SyScan360黑客大會為何招來FBI?細數它犯的這幾宗「最」

2021-03-06 安在

 

要說今年最具看點的信息安全大會,非SyScan360莫屬。北京時間5月31日凌晨,為期兩天的SyScan360在美國西雅圖開幕,來自谷歌、微軟、Intel、McAfee、360、盤古等眾多國內外公司的網絡安全專家和頂級黑客齊聚一堂,分享安全圈備受關注的前沿話題。

 

這是國內廠商首次在海外舉辦技術峰會,陣勢毫不含糊。微軟、谷歌、Intel、McAfee、CheckPoint、360、盤古、常春藤名校等各門派的頂尖高手論道安全武林;兩天的議程囊括了系統、移動、網絡、硬體、IoT、機器學習等全領域13大熱點話題,堪稱史上最具性價比的「乾貨」盛會。

 

頂尖黑客齊聚一堂,甚至引來FBI現場全程監控。FBI表示:此次活動雖然沒有違法跡象,不過這麼多黑客聚集在一起,我們是肯定要監控的。想知道大會中究竟有哪些猛料,讓FBI都坐不住了?接下來,我們就為沒能趕到現場的你解鎖SyScan360搞的大事情。

 


圖:外媒報導SyScan360引發FBI現場監控

 

最弔詭:「不可利用」漏洞竟能實現全球首破谷歌Pixel

被稱為「谷歌親兒子」的智慧型手機Pixel可謂集萬千寵愛於一身,對安全性極為重視的谷歌在Pixel的安全保護上重兵布陣。但銅牆鐵壁的保護竟然被Chrome V8引擎中一個微不足道的邏輯錯誤漏洞攻破了!

 

360手機衛士Alpha Team的龔廣就是這場奇蹟的幕後作者,在議題「Butterfly Effect and Program Mistake-Exploit an 『Unexploitable』 Chrome Bug」中,他還原了這場蝴蝶振翅引發的安全風暴,利用近乎不可能的漏洞(CVE-2016-9581)和多種奇特的利用技巧,最終用時不到60秒,就在PwnFest世界黑客大賽上實現了全球首破Pixel。

 

最近,「世界第一圍棋AI」AlphaGo與中國圍棋職業九段棋手柯潔的人機大戰落幕,人工智慧完勝人類棋王,並又強硬地刷了一波熱搜。如今,人工智慧在各個領域逐漸深入,在挖漏洞方面也表現不俗。來自美國喬治亞大學的李康教授在「Enhancing Symbolic Fuzzing withLearning」中就現場傳授了藉助機器學習增強Fuzzing性能的前沿課題,並首次披露了實驗人工智慧技術進行漏洞挖掘的實例。

 

夜半時分,當你正盯著字幕看電影時,一雙心懷叵測的眼睛正透過字幕緊緊盯著你。聽到著名安全公司Check Point研究人員OmriHerscovici和Omer Gull帶來的議題「Pwnedin Translation - from Subtitles to RCE」時,即便是參會經驗豐富的老江湖,也會一瞬間以為自己錯走入恐怖片片場。

 

字幕為何成為黑客實施監控的新工具?實際上,現代字幕文件格式已經非常複雜,它允許支持大量的特效和功能,而各個播放器在實現字幕渲染時又沒有統一的標準,代碼的安全性完全由播放器開發者保證,這就給了黑客以可趁之機。通過字幕渲染漏洞,只需要一個字幕文件,就能完全控制播放器用戶或者播放平臺系統,進而為所欲為。

最科幻:1000美元監控全城,就算斷網也無處可逃!

