聚焦!2020美國黑帽安全會議,八大類主題演講全收集

2021-01-12 極客蘑菇

【原創-信息安全的那些事兒】

0x01 會議背景

Black Hat USA ,美國黑帽安全會議,至今已有 23 年歷史,是世界領先的信息安全盛會,為全球提供了最新的安全研究、發展和趨勢。由於受到疫情影響,今年的黑帽安全會議在8月1日-6日舉行,採取虛擬的方式網上進行。

0x02會議議程

8月1日(星期六)-8月4日(星期二),為會議培訓時間。提供動手練習攻防技能的機會。這些課程由一些最受歡迎的國際工業和主題專家講授。

8月5日(星期三)-8月6日(星期四),今天和明天為會議的簡報時間,介紹了關於信息安全風險和趨勢的前沿研究,來自世界各地的安全專家將分享他們的最新發現、開源工具、零日攻擊等。

0x03 主題演講

遠程工作

在2020年,遠程工作一直是熱門主題,黑帽會議的幾項研究將為我們揭示WFH(Work From Home)面臨的風險。

首先,Orange網絡防禦安全研究人員Charl van der Walt和Wicus Ross將演示初始化和激活VPNs時,它的安全性會受到與WiFi熱點交互的威脅。

與此同時,在另一個演講中,ESET的Robert Lipovsky和Stefan Svorenick將公開他們發現的一個漏洞的細節,這個名為「Kr00k」的漏洞在今年2月份RSA大會上被披露,攻擊者可以利用「Kr00k」解密無線網絡流量,獲取傳輸過程中的敏感數據。他們將提供一個測試腳本,用於檢測出哪些設備還未修補漏洞。

雲計算和容器

Mandiant公司的Josh Madeley和Doug Bienstock將深入研究企業版的Office 365部署中發生的有針對性的攻擊,這些攻擊在過去幾年裡一直被用來竊取大量數據。

與此同時,為了應對越來越多的機構通過不安全的、面向公眾的亞馬遜網絡服務(AWS)數據商店意外地暴露敏感數據,研究人員開發了一種新的幫助工具,將在Black Hat Arsenal發布。這個被稱為SmogCloud的工具是由Rob Ragan和Oscar Salazar開發的,它將幫助企業快速識別配置不佳、面向網際網路的AWS服務。

選舉和政治環境

令人不安的政治環境,選舉系統的弱點,以及信息數位化傳播,也是今年黑帽會議的熱點,很多演講都對此進行了更深入的探討。

斯坦福網際網路觀測站的研究經理Renee DiResta在本次會議上發表主旨演講,對當今的信息運作以及黑客攻擊公眾輿論的手段進行了深度分析。喬治敦大學計算機科學和法律專業Matt Blaze教授,討論了在全球疫情期間確保選舉安全運作所面臨的挑戰。網絡威脅情報戰略主管Nate Beach-Westmoreland,對過去10年俄羅斯試圖幹預美國大選活動進行了總結。美國國土安全部網絡安全與基礎設施安全局(CISA)局長Christopher Krebs,說明該機構為即將到來的極具爭議的選舉做了哪些準備工作。

基礎設施和物聯網

關鍵基礎設施和物聯網(IoT)的不安全問題將在今年的展會上得到廣泛關注,因為安全研究人員已經越來越多地加大了工作的力度,進而發現發電廠、工廠、石油和天然氣設施以及全球關鍵基礎設施的的弱點。

趨勢科技的高級研究科學家Marco Balduzzi將重點介紹工業控制系統(ICS)環境中工業協議網關的弱點。這些網關用於把不同供應商的設備和控制系統彼此連接起來,或橋接較舊的設備,以便它們可以與SCADA系統(數據採集與監視控制系統)一起使用。它們將破解9個零日漏洞,這些漏洞使這些系統面臨拒絕服務(DoS)、未授權的配置修改等風險。

