全球十大白帽黑客團體:Google奪魁、三中國團隊入選

2020-12-27 開源中國

網絡攻防,漏洞為王。2015年網絡空間硝煙不斷:一方面,俄羅斯APT28組織攻擊美國大型企業、疑似美國Duqu2.0入侵俄羅斯廠商卡巴斯基事件分別曝光,雙方攻擊者都使用了Windows內核漏洞作為制勝法寶;另一方面,全球漏洞交易市場活躍,法國Zerodium明碼標價收購漏洞,義大利HackingTeam販賣漏洞的郵件、攻擊代碼更是隨著400G內部數據洩露而大白於天下,漏洞無疑就是網絡空間的精準飛彈甚至核武器級別軍火。

在攻擊者瘋狂使用漏洞武器的同時,Windows等系統和軟體也在緊鑼密鼓地搶修漏洞,更有一批「安全守衛者」黑客將漏洞無償報告給軟體商,幫助廠商打補丁保護用戶,而微軟等廠商也會對漏洞報告者進行公開致謝。

接下來,我們將對Adobe、Apple、Google、Microsoft四個影響數億用戶的漏洞「大戶」進行2015年盤點,看看都有哪些黑客團隊榮登這些廠商的漏洞致謝榜。

Adobe:「漏洞之王」的救贖

Adobe的安全性一向飽受詬病,但由於Adobe Flash Player的跨平臺廣泛應用,現時仍然「講不出再見」。在Zerodium公布的漏洞收購價格表上,Flash漏洞最高可以賣到8萬美元!2015年,Adobe送出近300個漏洞致謝。在Flash徹底退出歷史舞臺之前,但願守衛者黑客們多幫助Adobe再抵擋一陣。

2015年Adobe漏洞致謝榜


致謝對象

報告漏洞數量

Goole Project Zero

101

ZDI

55

Qihoo360

55

bilou/NicolasJoly

42

Alibaba

14

Keen Team

8

Trend Micro

5

Fortinet

4

KnownSec

2

Palo Alto Networks

2

FireEye

1

McAfee

1

PKAV

1

Venustech

1

Apple:越獄難度與日俱增

蘋果iOS系統的遠程越獄漏洞價值百萬美金。對越獄愛好者來說,自然不願意見到漏洞被封堵,但對於普通的蘋果用戶來說,iOS的安全更新實實在在是一件兒好事,這意味iPhone、iPad等產品安全性不斷提升。

2015年蘋果漏洞致謝榜


致謝對象

報告漏洞數量

Google Project Zero

44

ZDI

24

TaiG

11

Qihoo360

9

FireEye

7

Alibaba

5

KeenTeam

4

Tencent

3

Fortine

2

Palo Alto Networks

1

Google:開創漏洞獎勵先河

Google是最早花錢鼓勵黑客尋找自家漏洞的企業,但其漏洞信息比較封閉,往往只公布漏洞報告者榜單,不公開具體涉及哪些漏洞。從今年8月和12月開始,Google的Android系統和Chrome瀏覽器才分別公開具體漏洞編號。這也是Google致謝的漏洞數量相對較少的重要原因。

2015年Google漏洞致謝榜




致謝對象

Android漏洞

Chrome漏洞

合計

Qihoo360

7

2

9

Trend Micro

5

0

5

Mariusz Mlynski

0

4

4

Google Project Zero

2

0

2

Copperhead Security

2

0

2

Exodus Intelligence

2

0

2

Zimperium

1

0

1

Alibaba

1

0

1

Baidu

1

0

1

Keen Team

1

0

1

Microsoft:免費致謝+賞金計劃

微軟的漏洞致謝主要來自於每月「補丁星期二」的安全公告,此外微軟也推出了賞金計劃,專門給Mitigation Bypass(意指繞過系統安全機制的攻擊技術)和Edge瀏覽器等專項產品提供漏洞獎金。

