黑市售價 100 萬美元,讓微軟蘋果都害怕的零日漏洞又來了

2020-12-26 電手

最近國外進入居家辦公模式讓很多會議協同軟體坐上風口,其中飛的最高的要數全球雲視頻通信行業的龍頭 ZOOM。

但 ZOOM 的熱度並不是因為產品多優秀,而是因為連續爆出隱私和安全問題。

在網際網路黑市上,ZOOM 的 Windows 版和 macOS 版「零日漏洞」被高價售賣,Windows 版售價甚至高達 50 萬美金。

「零日漏洞」是網際網路中最危險的漏洞,小到文件被鎖,大到核計劃終止,都是拜它所賜。掌握多少「零日漏洞」也成為評價黑客技術水平的一個重要指標。

前美國中央情報局(CIA)技術分析員 愛德華·斯諾登 曾透露,美國每年花費約 2500 萬美元囤積零日漏洞(黑市最大買家)。

一家叫 Zerodium 的「安全漏洞軍火商」曾經出價 100 萬美元欲收購 IOS 9 中 Safari瀏覽器的「零日漏洞」。最近又公開收購微信、Telegram、WhatsAPP 等社交通訊軟體的「零日漏洞」。

頗有賽博朋克的感覺吧。

零日漏洞(Zero-day),意思是漏洞補丁存在的天數為零,也就是還沒有修復補丁。

簡單講就是除了發現漏洞的人,沒有其他的人知道這個漏洞存在,並且這個漏洞是可以有效利用的,利用「零日漏洞」發起攻擊叫做「零日攻擊」,具有很強的破壞性。

「零日漏洞」唯一的修複方法就是官方提供修補補丁,但是通常很慢,短則一兩天,長則幾個月。

在漏洞被修復前可能已經造成巨大損失。所以很多大公司會提供相當可觀的報酬以希望零日漏洞發現者能提交漏洞,而不是利用漏洞。

2016年8月,蘋果 IOS 系統出現了歷史上最大的漏洞,該漏洞由三個質量極高零日漏洞組成,因此被稱為 「三叉戟」。

通過該漏洞,用戶只需要點擊惡意連結,手機就會被遠程越獄,黑客將獲得手機最高權限,所有信息,照片,都被展露無遺。

2009 年 6 月,美國人利用四個「零日漏洞」組合寫了一個蠕蟲型病毒,該病毒只通過U盤和區域網傳播,只感染32位作業系統,只在處理器資源充足時釋放。

它的目標不是偷取信息,而是 IR-1 鈾濃縮離心機,使設備超轉、急停,兩個月就破壞掉1000 臺,而全世界,只有伊朗在使用 IR-1 離心機。直接導致伊朗核計劃終止。

我們普通人要如何避免成為零日漏洞受害者呢?

