看黑客如何在Black Hat 2016上5秒幹掉 macOS 系統,「催吐」ATM機|...

2020-12-25 雷鋒網

1. Black Hat 2016 專題報導

中國黑客5秒幹掉 macOS 系統,攻擊方法首次全球揭秘

用戶在蘋果電腦上點擊了一條連結,在他眼裡,一切都那麼平靜。然而他並不知道,隨著點擊的輕響,無數數據在電腦中奔湧激蕩。在秒針跳動五次的時間內,蘋果公司頂尖程式設計師們藉由代碼構建的層層防禦體系毀滅殆盡,賽博世界的上帝悄然易主。電光火石間,黑客奪取了電腦的一切權限。

這件事,真實地發生在「黑客奧運會」——Pwn2Own 2016 上。做出這種華麗攻擊的,正是來自騰訊科恩實驗室的黑客們。令人髮指的是,他們還使用了另一種姿勢,再次讓 macOS 的世界失守崩潰。

正是這種震懾人心的黑客美學,幫助他們成功獲得了「世界破解大師」的稱號。

從今年3月開始,全世界都在等待這群「大師」揭秘那次神秘攻擊的方法。五個月過去了,科恩實驗室的黑客們終於決定還原這次攻擊的技術細節。他們選擇的舞臺,是黑客界的最高盛會——BlackHat USA。

Android 系統的安全性有救了?中國黑客祭出神器 

Android 系統很安全。

以上是黑客們眼中最大的笑話。

誇張點說,甚至一個腳本小子都能輕鬆在網上找到成建制的方案,攻破你的手機防線。造成這種結果的原因,並不是谷歌在系統安全方面不作為,而是大部分存在於人間的 Android 手機,大都成了「迷途的羔羊」。由於系統碎片化、廠商更新流程繁瑣,這些手機根本找不到升級之門,只能如孤魂野鬼般徘徊在充斥豺狼虎豹的曠野之中。

百度首席安全科學家韋韜稱之為:「生態的安全漏洞」、「Android 系統的白血病」。

難以置信,在頂級黑客聚集的盛會 BlackHat USA 之上,這位黑客連續三年為 Android 系統安全奔走呼號。就在今天,他再一次登上這個全球黑客的最高舞臺。這一次,他祭出了一個「神器」。

演講結束,雷鋒網(公眾號:雷鋒網)對韋韜進行了專訪,讓我們聽他講述一下,這個「神器」究竟是什麼。

畫風血腥,黑客讓高速行駛的汽車突然轉向

想像一下,你開車經過湛藍的海灘,不禁心中暗想,如果有機會在這裡遊泳,也是極好的。突然,你的汽車方向盤突然自動旋轉,來不及做任何反應,你暢遊藍海的夢想已經和車一起實現了。

這並不是因為你買了一輛會「讀心術」的車。你很有可能招惹了一個汽車黑客。

這世界上最著名的汽車黑客,莫過於以上兩位:查理·米勒 & 克裡斯·瓦拉塞克。

他們曾在2015年的全球頂級黑客聚會 BlackHat USA 上,上演了一場震驚世界的汽車破解秀。在那次演講中,他們展示了遠程侵入 Jeep 車載系統,遠程控制啟動車上的各種功能,包括減速、關閉發動機、制動或讓制動失靈。這樣勁爆的玩法讓全世界陷入了震驚之中。

現場看黑客「催吐」ATM機,十五分鐘可以噴出五萬美元

在世界頂級黑客聚會 BlackHat 上,從來不缺土豪。每一位站在臺上分享的大牛,都可以用自己身上的技術賺來大把的鈔票。不過,就在 BlackHat 臨近落幕的時候,迎來了一位真的壕。因為他可以讓任何一臺 ATM機吐出五萬美元,如果警察叔叔也同意的話。

目測 Weston Hecker(威斯頓·黑客),這個姓「黑客」的人創造了本屆 BlackHat 上座率最高的一場技術分享。因為有一多半人和雷鋒網編輯一樣,是為了見證 ATM 機「噴鈔」而來到現場的。

Weston Hecker 告訴「求知若渴」的觀眾,其實自己並不能憑空「催眠」ATM 機器,而是製造了一個小工具,這個工具需要預先被插進銀行卡入口。這樣,當不明真相的群眾使用這臺 ATM 機的時候,這個小工具就會記錄下他的銀行卡和 ATM 機之間的交互數據,例如:銀行卡號和密碼。