2015年微軟漏洞致謝榜





致謝對象

安全公告

漏洞數量

賞金計劃

總計


Edge漏洞

繞過技術




ZDI

154

0

1

155

Google Project Zero

93

0

1

94

Palo Alto Networks

34

0

0

34

Qihoo360

22

3

1

26

Baidu

26

0

0

26

Versign iDefense

25

0

0

25

Tencent

14

1

1

16

FireEye

14

1

0

15

Trend Micro

15

0

0

15

Keen Team

11

0

0

11

NSFOCUS

6

0

1

7

Fortinet

7

0

0

7

KnownSec

6

0

0

6

iSight Partners

3

0

0

3

McAfee

2

0

0

2

Venustech Adlab

1

0

0

1

VRV

1

0

0

1

 綜合以上四家軟體巨頭的致謝公告,2015年度全球十大黑客天團如下:

TOP10

Adobe

Apple

Google

Microsoft

總計

Google Project Zero

101

44

2

94

241

ZDI

55

24

0

155

234

Qihoo360

55

9

9

26

99

bilou/Nicolas Joly

42

0

0

42

Palo Alto Networks

1

1

0

34

36

Baidu

0

0

1

26

27

Trend Micro

5

0

5

15

25

Versign iDefense

0

0

0

25

25

Keen Team

8

4

1

11

24

FireEye

1

7

0

15

23

Google Project Zero當之無愧奪魁。作為Google旗下精英團隊,Google Project Zero不光捍衛著Google的安全,也用實際行動促進各大軟體廠商提升產品安全性;排名第二的ZDI(HP’s Zero Day Initiative)與榜首的漏洞致謝數量差距不大,但ZDI的漏洞大多來自收購而不是靠自身實力挖掘;排名第四的bilou/Nicolas Joly在一年間轉戰效力於VUPEN、Google Project Zero和微軟,因此單獨列出。

360、百度和Keen Team三支中國團隊也成功進入十大天團,分別名列第三、第六和第九。360的優勢在於跨平臺的安全研究實力,包括Windows、Android、iOS等系統和Chrome、IE、Edge、Adobe Flash Player等軟體均挖掘出不少漏洞;百度則在2015年發力挖掘IE漏洞,憑藉26個IE漏洞致謝脫穎而出;Keen Team也屬於全能型選手,但沒有特別突出的陣地,今年收穫的漏洞致謝數量反而落後於百度。

在全球TOP10以外,阿里巴巴、騰訊、綠盟科技、知道創宇等國內團隊也或多或少地出現在各大軟體廠商的漏洞致謝名單中。隨著國內網際網路行業持續加大對安全的投入,相信會有更多中國的安全團隊活躍在世界舞臺上。

