,就可能面臨當前瀏覽的其他網頁的隱私數據如cookie等被惡意竊取的風險。

  攻防相生 360瀏覽器國內首家支持防禦

  鄭文彬介紹,攻擊者可能在瀏覽器中藉助JS腳本的某些特性來實現類似的攻擊方式,繞過瀏覽器的站點隔離或頁面隔離,獲取其他站點的 cookie或其他隱私數據,實現遠程攻擊。也就意味著,在訪問一個惡意站點時,可能其他訪問站點的cookie、用戶密碼和隱私數據也會被竊取。

  要封堵這項漏洞,基本的思路還是針對訪問內存、預測執行功能動手。360瀏覽器新版通過限制相關API和機制,防止黑客利用這系列CPU漏洞進行攻擊,並且對用戶使用基本不會產生負面影響,從而大幅度增加了黑客利用CPU漏洞的難度,這樣黑客無法通過利用CPU漏洞竊取用戶隱私數據。

  影響大修補難 360首席安全工程師提防範建議

  據了解,本次英特爾等CPU兩組(三個)漏洞波及的面積非常廣泛,1995年之後的每一個系統幾乎都會受到漏洞的影響。修復這些漏洞需要多方廠商一起協作進行深入修改,才能徹底解決問題。

  此外,一些「漏洞補丁會導致性能損失」的觀點引起了普通用戶的恐慌,鄭文彬介紹,「30%的性能損失是在比較極端的專門測試情況下出現的,通常的用戶使用情況下,尤其在用戶的電腦硬體較新的情況下(例如絕大部分在售的Mac電腦和筆記本),這些補丁的性能損失對用戶來說是幾乎可以忽略不計。」

  鄭文彬建議,

  1.升級最新的作業系統和虛擬化軟體補丁:目前微軟、Linux、MacOSX、XEN等都推出了對應的系統補丁,升級後可以阻止這些漏洞被利用;

  2.升級最新的瀏覽器補丁,使用最新版360瀏覽器防禦漏洞;

  3.等待或要求雲服務商及時更新虛擬化系統補丁;

