騰訊安全玄武實驗室公布全球首例克隆攻擊技術

2020-11-27 中國新聞網

  中新網1月10日電 1月9日,「應用克隆」這一移動攻擊威脅模型正式對外披露。騰訊安全玄武實驗室與知道創宇404實驗室,在聯合召開的技術研究成果發布會上公布並展示了這一重大研究成果。工信部網絡安全管理局網絡與數據安全處處長付景廣、CNCERT(國家網際網路應急中心)網絡安全處副處長李佳、騰訊副總裁馬斌、騰訊安全玄武實驗室負責人於暘(TK教主)、知道創宇首席安全官周景平等領導及專家出席了新聞發布會。

  工信部網絡安全管理局網絡與數據安全處處長付景廣表示:「現在隨著網際網路及數字經濟的發展,網絡安全一方面造福於國家、社會,同時帶來的網絡安全問題也越來越突出。騰訊做了大量的工作並把相關的情況公之於眾,提醒大家給予高度的重視,並且加以針對性的防範,充分體現了移動安全領域的技術能力,我們有能力去發現沒有人發現過的漏洞,體現出非常高的水平。同時,這也體現了騰訊高度的社會責任感,發現了問題及時提醒,及時幫助大家去解決問題、防範風險,這非常值得肯定。」

  騰訊安全玄武實驗室負責人於暘則表示,該攻擊模型是基於移動應用的一些基本設計特點導致的,所以幾乎所有移動應用都適用該攻擊模型。在這個攻擊模型的視角下,很多以前認為威脅不大、廠商不重視的安全問題,都可以輕鬆「克隆」用戶帳戶,竊取隱私信息,盜取帳號及資金等。基於該攻擊模型,騰訊安全玄武實驗室以某個常被廠商忽略的安全問題進行檢查,在200個移動應用中發現27個存在漏洞,比例超過10%。在發現這些漏洞之後,騰訊安全玄武實驗室通過CNCERT向廠商報告了相關漏洞,並提供了修複方法。但考慮到相關問題影響之廣,難以將相關信息逐個通知給所有移動應用開發商,所以通過新聞發布會希望更多移動應用開發商了解該問題並進行自查。同時,玄武實驗室將提供「玄武支援計劃」協助處理。同時於暘還指出,移動網際網路時代的安全形勢更加複雜,只有真正用移動思維來思考移動安全,才能正確評估安全問題的風險。

玄武實驗室以支付寶APP為例展示了「應用克隆」攻擊的效果

  「應用克隆」影響範圍涉及國內主流APP,騰訊安全公布「玄武支援計劃」

  於暘介紹,在玄武安全研究團隊研究過程中,發現由於現在手機作業系統本身對漏洞攻擊已有較多防禦措施,所以一些安全問題常常被APP廠商和手機廠商忽略。而只要對這些貌似威脅不大的安全問題進行組合,就可以實現「應用克隆」攻擊。這一漏洞利用方式一旦被不法分子利用,就可以輕鬆克隆獲取用戶帳戶權限,盜取用戶帳號及資金等。騰訊安全玄武實驗室在研究過程中還發現,「應用克隆」中涉及的部分技術此前知道創宇404實驗室和一些國外研究人員也曾提及過,但顯然在業界並未引起足夠重視。

  在發布會現場,玄武實驗室以支付寶APP為例展示了「應用克隆」攻擊的效果:在升級到最新安卓8.1.0的手機上,利用支付寶APP自身的漏洞,「攻擊者」向用戶發送一條包含惡意連結的手機簡訊,用戶一旦點擊,其支付寶帳戶一秒鐘就被「克隆」到「攻擊者」的手機中,然後「攻擊者」就可以任意查看用戶帳戶信息,並可進行消費。目前,支付寶在最新版本中已修復了該漏洞。

  據介紹,「應用克隆」對大多數移動應用都有效。而玄武實驗室此次發現的漏洞至少涉及國內安卓應用市場十分之一的APP,如支付寶、攜程、餓了麼等多個主流APP均存在漏洞,所以該漏洞幾乎影響國內所有安卓用戶。在發現這些漏洞後,騰訊安全玄武實驗室通過CNCERT向廠商通報了相關信息,並給出了修複方案,避免該漏洞被不法分子利用。