值得一提的是,由喬治亞理工學院的Tohid Shekari和Rahem Beyah主持的一個項目,創建了一個層級模型,他們稱之為「物聯網回收器」,它可以利用殭屍網絡操縱無監管的電力市場,從而進行Pump and Dump(拉高出貨)詐騙。

科技供應鏈風險

科技和軟體供應鏈風險越來越引人注目,幾位黑帽發言人將在不同深度探討這一主題的細微差別。

JSOF研究實驗室的執行長和兩名研究人員,對Ripple20漏洞進行了深入的分析。Ripple20是他們在Treck公司開發的TCP/IP軟體庫中發現了19個零日漏洞的統稱,這些漏洞使全球數以億計的關鍵設備面臨多個遠程代碼執行缺陷的風險。由於該庫在嵌入式軟體中應用廣泛,這一缺陷在整個設備供應鏈中產生了連鎖反應。

安全文化

網絡安全中最難解決的弱點往往並不在系統和安全體系上,而是人本身。職業倦怠、性格衝突、溝通能力差、應對能力差,這些因素都會造成網絡安全的有效運作。

Securosis和DisruptOps的安全專家Rich Mogull,將網絡安全專業人員和護理人員所面臨的壓力進行比較,他希望安全專業人員可以通過對比這次疫情期間的醫護人員,來了解自己的職業生涯是如何生存和發展的。

電子郵件認證

全球疫情肆虐的同時,很多犯罪團夥試圖利用疫情詐騙獲利。網絡釣魚、商業電子郵件入侵等威脅不斷升級。許多安全組織和電子郵件提供商正試圖通過增加使用電子郵件認證機制,如SPF、DKIM和DMARC來對抗電子郵件威脅。但這些措施並不完美,這次黑帽會議特別說明了這一點。

加州大學伯克利分校教授、Corelight聯合創始人弗恩·帕克森;國際計算機科學研究所博士後研究員陳建軍;Shape Security的高級工程總監姜健。三位研究人員將追蹤18種不同的攻擊,這些攻擊甚至可以挑戰最新的電子郵件認證部署。他們將提供有關此次攻擊的技術細節,並為電子郵件提供商提供一種新的測試工具,以便在後續改進電子郵件的認證機制。

企業軟體缺陷

企業資源規劃軟體(ERP,Enterprise Resource Planning)和其他相關平臺的弱點已經在黑帽研究人員中流行了好多年,因為這些記錄系統與關鍵的業務流程交織在一起。但不幸的是,它們也被企業忽視了太久。自從黑帽會議在五年前開始強調這一領域以來,ERP安全已經取得了長足的進步。

Onapsis的研究人員Pablo Artuso和Yvan Genuer將深入研究另一項關於SAP生態系統的研究。他們將展示審計SAP Solution Manager (SolMan)安全弱點的工作,這是每個SAP部署的管理核心。他們表示,通過未授權的HTTP訪問會危及SAP環境中的所有系統。