  4.安裝360安全衛士、360手機衛士等安全軟體,殺毒軟體會在第一時間發現可能的利用這些漏洞的攻擊程序並進行殺除及防護。

相關焦點

  • 360向廣大政企用戶發出Win7漏洞威脅預警通告
    據360安全專家解讀,利用該漏洞,攻擊者可誘使用戶訪問惡意網頁,觸發該漏洞後可以直接獲得對用戶系統的控制,產生的影響不亞於此前WannaCry勒索病毒帶來的傷害。此漏洞波及範圍不僅影響所有微軟用戶,政府、企業用戶更將成為首要攻擊目標。
  • 新瀏覽器擴展程序Behave! 可用來預防惡意網頁
    ,這是一個免費的瀏覽器擴展程序,可用來偵測用戶所訪問的網頁是否暗中執行惡意行動,該程序同時支持Chrome與Firefox。Minded Security指出,客戶端程序的攻擊行動通常聚焦在惡意程序攻擊或漏洞攻擊,黑客可能企圖開採軟體漏洞,或是誘導用戶下載與安裝惡意程序,但還是有許多其它的攻擊形式很少被注意到,像是本地端連接埠掃描、跨協議攻擊(Cross Protocol attacks),或是DNS重新綁定(DNS rebinding)等,這些並非新的攻擊形式,只是因為它們濫用的是網頁生態體系的核心功能
  • CPU漏洞引爆全球危機 360安全專家深度解析防禦策略
    對此,360安全中心緊急展開了漏洞響應,並發布了預警通告及詳細解讀。360核心安全事業部總經理、Vulcan團隊負責人鄭文彬提醒廣大網民,無需過分恐慌,只要保證良好的上網習慣,為作業系統、虛擬化軟體、瀏覽器等及時更新補丁,同時,安裝及開啟安全軟體,就能在第一時間防禦利用這些漏洞的攻擊程序。
  • 360極速瀏覽器選擇表單數據選項時會刪除哪些數據
    360極速瀏覽器是一款極速、安全的無縫雙核瀏覽器。此外,為了更適合國內用戶使用,它加入了滑鼠手勢、超級拖拽、恢復關閉的標籤、地址欄下拉列表等實用功能,配合原有Chromium的順滑操作體驗,讓瀏覽網頁時順暢、安心。  360極速瀏覽器是國內最安全的雙核瀏覽器。
  • 再掀小程序新浪潮 360瀏覽器成超級入口
    這個載體必須是超級流量入口,才能起到連接和分發的作用,用戶在獲取小程序服務時,可引發高頻觸發的需求。另外,入口效應越強,小程序的價值發揮的越好。  綜上所述,只有用戶規模龐大且使用高頻,是搜索及導航工具入口的瀏覽器才能作為小程序在PC端的入口。  360安全瀏覽器成小程序載體  為何360安全瀏覽器能入局?
  • 360與飛騰聯手布局國產CPU生態
    與此同時,隨著國內CPU建設步伐加快,如何有效預防安全短板,提升整體御防威脅的安全能力也成為核心關鍵。360集團作為國內唯一「國家級」網絡安全解決方案公司,深耕網絡安全領域多年,憑藉世界級的漏洞挖掘及多年積累的網絡攻防實戰對抗經驗和能力,基於360安全大腦,依託技術創新、安全大數據及安全專家等核心能力,360集團無疑成為了眾多晶片廠商護航性能安全的不二之選。
  • 迎戰APT高級威脅攻擊,360安全衛士主防7.0震撼上線!
    「7層瀏覽器防護」、「9層入口防護」、「7層上網防護「基礎上,重磅推出面向APT攻擊的「4層高級威脅防護體系」。無文件攻擊防護:作為近年來APT攻擊中常見的策略,無文件攻擊的出發點是通過漏洞利用等手段,避免將惡意文件存放於磁碟上,以此躲避查毒軟體的檢測與查殺,且其會長期潛藏在計算機中,影響企業內網安全,引發連鎖效應。
  • 瀏覽網頁時,手機顯示手機被惡意攻擊,該怎麼辦呢?
    那麼為什麼瀏覽網頁的時候會出現手機震動、彈出應用下載的情況的呢?我簡單的說兩種情況。1,漫無目的的瀏覽網頁,點擊進去,提示手機有風險,建議安裝『360安全衛士』不知道大家有沒有遇到這種情況,當你找一個單機小遊戲的時候,或者搜索網絡小說的時候,你進入的頁面可能會彈出一個窗口,該窗口顯示『你的手機已經中毒,建議下載360安全衛士』。
  • 另類の手機瀏覽器攻擊捲土重來:真-偽地址欄攻擊真假難辨
    網絡安全研究員披露了一個地址欄欺騙漏洞的細節,該漏洞會影響多個移動瀏覽器,如蘋果Safari和Opera Touch,為魚叉式網絡釣魚攻擊和傳播惡意軟體打開大門。其他受影響的瀏覽器包括UC網頁、Yandex瀏覽器,Bolt瀏覽器和RITS瀏覽器。這些漏洞是巴基斯坦安全研究員Rafay Baloch在2020年夏天發現的,並在8月由Baloch和網絡安全公司Rapid7聯合報告,之後瀏覽器廠商在過去幾周內解決了這些問題。
  • 純乾貨:微軟漏洞中國第一人黃正——如何用正確姿勢挖掘瀏覽器漏洞...
    在百度做惡意網頁檢測相關的開發工作,可以說是一個職業「鑑黃師」,其實「鑑黃」是一個非常有挑戰的事情,每天要檢測幾億/幾十億的網頁,怎樣設計存儲、調度、檢測算法,才能在有限的伺服器、帶寬,在有限的時間內檢測完,還要去保證檢出率和誤報率。所以惡意網頁檢測是一個比較偏工程的方向,我呢還是有一顆黑客的心,還挑戰一些新的安全技術方向。