  發布會上,CNCERT(國家網際網路應急中心)網絡安全處副處長李佳表示,騰訊安全玄武實驗室在第一時間向CNCERT平臺報送了相關的漏洞,為相關的事件應急響應提前提供了很寶貴的時間。CNVD在獲取到漏洞的相關情況之後,安排了相關的技術人員對漏洞進行了驗證,並且也為漏洞分配了漏洞編號(CVE201736682),於2017年12月10日向27家具體的APP發送了點對點的漏洞安全通報,同時提供了漏洞的詳細情況以及建立了修複方案。

  考慮到該漏洞影響的廣泛性,以及配合「應用克隆」攻擊模型後的巨大威脅,騰訊安全玄武實驗室現場發布了「玄武支援計劃」。於暘表示,由於對該漏洞的檢測無法自動化完成,必須人工分析,玄武實驗室無法對整個安卓應用市場進行檢測,所以通過此次新聞發布會,希望更多的APP廠商關注並自查產品是否仍存在相應漏洞,並進行修復。對用戶量大、涉及重要數據的APP,玄武實驗室也願意提供相關技術援助。

  適應網絡安全發展新趨勢騰訊安全首倡 「移動安全新思維」

  更值得關注的是,於暘在此次報告中首次提出安全廠商要建立「移動安全新思維」,用移動思維來思考移動安全,來適應新的移動網際網路安全發展趨勢。在他看來,PC時代的安全思維對移動時代來說是不夠的。行動裝置有諸多不同於PC的特點,而移動應用也有諸多不同於傳統軟體的特點。在PC時代,最重要的是系統自身的安全。而行動裝置系統自身的安全性比PC要高很多,但在端雲一體的移動時代,最重要的其實是用戶帳號體系和數據的安全。而要保護好這些,光搞好系統自身安全是不夠的。這使得移動時代的安全問題更加複雜多變,涉及的方面也更多。需要手機廠商、應用開發商、網絡安全研究者等多方攜手,共同重視。

於暘在此次報告中首次提出安全廠商要建立「移動安全新思維

  「傳統的利用軟體漏洞進行攻擊的思路,一般是先用漏洞獲得控制,再植入後門。好比想長期進出你酒店的房間,就要先悄悄尾隨你進門,再悄悄把鎖弄壞,以後就能隨時進來。現代行動作業系統已經針對這種模式做了防禦,不是說不可能再這樣攻擊,但難度極大。如果我們換一個思路:進門後,找到你的酒店房卡,複製一張,就可以隨時進出了。不但可以隨時進出,還能以你的名義在酒店裡消費。目前,大部分移動應用在設計上都沒有考慮這種攻擊方式。」於暘表示,移動網際網路時代,安全廠商必須意識到各種新技術新設計會帶來更多新問題,要用移動思維來評估每一個安全風險,才能避免最終在安全上積重難返。

  騰訊安全玄武實驗室聚集了頂尖的技術人才,在很多安全領域都取得了突破進展。而此次「應用克隆」漏洞利用方式的發現,也得益於玄武實驗室的深厚技術儲備。在不久前結束的2017年烏鎮世界網際網路大會上,騰訊安全玄武實驗室和中國科學院計算所大數據安全組合作的「阿圖因」軟體空間安全測繪系統入選了大會評出的前58大「世界網際網路領先科技成果」。

  騰訊安全聯合實驗室技術創新持續賦能六大網際網路關鍵領域

  在此次技術研究成果發布會上,騰訊副總裁馬斌發布了《騰訊安全前沿技術研究白皮書》,對目前中國面臨的安全形勢,以及騰訊安全聯合實驗室在科技創新、人才建設等方面的成果進行了全面盤點,並首次披露了騰訊安全聯合實驗室成立以來的十大安全研究成果。