2. 世界上最大的黑客 Party,有關「DEFCON」的十個冷知識 

如果你對世界上的某些事情並不滿意,並且決定用一切可能的方式來達成你的目標。恭喜你,你正在成為一名黑客。

全世界那些敢於對不可能豎中指的黑客,每年都會聚集在罪惡之都拉斯維加斯,參加一個盛大 Party ——DEFCON。

技術、破解、極客、怪咖、酒精,DEFCON 以不羈的形象出現在世人的記憶和媒體的描述中,然而正是這種藐視一切的態度,讓 DEFCON 成為了很多包括中國黑客在內的精神聖殿。正所謂「生而為人,何不掙脫枷鎖」。

美國當地時間2016年8月4日(北京時間8月5日),這個始於1993年的黑客 Party 即將迎來第24次重聚。想要了解這個全球黑客界 №1 的聚會,我們不妨來看看有關它的十個冷知識。

3. 深度 | 白帽匯趙武:以安徒生之名打造企業威脅感知神器

從一隻不被認可的「醜小鴨」蛻變成為人人豔羨的「白天鵝」,是每個初創型企業的理想。幫這些初創型企業解決安全問題,更好的完成蛻變實現理想,也是白帽匯安徒生平臺主要服務目標。趙武說,「以安徒生取名,既契合了創業艱難,但前途美好的寓意,又容易記。」

安徒生平臺的LOGO也用了小鴨子的形象。 

安徒生平臺的全名為,安徒生·企業威脅感知平臺。SANS 研究院對威脅情報的定義是:針對安全威脅、威脅者、利用、惡意軟體、漏洞和危害指標、所收集的用於評估的應用的數據集。白帽匯將威脅情報簡單的定義為:

誰想搞你,誰搞到你了,想怎麼搞,但凡可能對企業安全產生威脅的都是威脅情報。 

趙武告訴雷鋒網,通常企業對自己的資產狀況並不熟悉,這會導致發現漏洞威脅後,修補效率很低。

曾經有一家巨頭企業,打一個補丁用了三天的時間,就是因為對自己的資產狀況不夠了解。 

為及時準確的發現企業安全威脅情報,安徒生平臺會先對企業的資產做一個梳理,並打上指紋標籤。

4. 揭秘:希拉蕊如何靠科技 「左右」 大選? 

維基解密讓美國民主黨煩透了。 

2016 年 7 月 22 日,維基解密公開了民主黨全國委員會(DNC)高層近 2 萬封往來郵件。此次事件已成為美國歷史上除了「水門事件」之外最大的政治醜聞。7 月 28 日,維基解密繼續公布 DNC 高層 19 段電話錄音。

希拉蕊的競選優勢因此大打折扣。大部分看客認為這是希拉蕊的技術團隊不得力。然而,被入侵的是 DNC,而並非希拉蕊團隊。希拉蕊團隊只有一個在 DNC 系統中運行的程序被侵入,具體問題有多大目前不清楚。「郵件門」 歸根結底是 DNC 忽視了網絡安全評估警告的惡果。

事實上,很多人,連同共和黨的對手在內,並不知道希拉蕊真正可怕的選舉機器——一支來自於矽谷的 「科技天才們」 組成的超級團隊。他們確實為希拉蕊的競選立下了赫赫戰功。

這是史上最為科技化、數位化的一屆選舉。在小布希之前,網際網路對於總統競選團隊來說還只是一個 ATM 機——他們不知道網際網路除了做一個系統來讓選民填寫支票,提交捐款之外還有什麼別的作用。截至 2016 年 7 月,希拉蕊的科技團隊已擁有 50 餘人,相當於一家小有規模的矽谷科技創業公司。

他們開發的核心產品就是希拉蕊·柯林頓本人。這支科技團隊至今給希拉蕊帶來了 2.4 億美元的募資額。

本文作者史中(微信:Fungungun),雷鋒網主筆,希望用簡單的語言解釋科技的一切!