明天,2020年美國黑帽安全會議即將落幕,有對上述熱點主題感興趣的小夥伴請百度blackhat。

相關焦點

  • 2020年全球IT技術活動日曆:即將舉行的展覽,會議和IT博覽會
    2020-7-19 2020-7-23內華達州拉斯維加斯黑帽美國為期四天的動手安全培訓,然後為期兩天的主要會議涵蓋了信息安全的研究,發展和趨勢。通常,會議包括來自Oracle領導層和其他合作夥伴組織的主題演講。超過2500個額外的會話和研討會專注於其他與IT和業務相關的主題。
  • 專業聚焦!「網絡與信息安全」專題論壇報名約起來
    10月20—24日,寶安智慧安防企業創新展示活動將在深圳寶安舉辦,活動同期召開「網絡與信息安全」專題論壇。作為本次活動的主題論壇之一,特邀奇安信、安恆、360、深信服等行業內領軍企業代表作為演講嘉賓,聚焦網絡安全,全方位、多維度探討新時代下的網絡安全趨勢和挑戰,助推網絡安全產業新發展。
  • "張澤謙出席博鰲亞洲論壇首爾會議並就科技創新發表演講 "
    博鰲亞洲論壇首爾會議
  • 谷歌工程師推薦棄用黑帽/白帽 遭安全社區強烈抨擊
    在種族主義觸動美國人敏感神經的當下,不可避免的出現了矯枉過正的情況。針對要求棄用「白帽」(White Hat)和「黑帽」(Black Hat)的呼籲,今天信息安全社區做出了憤怒的回應,認為這兩個術語和種族主義毫無關係。
  • RSAC 2020信息安全大會要來了
    美國時間2月24日至28日,RSA Conference 2020(RSAC2020)信息安全大會將在舊金山Moscone Center召開。此次會議參會人數預計達5萬+,參展商達700多家,大會包含:研討會、沙箱創新大賽、培訓和教程、主題演講、課堂等多種不同的活動。
  • 「黑帽黑客」或將消失
    圖片作者:lcy 美國黑人抗議運動(BLM)對科技界的影響超出了大多數科技界人士的想像。 近日,一位Google副總裁宣布退出即將舉行的在線美國黑帽大會(Black Hat USA) ,以抗議「黑帽」這個名詞,此舉引發了網絡安全行業關於使用潛在歧視性語言的激烈辯論。
  • 陳玉宇:中央經濟工作會議的八大任務主要回應了兩大風險
    來源:新浪財經第二十二屆北大光華新年論壇12月19日在北京舉行,本屆論壇以「預見正在發生的未來」為主題,匯聚「光華思想力」研究成果與光華各項目創新思路,聚焦「中國經濟的遠景目標與商學教育創新」。北京大學經濟政策研究所所長、光華管理學院教授陳玉宇以「產業結構、收入分配和財富結構」為主題進行了演講。
  • 美國職場故事:美式會議文化
    現在在這裡要跟大家說明,這裡提到的工作會議,跟國內的喝茶讀報的會議,是此會議不可與彼會議相提並論的關係。其實應該說,就是百草園給忽悠到一起的。這個混淆是非的百草園,她就是利用了英文會議這個詞兒(meeting),把工作會議和國內一本正經的堂堂大會,給偷梁換柱了。其實,美國也有一人侃侃而談的大會,不過老美管那叫Town Hall meeting。那什麼,咱們還是長話短說。
  • 全國重要會議主題匯總--2020版
    1、2020年1月24日晚8點,中央廣播電視總臺《2020年春節聯歡晚會》共設北京主會場與鄭州分會場、粵港澳大灣區分會場三地隔空聯動,圍繞「共圓小康夢,歡樂過大年」的主題。2、2020年1月15日,博鰲亞洲論壇2020年年會將於3月24日至27日在海南博鰲舉行,主題為「應對世界變局,攜手共創未來」。(確定已經推遲)3、2020年1月3日晚,第七屆延吉國際冰雪旅遊節在中國朝鮮族民俗園盛大啟幕。
  • 全球頂級學術會議CLEO開幕 柔宇科技劉自鴻成首位開場演講企業家
    2020年5月13日,全球頂級雷射與光電子行業學術盛會——國際雷射與光電子年度會議(CLEO)在美國召開,柔宇科技創始人、董事長兼CEO劉自鴻博士受邀參加本次線上大會,進行了精彩的開場演講,與全球雷射與光電子領域的學術精英一道就柔性電子的未來進行了深入探討。