  作為國內首個網際網路安全實驗室矩陣,騰訊安全聯合實驗室旗下涵蓋科恩、玄武、湛瀘、雲鼎、反病毒、反詐騙、移動安全七大實驗室,實驗室專注安全技術研究及安全攻防體系搭建,安全防範和保障範圍覆蓋了連接、系統、應用、信息、設備、雲六大網際網路關鍵領域,並在車聯網安全、物聯網安全、人工智慧、雲安全、自研殺毒引擎、安全人才培養、社會責任等諸多方面取得突破進展。

  2016年,憑藉「全球首次遠程無物理接觸方式入侵特斯拉汽車」研究成果,騰訊安全聯合實驗室科恩實驗室獲得特斯拉官方最高獎勵及榮譽。同時,在反詐騙領域,騰訊安全反詐騙實驗室攜手公安部、運營商等相關合作夥伴共同推出的「守護者計劃」,利用「反詐騙智慧大腦」等新技術武器,精準打擊詐騙黑產,保障用戶資金安全。另外,在2017年上半年的「WannaCry」、「暗雲Ⅲ」等病毒事件中,騰訊安全反病毒實驗室、騰訊安全雲鼎實驗室共同針對用戶網絡安全、雲端安全迅速制定防禦方案,並開發出包括勒索病毒免疫工具、文檔守護者、雲鏡等多款工具,第一時間降低了國內用戶和企業的網絡安全風險。

馬斌表示騰訊安全聯合實驗室將進一步推動網際網路安全生態的快速發展

  而作為騰訊安全七大實驗室矩陣之一,此次發布「應用克隆」漏洞利用方式的玄武實驗室,在業內素有「漏洞挖掘機」稱號。2016年中,騰訊安全玄武實驗室和騰訊安全聯合實驗室旗下的其他六大實驗室相互配合,累計為微軟、蘋果、谷歌、Adobe四大國際頂尖廠商提交漏洞269個,位居國內首位。2016 年 5 月的 Adobe Reader 安全公告中更是一次性包含了 32 個玄武實驗室報告的漏洞,從而創下了該產品歷史上單個公告中報告漏洞最多的紀錄。在發現應用克隆攻擊技術之前,騰訊安全玄武實驗室還針對條碼閱讀器的「BadBarcode」研究揭示了影響整個行業的存在了近二十年的重大安全隱患,得到國際安全界的廣泛關注和稱譽,並因此榮獲 WitAwards「年度最佳研究成果」獎。

  馬斌表示,隨著騰訊安全聯合實驗室在反詐騙、反病毒、漏洞安全、雲安全、車聯網、網絡安全人才建設、技術研究等領域將持續輸出能力,賦能行業、企業,將進一步推動網際網路安全生態的快速發展。