雷鋒網原創文章,未經授權禁止轉載。詳情見轉載須知。

相關焦點

  • BlackHat 專題 | 中國黑客5秒幹掉 macOS 系統,攻擊方法首次全球...
    電光火石間,黑客奪取了電腦的一切權限。這件事,真實地發生在「黑客奧運會」——Pwn2Own 2016 上。做出這種華麗攻擊的,正是來自騰訊科恩實驗室的黑客們。令人髮指的是,他們還使用了另一種姿勢,再次讓 macOS 的世界失守崩潰。正是這種震懾人心的黑客美學,幫助他們成功獲得了「世界破解大師」的稱號。
  • ATM機「自動吐錢」:臺灣首宗銀行跨境黑客盜領案究竟是如何發生的?
    2010年7月28日,Black Hat大會上,當時任職於IOActive的Barnaby Jack展示了他多年來對ATM機程式代碼的研究成果, 成功演示入侵安裝有兩種不同系統的ATM取款機並當場讓ATM取款機吐出錢,他稱之為「jackpotting」。在現場,他用了兩種方法令ATM機吐鈔票,一種需要物理接觸ATM,而另一種則完全在遠程執行自動攻擊 。
  • 在今年的 Black Hat 上,哪些黑客教程賣得最火?
    在過去幾年,雷鋒網曾對BlackHat 現場、議題以及很多登臺演講的中國黑客有過介紹。今年,我們換個角度,把目光投向 Black Hat 上的另一重要板塊-----「訓練營」,帶大家看看在全球最具商業價值的黑客大會上,哪些課程是黑客願意掏真金白銀來買的。
  • 黑客——網絡中的God
    實際上,黑客(或駭客)與英文原文Hacker、Cracker等含義不能夠達到完全對譯,這是中英文語言詞彙各自發展中形成的差異。Hacker一詞,最初曾指熱心於計算機技術、水平高超的電腦高手,尤其是程序設計人員,逐漸區分為白帽、灰帽、黑帽等,其中黑帽(black hat)實際就是cracker。
  • 黑客令ATM機自動吐鈔
    上周,在美國拉斯韋加斯舉行的電腦安全專業大會「黑帽大會」上,一位計算機黑客向觀眾展示了不用銀行卡就能讓ATM機瘋狂吐鈔的「絕技」,讓現場觀眾看得目瞪口呆。這位黑客名叫傑克,其實是一位資深的計算機安全研究人員,他花了兩年的時間研究各種獨立ATM機,並找到了這些設備的漏洞。
  • Black Hat USA安全隱患盤點及黑客奧斯卡頒獎
    Black Hat安全技術大會是世界上最能夠了解未來安全趨勢的信息峰會,每屆會議都可以稱得上安全解決方案提供商前行的指引。本年度重點關注的安全領域又有什麼不同?一年一度的黑客奧斯卡獎項又花落誰家,這裡一起盤點。 以下為譯文:
  • 全球「黑客大賽」結束,冠軍感言居然是
    黑客是一個中文詞語,皆源自英文hacker,隨著灰鴿子的出現,灰鴿子成為了很多假借黑客名義控制他人電腦的黑客技術,於是出現了「駭客」與"黑客"分家。Hacker一詞,最初曾指熱心於計算機技術、水平高超的電腦專家,尤其是程序設計人員,逐漸區分為白帽、灰帽、黑帽等,其中黑帽(black hat)實際就是cracker。說到黑客大家有沒有想法?就像黑客帝國一樣網絡世界你無所不能你就是唯一的「神」,破解電腦、手機、銀行卡密碼,入侵公司、國家系統控制全球網際網路經濟。當然,這些都是違法亂紀的,而且咱也不一定有這本事。
  • 新發現的thunderclap漏洞允許黑客使用Thunderbolt/USB-C外設攻擊PC
    該漏洞會影響所有使用Thunderbolt接口的設備,並允許黑客通過插入數據線來黑入PC。 相關論文發表在加利福尼亞州聖地牙哥舉行的網絡和分布式系統安全研討會上。
  • BlackArch Linux新版增加50多黑客工具!
    據說,這也是白帽子黑客最愛的Linux發行版之一,白帽黑客愛好者可以選擇將他們現有的Arch安裝在BlackArch Linux中進行轉換。在最好的白帽黑客作業系統列表中,這個發行版享有很好的排名。早在今年3月份,該發行版就進行了一次更新,預裝了1700多種工具,預置的桌面環境包括Fluxbox、Openbox、Awesome、spectwm。
  • ATM「黑客」惡意軟體是一個遊戲
    打開UC瀏覽器 查看更多精彩圖片只要有自動取款機,黑客就會在那裡耗盡他們的錢。雖然以ATM為目標的「累積獎勵」惡意軟體- 它迫使機器吐出現金 - 已經持續了數年,但該計劃的最新變化從字面上理解了這一概念,將機器的界面變成了老虎機。
  • 我是誰:沒有絕對安全的系統
    但是二十五歲的他卻是一個電腦黑客,擁有對C/C++等多種程式語言以及在黑客死亡IP追蹤上擁有不可思議的天賦,他可以追蹤到任何一個人的任何信息。而影片中另一位主人公麥克斯是一個渴望「黑客世界」的潛在革命者,他注意到了班傑明在網絡方面神一般的操控能力。