《速度與激情8》中,有個由多個聯網攝像頭組成的「天眼」監控系統,它能整合全球所有的數據採集、監控設備,通過手機音頻、監控攝像頭再加上大數據和人臉識別技術,瞬間把要找的人定位出來。

 

聽起來極為酷炫的黑客「千裡眼」創意在SyScan360上演了現實版,而令人大跌眼鏡的是,這套設備竟然只需要1000美元。沒錯!你可能認為監聽網絡數據需要投入國家級的技術力量,但SecuringHardware的研究員Joe FitzPatrick卻實現了低成本監控數字痕跡信息,即便從不使用數字設備的偏執狂們也難逃天眼追蹤。

谷歌安全工程團隊負責人、網絡安全領域最全能的頂級黑客FerminJ.Serna分享的是Linux系統最底層的基礎庫Glibc的漏洞(CVE-2015-7547)的細節。由於Google伺服器配置錯誤發現的這一漏洞,如今已通過遠程未經身份驗證的方式影響了全球一半基於Linux的網絡。

 

正因威力巨大,Fermin憑該漏洞獲得了2016年「黑客奧斯卡」——Pwnie獎的金獎。當然,這不是Fermin第一次獲得Pwnie的垂青,從Windows作業系統內核,到瀏覽器、Flash插件、伺服器系統、庫等多個領域發現大量安全漏洞,Fermin多次獲得「黑客奧斯卡」的青睞。

 

如果說軟體也有性格,那麼Office一定能上榜「最老實軟體排行榜」頭幾名。低調不張揚,務實不取寵應該是Office留給上班族和學生黨的最初印象。此外,微軟在Office安全上也進行了大量投入,包括著名的白盒審計工具等,消滅了大量可利用的漏洞,真實可用的Office內存漏洞如今十分罕見。

 

不過,看起來無害的Office一旦出現漏洞,那可是威力驚人。來自McAfee的資深研究員、網絡安全行業傑出的華人代表Haifei Li和BingSun通過神奇的思維魔法,挖到了Office的邏輯漏洞,通過一個特殊的字符串,就可以遠程控制Office,據說這一漏洞還可能被應用於APT攻擊!

 

最高招:「神隱級」黑客上演Win10虛擬化逃逸屠龍絕技

說到黑客,不免給人一種「大隱隱於市」的神秘感,雖然黑客群像面目模糊,但混安全圈的誰要是不認識將要介紹的這位大神,恐怕就要露怯了。Alex Ionescu可能是全球Windows安全領域最厲害的專家。他不滿20歲就領導了完全複製Windows系統的ReactOS開源項目,如今他是安全公司CrowdStrike的戰略副總裁,還是BlackHat等安全盛會的保留講師。

 

這位「神隱級」大師在SyScan360上帶來的壓軸議題堪稱難度「超綱」。他不僅向全球首次公開了微軟最新的虛擬化技術內部細節,還實現了全球首個Win10虛擬機到宿主機的逃逸攻擊。被認為黑客圈屠龍之術的虛擬機逃逸就被Alex在彈指間輕鬆完成,這一套行雲流水的攻擊讓現場觀眾大飽眼福。

 