想要徹底防禦零日漏洞只有兩種方法「斷網」和「關機」。

否則只能養成良好的電腦使用習慣來最大限度降低被攻擊的概率,比如不運行未知來源的程序,不上奇怪的網站,不隨意點擊來歷不明的連結,最重要的是及時更新軟體和作業系統。

2017年 5月 WannaCry 席捲全球上百個國家,英國醫療系統直接癱,俄羅斯鐵路,日本行政機關,印度警察局都受到波及。

而 WannaCry 利用的實際上並不是零日漏洞,微軟早在 3月便推送了該漏洞的補丁,但當時還有大量的 Windows 7用戶未安裝該補丁。

相關焦點

  • 微軟已花費1370萬美元獎勵產品漏洞發現者
    原標題:疫情下找茬員反覆推敲代碼,微軟花費 1370 萬美元獎勵漏洞發現者微軟公司當地時間本周二表示,在截至 2020 年 6 月 30 日的 12 個月裡,該公司已經花費 1370 萬美元獎勵產品漏洞發現者,比上一年度同期的 440 萬美元多出逾兩倍。微軟直言,疫情封鎖限制措施在此間扮演了極其重要的角色。因為找茬員被迫呆在家裡,同時又面臨失業風險,於是開始反覆推敲微軟的代碼。在疫情爆發的前幾個月裡,研究人員參與度明顯增強,漏洞報告數量不斷增加。
  • 駭客揭iPhone相機零時差漏洞 獲蘋果賞金
    ▲Ryan Pickren於向蘋果披露了多個零時差漏洞,其中3個漏洞可透過誘騙用戶開啟惡意網站的方式來劫持用戶iPhone的相機。(圖/取自免費圖庫Pixabay) 王曉敏/綜合報導 蘋果於去年底在官網上發布了最新的漏洞懸賞給付計劃,據外媒報導,蘋果近日已向一名駭客支付了7.5萬美元獎勵,因該名駭客於Safari中發現了多個零時差漏洞(zero-day vulnerability,又稱作零日漏洞),其中一些漏洞可用於劫持iOS或macOS
  • 小心支付寶的「轉帳成功」,谷歌對安全漏洞的發現者獎勵 5 萬元 |...
    因此,使用這種技術的網站想要避免黑客利用這種漏洞竊取數據,就需要對用戶輸入內容的可靠性進行驗證,並對用戶可以輸入頁面的代碼進行詳盡的測試,來避免漏洞的產生。同時,還要經常使用各種漏洞檢測工具來掃描和過濾漏洞,以便於及早發現問題並及時進行補救措施。相關安全專家建議,用戶以及企業也要提高網絡安全防範意識,增強個人隱私信息的防護。2.
  • 谷歌為何放出 iPhone 漏洞報告?意在打擊蘋果隱私立場
    據美國財經媒體報導,谷歌於周四晚間發布了一份關於蘋果作業系統漏洞的深度研究彙編。這個研究十分有趣且全面,但其中提到的漏洞對大多數 iPhone 用戶來說影響並不大。同時,在蘋果多次吹噓自己產品的隱私和安全性之後,谷歌恰巧可以利用這份彙編研究來公開擠兌蘋果。該彙編研究不是針對一個 " 漏洞 ",而是由谷歌的 Project Zero 發現的一系列相關漏洞或問題的集合,涉及谷歌的 Project Zero 研究人員在過去數年中進行的多個深度研究。很多情況下,這些漏洞在發現後即已經告知蘋果,並在後續的 iOS 版本中得到修復。
  • Honware:可以檢測零日漏洞的物聯網蜜罐
    兩名研究人員最近開發了一個虛擬蜜罐框架——Honware(論文地址在文末),可以幫助安全研究人員和物聯網製造商比以往任何時候更快地檢測針對網際網路連接設備的零日漏洞。Honware可以用設備的固件映像來模擬基於Linux的客戶終端設備(CPE)和IoT設備。
  • 外媒評選十年最失敗的科技產品 谷歌蘋果微軟都上榜
    來源:36氪對於任何企業來說成功都不是易事,即使是科技巨無霸也一樣。在過去10年,有許多產品失敗,當中有很多出自大企業的手筆,比如谷歌、蘋果、微軟、Facebook。本文編譯自Entrepreneur原題為「The Biggest Tech Product Flops of the 2010s」的文章。
  • 卡巴斯基實驗室發現Silverlight零日漏洞
    Silverlight中文名為「微軟銀光」,是由微軟公司開發的一種新的Web呈現技術,藉助該技術,您將擁有內容豐富、視覺效果絢麗的交互式體驗。支持來自全球的數百萬PC用戶在不同的作業系統上安裝操作,框架內的安全漏洞被報導的現象並不常見,但是,這些漏洞可能是具有災難性的。
  • 谷歌零號項目披露了Windows中嚴重安全漏洞
    在過去幾年中,在廠商無法及時修補後,谷歌 "零號項目 "安全團隊已經披露了多個安全漏洞,包括高通Adreno GPU驅動、微軟Windows、蘋果macOS等當中存在的漏洞。 現在,它公開披露了Windows中的一個安全漏洞,如果被人利用,會導致權限提升。
  • 黑客通過Windows 10漏洞在48小時內賺了13萬美元
    黑客通過Windows 10漏洞在48小時內賺了13萬美元由於冠狀病毒影響生活的方方面面,黑客破壞Windows並賺大錢。隨著冠狀病毒大流行加強了控制,越來越多的人在家工作。加利福尼亞州,紐約州和伊利諾州均已籤發留在國內的訂單。
  • 英國教育硬體公司Kano獲微軟100萬美元投資,計劃進軍日本和阿聯
    英國教育硬體公司Kano獲微軟100萬美元投資,計劃進軍日本和阿聯 2020-07-18 16:40 來源:澎湃新聞·澎湃號·湃客