  • 八大演講+兩大論壇乾貨分享,2020第四屆中國電競大會圓滿舉行
    八大主旨演講回顧電競2020第十二屆全國政協社會和法制委員會副主任、中華全國總工會原副主席、全國婦聯原副主席張世平,中共揚州市委常委、宣傳部部長張長金,中共揚州市江都區委書記張彤,亞洲電子體育聯合會總幹事劉釗應邀出席並致辭。
  • NVIDIA執行長黃仁勳將於太平洋時間5月14日發表GTC 2020主題演講
    NVIDIA 創始人兼執行長黃仁勳將於太平洋時間5 月 14 日早 6 時(即北京時間 5 月 14 日晚 9 時),通過 NVIDIA 官方網站在線發布 GTC 2020 主題演講。通過線上主題演講,黃仁勳將重點介紹公司在 AI、高性能計算、數據科學、自主機器、醫療及圖形領域的最新創新。屆時,中國參會者可通過 NVIDIA 官方網站中文頁面觀看主題演講:www.nvidia.cn/gtc/keynote。因冠狀病毒疫情,NVIDIA 推遲了原定於 3 月 23 日發表的 GTC 2020 主題演講,並將會議調整為線上形式的 GTC Digital。
  • 最高層會議釋放八大產業...
    碳中和迎來高光時刻周五召開的中央經濟工作會議提出明年八大工作任務。其中,第八項任務就是做好碳達峰、碳中和工作。我國二氧化碳排放力爭2030年前達到峰值,力爭2060年前實現碳中和。要抓緊制定2030年前碳排放達峰行動方案,支持有條件的地方率先達峰。
  • 廣聯達受邀參加2020服貿會並作主題演講
    (原標題:廣聯達受邀參加2020服貿會並作主題演講) 日前,由商務部和北京市人民政府共同主辦的
  • 2020 Discovery TMC 中文演講賽
    Discovery TMC         會議信息:2020 Discovery
  • 王毅在第56屆慕尼黑安全會議上的演講(中英)
    2020年2月15日,國務委員兼外交部長王毅在德國出席第56屆慕尼黑安全會議,並發表題為《跨越東西差異,踐行多邊主義》的演講。演講中英文對照如下:跨越東西差異,踐行多邊主義——王毅國務委員兼外交部長在第56屆慕尼黑安全會議上的演講 (2020年2月15日,慕尼黑)Bring East and West TogetherIn Shared Commitment to Multilateralism
  • 微軟Build2020會議日程安排一覽 Build2020會議什麼時候舉行?
    首頁 > 問答 > 關鍵詞 > 微軟最新資訊 > 正文 微軟Build2020會議日程安排一覽 Build2020會議什麼時候舉行?
  • 華與華盤點:2020年中國本土品牌營銷八大成功案例_發現頻道_中國...
    2020年12月11日,第七屆華與華百萬創意大獎賽在上海靜安香格裡拉酒店隆重舉行!  洽洽、老娘舅、奇安信、人本帆布鞋、華萊士、SKG、夢百合0壓床墊、鮮豐水果,八大案例同臺競演!項目負責人,親自向全場嘉賓講述華與華項目組是如何把握市場,如何為企業確立戰略課題,如何使用華與華方法為企業解決經營問題等內容,引得現場掌聲不斷。
  • 黑帽SEO與白帽SEO
    了解一下黑帽SEO不公平操作的過程:搜索者通過關鍵詞搜索的時候,引擎系統會根據排名情況給出搜索結果,用戶選擇點擊,進入目標落地頁。黑帽SEO的作弊行為來了,當用戶點擊後再次返回,會發現一大片的搜索結果都是指向同一個落地頁,這就是黑帽SEO作弊的過程,存在誘導和欺騙用戶點擊的行為。
  • 2020年亞洲音樂盛典明星陣容龐大,陳帥佛作主題演講
    2020年亞洲音樂盛典明星陣容龐大,陳帥佛作主題演講 時間:2020-12-03 10:56:26 來源:中訊網 「亞洲音樂盛典」集結亞洲各國音樂人,聚焦中國業界目光,吸引亞洲從業者重視,將讓更多人從音樂藝術視點,感觸這座城市的溫度,並助力亞洲音樂力量與世界接軌,促進世界文化交流。