相關焦點

  • 騰訊X-Talk的科學大神,分享未來的旅遊必殺技,坐家裡都能分身去冰島
    據玄武實驗室透露,這項漏洞是通信協議漏洞,不依賴於任何特定設備或者網絡環境,只要攻擊者和被攻擊者處於同一個基站覆蓋下就可以完成攻擊,並且整個過程用戶側毫無感知。5G、4G、3G通信協議中均存在這個漏洞。 「這個問題影響世界上所有的手機,」騰訊安全玄武實驗室負責人於暘接受媒體採訪時透露,不過,對於普通用戶來說可能不必過多擔心。
  • 騰訊發現一個可克隆幾十款App的漏洞,多款應用受影響
    下午3點的騰訊安全有一場發布會,不到2點,主要演講人騰訊玄武實驗室負責人 TK(於暘) 已經到位,知道創宇404Team的老大黑哥(周景平)也現身了。會前,據知道創宇一位市場部人士向雷鋒網宅客頻道透露,黑哥幾年前發現了一個漏洞,報給了谷歌,但是谷歌沒搭理他。「是一點回音都沒有嗎 ?」雷鋒網宅客頻道問。
  • TK教主:和玄武實驗室有關的幾個故事 | 人物誌
    玄武實驗室,成立剛好兩年。這個在騰訊內部都顯得低調的部門,有一個光芒四溢的領頭人。Tombkeeper,黑客圈喝號「TK教主」。怎麼來形容他呢?然後他加入了騰訊成立了玄武實驗室。>玄武實驗室有兩個主要任務,一方面對外發布安全研究成果,一方面對內支持騰訊全系列產品的安全。
  • 2017年度安全報告:網安建設初見成效 電腦、移動端病毒態勢下降明顯
    根據近日出爐的《騰訊安全2017年度網際網路安全報告》(下簡稱《報告》)顯示,伴隨著網安法的頒布,網絡安全建設的成效凸顯。其中2017年整體病毒態勢下降明顯,電腦端病毒新發現病毒數量六年來首次下降,移動端新增手機支付類病毒更是下降近八成。但報告同時指出,勒索病毒、安全漏洞造成的危害正在日趨嚴重,全行業及社會仍然不能放鬆警惕,需要建立新思維來應對當下的安全形勢。
  • 騰訊科恩實驗室提出特斯拉Autopilot系統缺陷
    【環球網科技報導 記者 張之穎】據外媒報導,騰訊科恩實驗室(Keen Security Lab of Tencent)今天發布了一份最新研究報告,指出特斯拉Autopilot系駕駛系統的缺陷,以及如何欺騙特斯拉的系統,以擾亂該駕駛系統的判斷能力。
  • 騰訊安全專家到訪鵬城實驗室 共同研討前沿網絡安全技術理念
    2020年6月16日,騰訊安全基礎安全團隊多位資深安全專家、業務負責人到訪鵬城實驗室。雙方圍繞未來網、網絡仿真平臺等前沿技術方向進行了研討,針對數據安全、網絡安全等基礎安全領域的技術應用與實踐進行了分享。騰訊安全總經理吳昊、騰訊安全數據安全總監彭思翔等出席了本次研討會。
  • 黑掉神經網絡,騰訊朱雀實驗室首亮相:操縱神經元構造AI後門
    機器之心發布機器之心編輯部我們推崇的神經網絡,雖然性能強大,但或許並不安全。8 月 19 日,在國內著名信息安全會議,第 19 屆 XCon 安全焦點信息安全技術峰會上,騰訊朱雀實驗室首度亮相公眾視野。
  • 騰訊安全雲鼎實驗室利用騰訊安全自主研發的系統到底是什麼
    在人工智慧、物聯網、雲計算、移動網際網路、大數據等信息科技的洪流湧動下,在全球傳統的pc企業和運營商乃至是像工業網際網路、智能製造等正在蓬勃發展的企業,都在尋求更加精準和智能的作業系統。anyway,開放公平、無障礙化、智能化的作業系統在當下已經不是夢。
  • 中國首例克隆小香豬誕生
    本報訊(記者丁肇文)經過中國農業大學李寧教授領導的課題組一年多的科技攻關,我國第一頭體細胞克隆豬日前在河北省三河市成功誕生。這是我國獨立自主完成的首例體細胞克隆豬,填補了我國在這一領域的空白。  此次克隆豬供體細胞來自於我國地方優良豬種———香豬的胎兒,受體卵母細胞來自屠宰母豬的卵巢。
  • 年收入翻倍,騰訊安全的兩大利器是啥?