  • 27歲程式設計師轉職賞金獵人:一個漏洞10萬美元,比工資香多了
    6 月 1 日,有報導稱,印度開發者 Bhavuk Jain 向蘋果安全團隊報告了 Sign in with Apple(通過 Apple 登錄)中存在一個零日漏洞,它允許攻擊者遠程劫持任意用戶帳戶,影響嚴重。為此蘋果向 Jain 支付了十萬美元的巨額賞金。
  • 科技早報 | 傳微軟擴大收購範圍擬拿下TikTok全球業務 美收緊中國...
    鳳凰網科技訊 北京時間8月7日消息,昨夜今晨,科技圈都發生了哪些故事,以下是要聞回顧:先關注TikTok:金融時報:微軟將收購TikTok的野心擴大到整個全球業務(金融界)蘋果解釋微軟、谷歌雲遊戲無法上架:違反App Store指引蘋果周四證實,微軟xCloud、谷歌Stadia等雲遊戲服務將無法登陸App Store,原因是這些應用違反了App Store指導方針。蘋果在一份聲明中稱,這些雲服務無法以當前形勢在App Store上架,主要原因是蘋果無法單獨審核這些應用中包含的遊戲。
  • 漏洞賺錢月入上萬?這套路連程式設計師都不敢試
    漏洞賺錢是怎麼回事呢?漏洞相信大家都很熟悉,但是漏洞賺錢是怎麼回事呢?下面就讓騷尼帶大家一起了解吧。之所以今天的開頭這麼營銷號,是因為騷尼最近發現不少人在網上搜「漏洞賺錢」的內容,出來的結果很多都帶有誘導成分。為了讓更多人了解漏洞賺錢的真相,唯有出此下策。我們先來回答第一個問題:是不是真的可以通過漏洞賺錢?
  • 所有雷電接口電腦5分鐘內即可破解,漏洞無法軟體修復,微軟Surface...
    它就在高端電腦上都配備的Thunderbolt接口上,我們一般俗稱「雷電」,蘋果官方叫做「雷靂」。   荷蘭埃因霍溫科技大學的安全研究員Ruytenberg發現,所有帶雷電接口的電腦都有這個漏洞,而且是個硬體級漏洞,只要幾百美元的設備就能攻破該漏洞。
  • 無需接觸即可竊取iPhone照片,英國黑客揪出蘋果致命漏洞
    Project Zero是谷歌公司在2014年公開的一個信息安全團隊,專門負責找出各種軟體的安全漏洞,特別是零日漏洞(Zero-day),即還沒有補丁的安全漏洞。該團隊在發現安全漏洞後,會立即通知軟體開發者,在漏洞被修復前,不會對外公布。但是90天後,不論漏洞是否已被修復,都會自動公開。
  • 蘋果、微軟、索尼...他們曾經都遇到過生不逢時?
    在1990年,羅技推出了Fotoman數位相機,擁有320×240像素的解析度,並內置1MB存儲空間,售價高達980美元(折合當時匯率約為人民幣4700元)。Fotoman沒有成功的原因除了售價高昂,還有它並沒有內置液晶屏幕,需要連接PC使用,非常不便。想想出門拍照還要帶一臺PC機,還是算了吧。
  • BitPaymer勒索軟體利用蘋果Bonjour更新器零日漏洞進行攻擊
    據Morphisec Labs的研究人員披露,BitPaymer勒索軟體正在利用Bonjour更新器的零日漏洞進行攻擊,很可能影響到了安裝Windows版iTunes和iCloud應用的用戶。Bonjour是蘋果的一個迅捷、即時網絡,無需配置和複雜的操作就可以很簡單的建立起電腦和智能設備之間的連接。由於Bonjour更新器是作為單獨的程序安裝在系統上的,因此即使卸載了iTunes和iCloud,也不會刪除Bonjour。因此Bonjour更新器可能還會存在於用戶的電腦或者手機裡。
  • 科技早報 | 蘋果市值跌破1萬億美元 滴滴無人車有望獲軟銀3億美元...
    鳳凰網科技訊 北京時間3月24日消息,昨夜今晨,科技圈都發生了哪些故事,以下是要聞回顧:蘋果市值跌破1萬億美元:蘋果股價收跌2.12% 市值跌破1萬億美元在新冠肺炎疫情爆發後,蘋果股價一直因為其中國供應鏈擔憂承壓,該公司還在全球關閉了零售店。另外,微軟股價周一收跌1%,市值為1.034萬億美元,成為唯一市值站上1萬億美元的美國股票。亞馬遜股價周一收漲3.07%,市值為9472.48億美元。
  • 黑市美元價格飆升,僅需5600美元就可變成阿根廷「百萬富翁」
    華輿訊 據阿根廷新大陸周刊報導 由於黑市美元價格的飆升,僅需5600美元即可成為比索的百萬富翁,僅一年前,成為比索的百萬富翁需要擁有至少15000美元。 曾經有一段時間,擁有100萬比索的儲蓄意味著已經積蓄了不菲的財富,對於許多人來說是無法企及的。100萬美元,這是全球範圍內標誌著一個人成為百萬富翁的標誌性門檻。阿根廷經歷過1比索等同於美元的年代,可是阿根廷比索自1992年開始遭受的價值損失,一跌而不可收拾。
  • 盤點2019年科技行業的11大失敗:蘋果微軟谷歌三星等無一倖免
    Windows10是一款非常龐大的作業系統,因此任何環節都可能出錯。雖然沒有人認為Windows 10作業系統能夠在任何時候都能完美運行,但是用戶確實希望在微軟能夠及時有效地修補漏洞。當更新系統這件事本身就會讓用戶面臨更糟的風險時,就會讓用戶陷入一種兩難的境地:要麼更新系統並忍受某些破壞、要麼不更新忍受原來存在的問題。