「揭短」為「補牢」,從黑帽黑客大會看信息安全

2021-02-24 360安全衛士


聚焦信息安全風險與技術發展的美國黑帽大會和「防禦態勢」國際黑客大會8月1日至9日相繼在美國拉斯韋加斯舉行,研究人員在會上發布安全漏洞破解和安全技術研究的一系列最新情況,討論攻防策略。

一年一度的黑帽大會和黑客大會屬於全球信息安全領域的頂級聚會,信息安全專家、廠商、研究人員和各路黑客匯聚一堂。190多名演講者參加了今年黑帽大會的70多場技術培訓和100多場創新研究發布會,參會人員逾萬人,盛況超過往年。另外,安全研究人員還在「防禦態勢」黑客大會舉辦百餘場演示,與會者人數超過黑帽大會。

雖然這兩場會議常被當地媒體稱為黑客大聚會,但公開講解破解之道的黑客大多是以研究為目的的所謂「白帽子黑客」。他們演示的各種安全漏洞和隱患一旦被懷有惡意的黑客利用,後果觸目驚心。

例如,澳大利亞黑客介紹了如何侵入相關系統為活人在線開具死亡證明,從而「殺死」任何人。中國奇虎360的團隊演示了以低成本方式仿冒GPS定位信號,可導致手機、汽車用戶乃至無人機誤入歧途。美國黑客演示了如何對運行Linux計算機作業系統的一支智能步槍進行網絡攻擊和控制。

一些研究人員在會前高調披露了他們發現的信息安全問題,備受媒體和業內人士關注,因而成為大會熱門議題。比如,安卓手機存在的Stagefright漏洞,被稱為所有安卓漏洞之母,可能危害大量手機的安全。研究人員還利用一輛切諾基越野車的車載無線電系統的安全漏洞,通過侵入該車網際網路接口,對車輛行駛過程中的轉向、油門、剎車等功能加以遠程控制。

奇虎360副總裁譚曉生認為,在不對聯網汽車作任何硬體改動的情況下加以遠程劫持,意味著相關安全漏洞將帶來更大危險。

隨著越來越多的物品、設備與網際網路連接,物聯網安全早已不是新話題。譚曉生說,防範「攻破」物聯網是信息安全方面的熱點問題,今年的防範熱點在汽車安全方面。

在本次黑帽大會一角,火眼、賽門鐵克等眾多老牌和新銳信息安全廠商設立展臺,推介其信息安全技術、產品和服務。同時,大會也為廠商了解信息安全行業動態、把握防禦技術趨勢提供良好機會。不管黑客活動出於善意還是惡意,客觀上都有助於提升信息安全技術水平。

從網際網路興起時,就有人開始曝光和利用網際網路安全漏洞,迫使一些軟體廠商通過發布補丁程序等方式修補信息安全漏洞,防範黑客攻擊。有分析人士將目前聯網汽車面臨的黑客威脅與當年網際網路黑客威脅相提並論。譚曉生預測未來在汽車安全方面還會出現更多問題,汽車安全防禦值得廠商大力投入和強化。

在今年的黑帽大會上,一個引人關注的動向是不少信息安全廠商嘗試用人工智慧領域中的深度學習技術來搜尋網絡攻擊和威脅。比如,奇虎360的技術人員介紹他們如何研究將深度學習技術用於防禦,在海量流量中找出惡意攻擊的流量。其他研究人員關於深度學習的演講也得到良好反響。譚曉生說,這一主題在演講中的所佔比例比去年大為增加,顯示信息安全行業正迅速看好深度學習技術。

他認為,深度學習技術的應用將推動信息安全防禦向前邁進,由過去的個體用戶防禦向系統化防禦發展。「但這肯定不是終結,而是攻防態勢螺旋式上升的過程。攻擊技術走在前面,防禦技術隨後跟進。當防禦技術發揮一定作用時,攻擊技術又會有新的發明,從而開始下一個螺旋。」