相關焦點

  • 「白帽黑客」的隱秘江湖:多轉型為工程師,對手來自世界各地
    在離曾穎濤辦公桌十米遠的另一邊,是「天眼」團隊負責人李越(化名)。他正盯著6臺電腦屏幕,追蹤全球範圍內黑客組織對中國的網絡攻擊情況。 電腦屏幕上,數個光點從世界各地像流星一樣划過天際,最後落到中國的版圖上。「看到沒,這就是境外的黑客組織在攻擊咱們的國內網絡,我要負責防禦。」
  • 烏雲白帽系列之一:年齡最小的白帽黑客zph
    烏雲漏洞提交平臺匯集了上萬名的道德黑客,亦稱白帽黑客。他們對網絡安全有著極大的興趣,並通過個人技能和不斷地努力幫助企業挖掘和填補漏洞。
  • 「白帽黑客」揭秘:封閉培訓半年可年入十幾二十萬
    導師王英鍵早已在白帽黑客界大名鼎鼎,人稱「呆神」,這次他開辦培訓班,招募了全國不同省份的計算機少年。  少有群體能像「黑客」這樣,廣為人知又自帶神秘。網際網路技術飛速發展,給人們生活工作帶來日新月異的變化,但其背後隱晦複雜的網絡世界,風雲詭譎。  在利益的分岔路口,同樣擁有黑客技術,「白帽黑客」橫空出世,他們利用自己的專業技術,維護網絡安全,與黑客相生相剋,以正義之名,出手狠絕。
  • 中國一白帽黑客放言:將在本周日直播刪除扎克伯格的FB頁面
    Mark Zuckerberg(馬克-扎克伯格)是Facebook創始人,他是福布斯全球富豪榜TOP10中唯一的80後(34歲),實時身家631億美元。對於這樣一位年輕的IT巨頭,來自中國的白帽黑客Chang Chi-yuan卻打起了「主意」。
  • 「補天杯」破解大賽火熱進行 白帽黑客60秒內攻破多款物聯網設備
    來自全國各地的企業、高校、民間的極客、白帽黑客、專家共同參與,以比賽競技和現場表演秀的方式發現物聯網智能設備存在的安全問題。多款智能路由器、智能攝像頭、智能門鎖、共享電動車等智能設備,均被挑戰選手在60秒內完成破解。經過多輪近8個小時緊張刺激的挑戰,參賽的10支團隊全部獲得破解成功獎,道格安全實驗室、山石網科、IRT三支團隊最終獲得最具價值獎,並將瓜分18萬元獎金池。
  • 為何起源於全球黑客大會?
    CTF起源於1996年DEFCON全球黑客大會,以代替之前黑客們通過互相發起真實攻擊進行技術比拼的方式。發展至今,已經成為全球範圍網絡安全圈流行的競賽形式,2013年全球舉辦了超過五十場國際性CTF賽事。而DEFCON作為CTF賽制的發源地,DEFCON CTF也成為了目前全球最高技術水平和影響力的CTF競賽,類似於CTF賽場中的「世界盃」,黑客通過這個比賽可以進行較量 。
  • 只聽說過黑帽和白帽?黑客的世界豈止這一點
    【PConline 雜談】時至今日,黑客在網際網路上已然發展成一個獨特的群體。當然,『黑客』只是一個統稱,他們當中有男有女,存在著好壞之分,也就是我們常說的黑帽與白帽。儘管我們熟知黑客的行事風格,卻仍舊難以在虛擬的網絡世界中,捕捉到他們的行蹤,加之其每次變幻莫測的攻擊手法,提前防範更是難上加難。因此,我們才需要了解不同類型的黑客以及各自的行動動機,縮小目標保護易受攻擊對象。只聽說過黑帽和白帽?黑客的世界豈止這一點其實,『黑客』一詞早期在美國的電腦界是帶有褒義的,泛指那些水平高超的電腦專家,程序設計人員。
  • 這仨90後小鮮肉黑客有話說
    在普通人眼中,黑客的印象更多來自於影視,坐在一臺電腦前面對網絡,轉瞬便能攻破各種系統,施展出自己的「黑客魔法」。那麼,現實生活中的「白帽黑客」,是一個怎樣的存在?他們真的亦正亦邪能夠自由穿梭在黑白邊緣嗎?近日,北京晚報記者採訪了三名90後「小鮮肉」黑客,看看新生代「白帽黑客」的真實狀況,跟你想的可能不太一樣。黑客能盜取社交帳號嗎?
  • 冠以差評師的摩羯女Vs雙子女誰是差評白帽誰是差評黑客
    她們誰又是差評白帽,誰又是差評黑客呢?估計摩羯女看出自己的智商除去星座界那幾個星座,其他星座都不是她的對手太好忽悠了,摩羯女狠起來連她姐處女都會變成她的利器,這下知道了摩羯女差評黑客啊!網絡配圖摩羯女的一切被另一個差評師雙子女靜靜地看在眼裡,雙子女除了積極指點金牛女規避摩羯女的陷阱,也會在一些場合為金牛女正名,看來雙子女差評白帽無疑,這一切成功的引起了摩羯女的注意