  • 黑客 被黑的最慘的職業之一 Defcon大會的意義
    今天剛剛起床,小編就看見了一則振奮人心的科技新聞——全球安全領域頂級會議Defcon聯袂百度安全在京宣布,將於今年5月份在北京舉辦Defcon大會。 前言:DefCon黑客大會是黑客們結識朋友以及展示實力的一個國際平臺,在國際上十分具有影響力。這條消息雖然在小編心裡是正面積極的,但是我相信還是會有一部分對網絡安全不夠了解的朋友對這則新聞的重要性不夠了解。那麼下面小編就利用這個新聞的熱度和大家聊聊那些關於黑客與網絡安全的話題。
  • 動物森友會》atm機兌換道具機制分享
    動物森友會》中,有著atm機的存在,玩家可以兌換很多東西。對於atm機的機制還有一些小夥伴不是很了解,那麼就來看看「棋子」分享的這篇《集合啦!動物森友會》atm機兌換道具機制介紹吧。《集合啦!動物森友會》atm機兌換道具機制分享:每個人atm機裡,使用裡數兌換的固定道具種類相同,但顏色不同,且不會刷新。比如A島為紅色甜點自動販賣機+黑色自動販賣機,B島為黑色甜點自動販賣機+藍色自動販賣機。比如藍黑紅黃的哥斯拉玩具。
  • ATM機取現政策調整收續費上漲 2016全國各銀行ATM取款手續費標準
    上周五,郵儲銀行公告稱,自明年1月1日起,將對信用卡部分業務收費項目進行調整,取消滯納金,改收違約金,收費標準為最低還款額未還部分的5%。事實上,在此之前,建行、工行、中行、招行、浦發、中信等多家銀行已經發布類似公告,從明年起將以違約金替代滯納金,雖然按照規定,違約金為市場調節價,但目前絕大多數銀行都將收費標準定為5%。
  • 給大家講解一下黑客到底多厲害,已經黑客的規則和組成
    利用公共通訊網路,如網際網路和電話系統,在未經許可的情況下,載入對方系統的被稱為黑帽黑客(英文:black hat,另稱cracker);調試和分析計算機安全系統的白帽黑客(英語:white hat)。「黑客」一詞最早用來稱呼研究盜用電話系統的人士。在業餘計算機方面,「黑客」指研究修改計算機產品的業餘愛好者。
  • 這個黑客搞出了一個看片神器,水印去無蹤|Black Hat USA 2018
    從另一個角度看,這也是一種看片神器,我們不用再忍受上面這種虐待眼睛的視頻了。8 月 9 日深夜,五達在議題開講前兩小時,隔著一個太平洋和編輯探討了這個看片神器的神奇之處。幾個月前,工作後分散到各地的團友們來了一次樂團聚會,五達相當重視這次重聚,拿著專業設備錄製了樂團的合奏表演視頻,為了內部分享更方便,五達將這個視頻上傳到了某視頻網站留存,結果精心製作的視頻卻被搬運到其他平臺,並被打上了不同平臺的水印。前二胡演奏者、現任黑客五達秉承「追求完美」的藝術精神,覺得這事衝擊了自己的閾值,於是決定開始反擊。
  • 視頻|臺灣部分ATM疑遭黑客入侵,被盜取7000萬新臺幣
    2016-07-12 16:56 來源: 澎湃新聞 臺灣東森新聞 臺灣第一銀行公布的監控錄像顯示,有可疑男子連續在其多家分行的同一類型取款機「隔空」盜取現金。整個盜取過程僅5到10分鐘,嫌犯自始而終都沒有使用銀行卡,也沒有操作ATM機。臺灣警方經初步調查,鎖定了3名嫌犯,其中2名為俄羅斯人,不排除國際組織犯案的可能性。警方之後確定1名嫌犯的姓名為貝瑞左夫斯基,並曝光了1名嫌犯的照片。
  • ATM機,拆了又能鬧哪樣?
    從本次新聞的圖片來看,這名衝動女子所拆的,實際上就是ATM的主機和顯示屏(上圖中淺紫色的部分),壓根就沒涉及到下頭的錢箱。而保護主機和顯示屏的,不過是一層薄薄的鐵皮外殼,更何況有些ATM的設計就是從前方可以將主機拉出的,所以這個新聞雖然驚人,但從技術上看並不算奇怪。
  • 與「帽子hat」有關的英語俚語
    就像之前世界盃C羅精彩的表現就給我們帶來了一場精彩的「hat trick」(帽子戲法)   但是如果有人跟你說「eat his hat」,可不要驚掉了下巴!他可不是有什麼吃帽子的怪癖,而是確信某事不能發生!想知道「hat」有多少種用法,一起來看吧!
  • ATM機的終局
    可以看到在新技術應用上,國內廠商已經走到了世界前列。 國產機芯的出現,讓ATM機完全國產替代成為可能,加上行業不斷湧入的新玩家,都極大降低了ATM機的售價。從最高的將近50萬元/臺價格降低至不到5萬元/臺。這也讓ATM機得到進一步普及,遍布各大城市銀行網點、酒店、商超等區域。 基於此,有數據顯示2005年末,我國ATM機保有量為9.5萬臺。