相關焦點

  • 解密:2017黑帽大會破解門票之DEF-CON-Badge挑戰!
    E安全7月26日訊 每年夏天,成千上萬名黑客和信息安全愛好者都會前往拉斯維加斯參加全球最負盛名的黑帽大會和DEF CON黑客盛會。
  • 約會|臺灣黑客與烏雲白帽的齊聚,你來嗎?
    本次白帽大會將由臺灣著名黑客大會 HITCON與烏雲網(Wooyun.org)聯合舉辦。今年的烏雲白帽子大會上,與會者將能參與到很多好玩的環節。如本次大會引入了HITCON的經典環節-「算命攤」,即由黑客前輩現身說法,講述自己的過去的經歷和體會,給信息安全的入門者和從業者帶來啟發。這次「算命攤」邀請到了臺灣和大陸的兩代知名黑客和信息安全大咖登臺。
  • 高顏值、低演技,負分:2015黑客電影《Blackhat》遭吐槽(已更新下載資源)
    」已經不僅僅是網絡安全專家和罪犯的事啦,它也成為了很多電影的主題。但是……故事梗概影片主要講述黑帽黑客尼克·哈撒韋(克裡斯·海姆斯沃斯 飾)被短期保釋出獄,加入了一項艱巨任務,去對抗一個破壞性十足的天才黑客。當他一步步接近真相,他的人身安全也面臨著更大威脅。香港柴灣一家核企業因為黑客入侵引發了事故。不久後在芝加哥的商業交易所國際貨幣市場,同樣遭遇黑客入侵,指數大幅上漲。
  • 王力宏出演:2015年最新黑客電影《Blackhat》(含預告片)
    「黑客」已經不僅僅是網絡安全專家和罪犯的事啦,它也成為了很多電影的主題(儘管很多電影把黑客們的描寫得天花亂墜)。
  • 黑客電影《我是誰:沒有絕對安全的系統》
    現實世界中的Loser,在網絡世界卻是一手遮天的頂級黑客。超級驚豔的德國電影,豆瓣目前評分8.1。一個三次元屌絲在網絡上卻是一名頂尖黑客,和一群人為了正義要入侵國際安全系統。在官方的追捕和命運攸關的考驗之中,他開始懷疑選擇……我是誰:沒有絕對安全的系統的劇情簡介班傑明是一個這樣的人:三次元現實世界中,他是一個十足的屌絲&Loser,難以找到存在感,沒有時尚感、沒有朋友,也沒有女朋友。
  • 我是誰:沒有絕對安全的系統,在黑客的世界看如何玩弄人心
    ▲感謝點擊上方藍字關注的小天使們今年《看不見的客人》在國內上映,讓眾多犯罪、懸疑、推理愛好者們,體驗到了來自西班牙電影的反轉燒腦樂趣
  • 黑客入侵美國第一資本銀行,竊取逾1億用戶信息
    近日,美國第一資本銀行金融公司披露,一名黑客獲取了逾1億名顧客和潛在顧客的個人信息,包括姓名、地址、電話號碼和生日。
  • 日本首相專機飛行信息被flightradar24洩露
    據泰國英文媒體報導,日本讀賣新聞獲悉,一個商業應用軟體將日本政府領導人專機的飛行信息在網上顯示了一段時間。   然而,瑞典的APP「Flightrader 24」可以探測出維度、經度、航路和政府專機的飛行速度,通過ADS-B(廣播式自動相關監視),將飛機的位置呈現在地圖上。   日本防衛省已經要求這家瑞典公司不要在網上顯示任何日本政府專機的飛行信息。
  • 關注 史考特證券遭黑客攻擊 460萬客戶信息或外洩
    美國在線股票經紀商史考特證券(Scottrade)星期五確認其系統此前曾遭到黑客攻擊,約460萬客戶的姓名和地址等個人數據可能已被黑客竊取。  史考特證券的發言人謝伊·雷奧迪諾(Shea Leordeanu)表示,FBI近日對這起發生在2013年底至2014年初的黑客入侵案進行了披露,而除了史考特證券之外,還有數家公司遭到黑客攻擊,但FBI並未公布這些公司的名稱。目前FBI方面尚未對此發表評論。
  • 黑客喵星人:如何用你的貓咪獲取你鄰居的WiFi