  • QQ 博弈黑客20年
    2016年~至今:與黑客化敵為友QQ盜號雖然威脅極大,但依然屬於低級黑客玩的範疇,高級黑客青睞漏洞攻擊、滲透攻擊等,騰出手的騰訊令此類攻擊逐步邊緣化。這又是怎麼回事呢?一個原因是騰訊安全崛起,另外一個原因是黑客轉型白帽成為共識。
  • 白帽黑客入門,諸神之眼-Nmap-使用指南
    歡迎大家關注我,帶你入門白帽黑客
  • 全球「黑客大賽」結束,冠軍感言居然是
    黑客是一個中文詞語,皆源自英文hacker,隨著灰鴿子的出現,灰鴿子成為了很多假借黑客名義控制他人電腦的黑客技術,於是出現了「駭客」與"黑客"分家。Hacker一詞,最初曾指熱心於計算機技術、水平高超的電腦專家,尤其是程序設計人員,逐漸區分為白帽、灰帽、黑帽等,其中黑帽(black hat)實際就是cracker。說到黑客大家有沒有想法?就像黑客帝國一樣網絡世界你無所不能你就是唯一的「神」,破解電腦、手機、銀行卡密碼,入侵公司、國家系統控制全球網際網路經濟。當然,這些都是違法亂紀的,而且咱也不一定有這本事。
  • 「全球十大突破性技術」再成風向標
    全球知名科技評論期刊《麻省理工技術評論》日前發布了2020年「全球十大突破性技術」。自2001年起,該期刊每年都會拿出「十大技術榜」,這份榜單曾因精準預測了腦機接口、智能手錶、癌症基因療法、深度學習等多項熱門技術的崛起而舉足輕重。其不僅是兼具未來感與實用性的科技創新集合,也是被認為是投資和技術應用領域的風向標。
  • 支付寶安全團隊受邀赴美參加頂級盛會,安全攻防技術入選BlackHat&...
    美國當地時間8月8日,全球信息安全行業的兩大世界頂級盛會Black Hat和DEFCON在美國拉斯維加斯將正式開幕,來自全球的數萬名白帽黑客、安全廠商、高校學者、甚至政府部門等安全從業人員齊聚,高度關注這一前沿技術饕餮盛宴。
  • 「白帽黑客」齊聚線上, 這場國際大賽重磅來襲
    來自美國、俄羅斯、德國、英國、日本、新加坡、韓國等國家的國際知名戰隊,以及來自清華大學、北京大學、EversecLab等國內高校和企業的共40支頂尖「白帽黑客」戰隊齊聚雲端,對基於內生安全理論及技術研製的工業網際網路擬態防禦系列設備進行為期三天的高強度攻擊。
  • 全球最大規模DEFCON GROUP登陸ISC 頂級生物黑客來襲
    世界黑客大會DEFCON是全球安全圈最神秘最前沿的黑客大派對,以360為代表的中國團隊近年來在DEFCON也多有斬獲,但是能親臨現場仍然是眾多白帽黑客的夢想。作為國內最早獲得官方授權的DEECON GROUP沙龍,DC010一直致力於提供自由靈活的分享平臺,黑客炫技舞臺。
  • 破解知名軟體時間按秒算 世界黑客大賽 厲害了中國團隊
    破解知名軟體時間按秒算 世界黑客大賽 厲害了中國團隊     截至當地時間16日,在加拿大溫哥華舉行的Pwn2Own世界黑客大賽排名中,中國360、騰訊、長亭科技3家公司派出的團隊包攬前三名。
  • 全球黑客大會BlackHat上京東安全開源發布人工智慧反黑客利器FUZE
    北京時間8月14日在美國拉斯維加斯舉行的第26屆全球黑客大會BlackHat上,京東安全矽谷研發團隊發布了一款利用人工智慧對抗黑產的利器——FUZE,這是全球第一個利用人工智慧對漏洞進行評估分析的工具。
  • 2020年「全球十大突破性技術」揭曉,其中兩項與量子科學有關
    新華社華盛頓2月26日電(記者 周舟)全球知名科技評論期刊《麻省理工學院技術評論》26日發布2020年「全球十大突破性技術」,量子霸權、人工智慧篩選分子、數字貨幣、超個性化藥物等入選。今年榜單中兩項技術與量子科學有關。
  • 全球最厲害的4位黑客:最後一位是中國人,並把國旗插在美國網站
    在這個網際網路時代,駭客的可怕程度我們想都不敢想,所以非常慶幸有正義感的白帽黑客在盡其所能地幫助普通人甚至國家,全球最厲害的四位黑客,你認識幾個呢?