安在旗下密室

購票請點擊

原文閱讀


相關焦點

  • 那是因為SyScan360的這七宗「最」
    SyScan360黑客大會為何招來FBI?
  • SyScan360亮點全集!
    大會官網:www.syscan360.org大會簡介SyScan360國際前瞻信息安全會議由中國最大的網際網路安全公司
  • SyScan360黑客大會展示17秒攻陷IE
    秋天到了,又到了一年一度黑客們腦洞大開的日子。SyScan360的大名叫做「「國際前瞻信息安全會議」,實質是頂尖黑客們分享他們最新研究的黑科技的聚會。在這次SyScan360上,曾經17秒攻破IE瀏覽器的Vulcan團隊第一次在中國公布了破解的技術細節。在現場的展示中,IE11開啟了最高級別的防護。而黑客利用兩個漏洞分別實現了遠程調用程序,跳出程序沙盒這兩個步驟。
  • 5月30日 | SyScan360國際前瞻信息安全會議
    大會簡介SyScan360國際前瞻信息安全會議由中國最大的網際網路安全公司,全球最大的網際網路安全公司之—的360公司主辦
  • 【現場直播】SyScan360國際前瞻信息安全會議
    大會邀請世界各地優秀網際網路安全專家分享最新信息安全研究成果,呈現亞洲信息安全需求的演講課題,發表最新國際安全消息。同時,大會秉承嚴謹的態度,精心篩選不同信息安全領域的頂尖人氣講師,使演講題材專注於技術研討,在業內擁有良好的口碑和忠實的擁躉。
  • Syscan360:年內最後一次黑客大派對,玩High了!
    11月24日,SyScan360國際前瞻信息安全會議在上海拉開大幕,這場盛會被稱為中國安全圈年內最後一次黑客大派對。這也是SysCan360自2012年創立以來首次登陸上海灘。每年SyScan360大會,世界各地優秀網際網路安全專家聚集一堂,分享最新信息安全研究成果,呈現亞洲信息安全需求的演講課題,發表最新國際安全消息。同時,大會秉承嚴謹的態度,精心篩選不同信息安全領域的頂尖人氣講師,使演講題材專注於技術研討,在業內擁有良好的口碑和忠實的擁躉。
  • 細數黑客攻擊的七大戰術
    每個人都使用軟體或無線網卡把自己偽造成一個無線熱點,然後再把流量天衣無縫地中轉到真正的熱點上。想想你每次去咖啡廳、機場或者一些公共場所,然後都會連接那裡的免費網絡。黑客在星巴克可以把它們的偽造熱點叫做「星巴克 free wifi」或者在機場可以叫「機場免費熱點」,然後幾分鐘內路人都會很自覺地連到這個「免費熱點」上。黑客可以從受害者和遠程主機通信的數據流中嗅探出未加密數據。
  • 年內安全圈最後一場安全盛會SyScan360來了
    2016 SyScan360這被稱為中國安全圈年內最後一次黑客大派對,涉獵方向也非常廣泛,涵蓋Mac OS , iOS 、醫療物聯網設備安全、windows 內核安全、最新的瀏覽器攻擊技術、銀行安全、晶片安全,php安全、惡意軟體分類、數位電視安全、汽車安全等等。
  • 細數紅米Note 3「七宗zui」,告訴你這7個「不」買它的理由
    「三宗zui」:不俗的攝像頭拍照太贊紅米Note 3配備了一枚1300w像素的主攝像頭,並添加了相位對焦技術,對焦速度快至0.1s;而500w像素的前置攝像頭則加上了36級智能美顏技術,怎麼自拍都好看。
  • 【2016 SyScan360】年末最後一場安全盛宴,怎麼可能沒有盤古?
    機器學習在威脅情報中的應用今年的SyScan360大會的主題是人工智慧和用人工智慧解決安全問題。的總監,在SyScan360,他現場演示了如何利用漏洞攻擊電視。Adam發現的這個漏洞存在於 MHEG 標準,所以影響到的是所有電視,不單單是新的智能電視。如果電視可連接至遠程HTTP/HTTPS以獲取內容,黑客可以洩露包括受害者的IP,播放內容等等。
  • 科技改變遊戲 細數《看門狗2》中的黑客設備
    這次育碧將故事地點選在了號稱地球上最適合黑客生活的舊金山,為了契合這個充滿科技感的城市,本作中啟用了一位年輕的黑人主角Marcus,大量充滿科技感的新奇設備跟隨他在預告片中大出風頭。對小編這樣的數碼愛好者來說,《看門狗》這個系列最酷的地方就在其完全來源於現實的世界觀,遊戲中的駭客行為看似誇張,實則在現實生活中都有著實現的可能,而這幾年現實中的出現科技產品反過來也豐富了《看門狗2》的可玩性,今天小編就帶領大家一起細數Marcus的這些黑客設備以及它們在遊戲中的作用。