    20世紀80年代,黑客運用一種叫做「戰爭撥號」的技術,通過他們的數據機,循環搜索數據,找到遠在天邊的網際網路中不受保護的電腦。WiFi的發明帶來了「接入點映射」技術,在車內裝一根天線,然後巡航城市,就可以找出易破解的或者不設密碼的無線網絡。這個周末,在拉斯維加斯的DEF CON黑客大會上,布蘭斯菲爾德將首推邏輯上的下一個產品:「智能寵物項圈」。
  • 蟑螂剋星 日本地球製藥 小黑帽蟑螂藥
    昨天有個朋友發來信息說去日本旅遊著實嚇了一跳,蟑螂大到我無法想像!小編覺得這個朋友著實有點誇張,不就是一隻蟑螂麼,至於打個跨洋電話來說麼!
  • 黑客僅憑照片就能偽造指紋 德國國防部長中招
    演講照片鳳凰科技訊 北京時間12月29日消息,據德國之聲(Deutsche Welle)網站報導,在德國漢堡舉行的第31屆混沌電腦俱樂部(Chaos Computer Club)年度大會上,大會演講者揚·克裡斯勒(Jan Krissler)演示了如何只利用幾張照片就能偽造指紋的過程。
  • 竊取徐玉玉信息的19歲黑客被判了6年
    但一通詐騙電話卻擊碎了所有美好的憧憬,這個年僅18歲的姑娘甚至都沒來得及看一眼心儀的大學。2017年7月19日上午,「徐玉玉被電信詐騙案」在山東省臨沂市中級人民法院進行一審宣判。主犯陳文輝一審因詐騙罪、非法獲取公民個人信息罪被判無期徒刑,沒收個人全部財產;其他六名被告人被判15年到3年不等的有期徒刑並處罰金。除了已經繩之以法的詐騙犯,背後洩露了徐玉玉的信息人是否也受到了懲罰?
  • ISIS黑客組織宣戰全球! 本周五PK美國
    更多全球網絡安全資訊盡在E安全官網www.easyaq.comE安全12月7日訊 自稱為「伊斯蘭國」(ISIS)黑客組織的「哈裡發網絡幽靈
  • PSV破解黑客:PSV的系統是現今市面上最安全的
    遊戲時光微信號:VGTIME2015就在上周,美籍華裔黑客Yifan Lu正式宣布破解了PS VITA的系統,這則代號為HENkaku
  • 小白大揭秘:黑客最愛攻擊的原來是這三類人
    娛樂和社交媒體行業、金融行業以及出行旅遊類行業往往是會被黑客重點關注的,因為這幾個行業都有著大量的個人信息,黑客入侵便可以輕鬆獲取到海量信息,而金融行業又增加了錢多這一屬性,所以自然會比較受「關注」。我們印象裡黑客是很厲害的,他們要是想發動攻擊,我們普通人根本沒有抵抗的能力,那我們普通人的電腦是不是就不安全了?
  • 卡巴斯基實驗室主管,反黑客犯罪專家在俄羅斯遭逮捕 罪名為叛國
    俄羅斯最知名的信息防毒公司卡巴斯基,旗下的卡巴斯基安全實驗室主管Ruslan Stoyanov,本身也是俄羅斯反黑客的權威,在25
  • ISIS黑客組織向全球宣戰了,本周五要PK美國
    12月7日訊  自稱為「伊斯蘭國」(ISIS)黑客組織的「哈裡發網絡幽靈」(Caliphate Cyber Ghosts,簡稱CCG)本周一發布視頻警告稱即將發動網絡戰
  • 朝鮮黑客開始社工國內安全研究員,小心中招
    在過去的幾個月中,谷歌威脅分析小組(Threat Analysis Group)確定了一個持續的社工活動,該活動針對從事漏洞研究和開發的安全研究員,並認定該組織總部位於朝鮮
  • ISIS黑客組織向全球宣戰! 美國今日首當其衝
    - 簡介 -自稱為「伊斯蘭國」(ISIS)黑客組織的「哈裡發網絡幽靈」(Caliphate Cyber Ghosts,簡稱CCG根據JihadoScope首席分析師拉斐爾·格魯克提供的視頻聽譯字幕顯示,「哈裡發網絡幽靈」組織會對ISIS的敵人發動大規模網絡戰,並將計劃實施的網絡攻擊描述為 「將讓你們刻骨銘心的黑暗歲月」。