  • 360全球首家發現MacOS藍牙漏洞 可實現零點擊無接觸遠程利用
    圖說:技術人員測試 來源/採訪對象供圖新民晚報訊(記者 金志剛)近日,蘋果公司連續發布兩份重要安全通告,致謝360 Alpha Lab團隊全球首家發現5個MacOS藍牙漏洞。眾所周知,儘管同為高危漏洞,仍然有許多漏洞的觸發很大程度依賴用戶預授權或交互操作,實際威脅大大消解。然而「Bluewave」漏洞的罕見之處就在於,攻擊者能夠以無感知、無交互的形態,完成遠程攻擊利用,導致受害目標陷入非法控制。在證實「零點擊」這一高危特質之後,360 Alpha Lab立即意識到一個更令人不安的事實:「Bluewave」漏洞具備無限劫持的可能性。
  • 瀏覽網頁時,手機突然被惡意攻擊,不斷震動,原因很簡單
    筆者一次使用UC瀏覽器的時候,出現過這種情況。瀏覽網頁的時候,突然顯示被惡意攻擊,並且不停的震動,然而出現一個應用下載的界面。當然,它一般的套路是:1. 點擊下載安卓衛士2. 打開安全衛士掃描病毒並修復明顯的,這種所謂的病毒代碼攻擊的主要來源就是該網頁。
  • 手機瀏覽器提示:您的手機可能遭到惡意代碼攻擊。這是怎麼回事?
    本文轉載自【微信公眾號:手機電腦雙黑客,ID:heikestudio】,經微信公眾號授權轉載,如需轉載與原文作者聯繫壹前方請注意,高能提醒:在提示你遭到惡意代碼攻擊的時候,其實這就是一個惡意的廣告,是垃圾廣告
  • 上網安全大比拼 五款主流瀏覽器對比評測
    瀏覽器作為網站訪問的入口,承擔了防範此類惡意網站的重任。對此,測試組選取了市場主流的五款瀏覽器產品進行了橫向測試,為廣大學子在暑期中的網絡安全防護提供參考。 三、測試成績 1.廣告彈窗攔截 在廣告攔截測試中,表現最好的是Firefox瀏覽器,攔截了50個樣本網站的48個彈窗廣告;搜狗和360安全瀏覽器均攔截42個網頁廣告而緊隨其後;IE、Chrome分別攔截了37和31個彈窗廣告。
  • 360安全瀏覽器瀏覽時候網頁打不開怎麼辦?
    我們在使用360安全瀏覽器瀏覽網頁的時候遇到了網頁打不開的問題,這個時候應該怎麼辦呢?我們可以嘗試把360安全瀏覽器切換成兼容模式試試能不能打開網頁,還是不行就話只能修復一下360安全瀏覽器了,下面就和小編一起來看看吧!
  • 360極速瀏覽器
    360極速瀏覽器怎樣在新標籤頁打開縮略圖12-15360極速瀏覽器是360重新研發的基於Chromium開源瀏覽器,相比之前的瀏覽器,360極速瀏覽器具有更加順滑的瀏覽體驗,打開網頁速度得到提升。360安全瀏覽器怎樣使用無痕模式12-15360瀏覽器是一款小巧、快速、安全、功能強大的多窗口瀏覽器,它是完全免費,沒有任何功能限制的綠色軟體,最全的惡意網址庫,最新的雲安全引擎,「安全紅綠燈」全面攔截木馬病毒網站
  • 漏洞使Magento的網上商店遭到黑客攻擊
    Magento電子商務平臺中的未修補的漏洞可能允許黑客在託管網上商店的網絡伺服器上上傳並執行惡意代碼。該漏洞由安全顧問DefenseCode的研究人員發現,該功能可以檢索Vimeo上託管的視頻的預覽圖像。這樣的視頻可以添加到Magento的產品列表。
  • 360:網際網路安全問題已開始進入流氓網站時代
    今年1月至7月,360安全中心日均截獲的新增木馬病毒樣本量高達150萬;2、平均每天約有263萬中國網民電腦感染木馬病毒和惡意軟體,其中超過70%是由不良網址導航站的流氓推廣行為造成的,如IE瀏覽器首頁被篡改、電腦桌面生成「刪不掉」的廣告圖標;3、木馬病毒主要傳播途徑依次為網絡下載、USB設備感染、掛馬網頁攻擊。
  • 手機瀏覽器逛網站,突然彈出「被惡意代碼攻擊」,到底怎麼回事?
    就比如我們在瀏覽網頁時,有時莫名其妙的就會彈出一些令人慌張的彈窗,不知道大家有沒有遇到過這樣的情況,我們在使用手機的瀏覽器瀏覽某一個網頁的時候,手機正中間經常會莫名其妙的出現一個警告彈窗,大多數的彈窗都是在告訴我們手機正在被惡意代碼攻擊,並且讓我們根據提示下載安裝最新版的殺毒軟體進行殺毒,在彈窗的下方還會有一個確認按鈕。
  • 國舜科技推出 「360°網站數據防洩漏(DLP)」保障方案
    日前,國內領先的web應用安全產品與解決方案提供商―國舜科技,根據幾年來公司研發技術沉澱,推出 「360°網站數據防洩漏」保障方案。  國舜科技「360°安全」保障方案包含三個環節:第一個環節是數據洩露的實時立體防護。網站每日都會面臨各種惡意攻擊的威脅,一旦網站被攻擊得手,將面臨巨大的信息安全損失和業務風險。