    再比如:騰訊的主機安全、天御智能風控入選Gartner全球市場指南;DDoS防護入選Forrester全球推薦服務商;內容風控、數據安全、小程序安全入選IDC抗疫報告;WAF入選Sullivan中國雲WAF實踐代表;iOA基於在零信任領域的創新實踐,取得中國網絡安全產業聯盟「創新產品優秀獎」和「最具投資價值獎」。
  • 騰訊安全《2020年DDoS威脅報告》:攻擊大幅增長,遊戲是重災區
    近日,騰訊安全發布《2020年DDoS威脅報告》,在回顧2020年重大DDoS攻擊事件的基礎上,對整體態勢作了分析,並總結出幾大趨勢——攻擊次數同比翻番、超大攻擊連增兩年、Q3攻擊最為猛烈、海外攻擊大幅增長、遊戲行業攻擊次數和佔比均創新高。此外,《報告》還結合實際案例給企業防護DDoS攻擊提供了實用性建議。
  • 領航新徵程|中國克隆猴領先全球背後:美國已偃旗息鼓
    東方IC 圖1997年2月,英國Roslin研究所伊恩•維爾穆特(Ian Wilmut)教授率領的團隊在頂級學術期刊《自然》(Science)公布了「多莉」羊的誕生。這隻實際上出生於1996年5月的首例體細胞克隆哺乳動物自此成為動物界的「明星」,也徹底顛覆了人類對生殖發育經典理論的認識。
  • 希曼基因把克隆技術從實驗室推向商用
    希曼專注於基因克隆科技,從基因檢測、基因編輯、細胞治療到基因克隆,希曼整合了自主研發的基因檢測方案,世界領先的基因編輯技術,前沿的基因治療與細胞治療技術
  • 中國首例體細胞克隆馬在漯河誕生 此前僅美國阿根廷掌握該技術
    聽仔細了:這匹小馬可不一般,它是中國首例體細胞克隆馬。這項成果相比於世界首例晚了17年,但卻標誌著我國成為了繼美國,阿根廷之後,第三個掌握產業級體細胞克隆馬技術的國家,代表著我國打破了克隆界「晶片」壁壘,走在世界前列,自此在這項技術上不會再被任何人、任何國家卡脖子。
  • 多次破解特斯拉,最牛安全實驗室科恩的新計劃 | 訪騰訊科恩呂一平
    有一幫人,善於與時間賽跑,在自動駕駛的賽道上與死神(安全隱患)爭第一。他們,就是騰訊安全科恩實驗室。2016年9月21日,科恩實驗室正式宣布以「遠程無物理接觸」的方式成功破解了特斯拉汽車,這在全球尚屬首次。
  • 多次破解特斯拉,最牛安全實驗室科恩的新計劃|訪騰訊科恩呂一平
    有一幫人,善於與時間賽跑,在自動駕駛的賽道上與死神(安全隱患)爭第一。他們,就是騰訊安全科恩實驗室。2016年9月21日,科恩實驗室正式宣布以「遠程無物理接觸」的方式成功破解了特斯拉汽車,這在全球尚屬首次。
  • 騰訊雲主機安全再獲認可!「0誤報」通過賽可達實驗室權威認證
    近日,騰訊雲主機安全Cloud Workload Protection(CWP)以高達99.25%的惡意文件檢出率和0誤報的成績,成功通過了國際第三方權威機構賽可達實驗室的權威認證,榮獲「東方之星」稱號,再次驗證了騰訊雲主機安全高性能、低佔用的特點。
  • 「中國首例體細胞克隆馬」在漯河誕生
    大河網訊(記者 田明傑)「我們培育的中國首例體細胞克隆馬-德保矮馬,已經健康出生。目前已經滿月,並且健康狀態良好,後續的4匹克隆馬也將陸續出生。」9月14日,河南天啟生物科技有限公司董事長孟龍告訴記者,從目前的技術效率來看,我國已成為繼美國和阿根廷之後,第三個具備產業級體細胞克隆馬核心技術能力的國家。
  • 見證中國安全實力,騰訊電腦管家全年領跑世界級權威安全認證
    「連勝記錄」屢屢刷新騰訊電腦管家實力彰顯國產殺軟風採日前,國際權威殺毒評測機構Virus Bulletin公布了2017年10月VB100評測成績。騰訊電腦管家(英文版)OEM版和TAV版均順利通過,繼續保持100%通過率,0誤報的優異成績,再次通過認證。這也是騰訊電腦管家在該項測試中第25次獲得認證,再次刷新連續通過記錄。
  • 克隆猴橫空出世,複製人還遠嗎?
    世界首例體細胞克隆猴在中國橫空出世了。去年11月27日,中國科學院公布,世界首例體細胞克隆猴「中中」誕生,10天後,第二隻克隆猴「華華」誕生。今天,國際權威學術雜誌《細胞》將以封面文章形式在線發布該成果。啥叫體細胞克隆?