  • 屬鼠人:幾月鼠命苦 犯幾月 三大劫難
    那麼下面一起來看下幾月鼠命苦?屬鼠犯幾月?有哪三大劫難?  幾月鼠命苦  生肖鼠最怕遇到「午未酉」,屬鼠的人若出生在農曆的5月、6月和8月份,一輩子的命運相對來說不會太順遂,尤其難以聚集財富,生活中會遇到比較多的曲折坎坷,需付出數倍於他人的努力才能稍有緩解。
  • FBI網站被黑(附洩露數據)
    (^_^)近日FBI 遭遇黑客打臉的新聞到處都是,基本每一個網際網路相關的媒體都發了內容幾乎相同的文章,本公眾號就簡單重複一下,之後附上部分洩露數據供小夥伴們學習——什麼是SH1。近日FBI不僅網站被黑,網站數據被直接公布在網上(經過分析發現只是幾個洩露文件,而其中的一些郵箱數據是從洩露文件中獲取的)。
  • SyScan360破解華麗升級 智能胸卡硬體等你挑戰
    2015SyScan360 此次胸卡破解,最大的特點就是開放性,每個胸卡都有獨自編號,卡內設考題,參加破解的黑客可以用手機通過藍牙與胸卡配對,操作手機、輸入指令對考題進行破解,考題共分為Level1、Level2、Level3三級水平,白帽子過一道關,胸卡LED屏幕就顯示不同的等級字樣,這對挑戰成功的白帽子來說是很大的榮譽。
  • 女子黑客天團、白色產業鏈是什麼……淺黑科技圖解這屆補天大會(2018)
    不過,既沒去園子裡打兩個滾,也沒去田野裡踢幾腳球,賽幾趟跑。作為一個網絡安全科技媒體作者,我參加了一個很有意思的黑客大會。魯迅先生曾說要做個心靈美,善於觀察生活的人。於是我在會場門口發揮了一下觀察能力:換個展位,繼續觀察生活:
  • FBI公布的超自然檔案(一)
    在20世紀50年代他也是最出名的一位接觸者;亞當斯基自稱是「哲學家、導師、學生和UFO研究者」,但大多數調查人員認為這都是他精心設計的騙局,而亞當斯基本人就是騙子。在參加了喬治·范·塔塞爾(George Van Tassel)的星際宇宙飛船大會後,被稱為「宇宙智慧大師」。 阿霍說有一次他接收到心靈感應把他召喚到沙漠裡,並出現了一個UFO,有人命令他回家鄉華盛頓辦自己的大會。1957年與同伴Reinhold O. Schmidt一起在加利福尼亞巡迴演講,直到Schmidt因為重大盜竊罪被捕。
  • 被FBI繩之以法的十大黑客
    畢竟,黑客也是人,而人就難免犯錯誤。雖然他們很少留下作案痕跡,而且還有網絡歸屬地區的保護,但他們還是會在作案動機、作案活動以及身份信息的方面留下蛛絲馬跡。作為信息安全專業人員,我們只能希望司法部門可以抓獲每一名網絡罪犯。也正是基於此,才有了這篇被繩之以法的十大黑客故事。
  • 談戀愛必需的「香水」,卻給它招來殺身之禍
    圖片:Ejdzej / Wikimedia我明白,這段高壓線是為了林麝而設置的,其他動物跟著一起遭殃。在過去幾年的野外工作中,這就是我所目睹的林麝的命運。事實上,「麝」(musk deer)是麝香最初、最主要的來源,包括林麝、原麝、馬麝等7種麝科動物(Moschus)。它們是鹿類動物(鹿上科Cervoidea)中比較原始的類群,體型小、喜獨居、同性相斥、領域性強;相比鹿上科的其他動物,它們的雙胞胎率都很高,而且幼崽長得很快。在幾種麝科動物中,林麝是棲息地類型最為多樣、跨海拔範圍最廣、適應性最強的一種。
  • 細數App幾宗罪,內存都去哪兒了?
    使用App後,最好選擇用App提供的關閉按鍵將其關閉,不要圖方便,直接按主菜單鍵(HOME鍵)退出App。如移動MM商城,新管理中心模塊增加「安全中心」入口,點擊下載安裝由殺毒先鋒提供的「MM安全中心」插件。安全中心在全模塊實現病毒查殺、山寨查殺、隱私掃描和監控、廣告掃描和控制。
  • 2018最特殊的黑客手法
    2018年,包括青少年在內的白帽子黑客攻入了一系列重要目標,比如機載衛星設備、美國大選仿真網站和吸塵機器人。他們還運用社會工程和網絡釣魚者自己的戰術和人工智慧(AI)挫敗了壞人自己的陰謀,在漏洞被濫用之前搶先曝光。      我們不妨先忘了那些失敗的比特幣挖礦實驗、家庭路由器中的俄羅斯黑客和網絡上潛伏著的武器化PowerShell腳本,花幾分鐘時間回顧一下今年的炫酷黑客壯舉。