網安同期聲 | 數說安全:重磅!2018全球網絡安全競爭力研究報告發布

2022-01-02 安在

導言:網安同期聲,是安在為中國網絡安全新媒體聯盟專設欄目,上周網安要聞,各家媒體巡演,技管財政大全,笑看行業發展

1.安在:華數葉翔:在安全圈做一個正直的「大噴子」

2.一本黑:火牛視頻的數億騙局與生意:80萬元一夜蒸發,300萬用戶被套牢

3.FreeBuf:FBI數萬名特工信息遭披露,英美法多國情報機構均受影響

4.中國信息安全:對國內外網絡供應鏈攻擊的思考

5.E安全:「無證據」證明華為參與間諜活動,德國IT監管部門發聲

6.看雪學院:CVE-2014-6332學習筆記

7.網安視界:華為:未來5年將投資20億美元加強網絡安全

8.數說安全:重磅!2018全球網絡安全競爭力研究報告發布

9.遊俠安全網:McAfee報告:加密貨幣惡意軟體數量過去1年增長4000%

01.安在:華數葉翔:在安全圈做一個正直的「大噴子」

在安全圈裡,我覺得葉翔算是個異類。要說這樣一個大隱隱於市,又頗有些個性想法的咖,總會給人一種「掃地僧」的神秘和威壓,但真實的葉翔卻總又帶了點「人間不值得」的戲謔與灑脫。

2002年浙大畢業後,葉翔先是北漂聯通,搞了幾年網絡安全,又轉戰電信,因為一句簡單的「合不來」,離職換崗大建行。一直到2016年,葉翔帶著沉澱了整整十五年的安全經驗和方法論,來到了華數,擔負起集團安全的重任。

初到華數,網絡安全、信息安全、數據安全,整個安全體系可謂一窮二白。想要在廣電行業做好網絡安全,擺在葉翔面前的最大障礙就是,大部分技術人員都沒有網絡安全的意識。

首先是制度規範和考核。他從2016年到這裡之後,一直在補這方面的課。其次是著手產品,產品規範化、建立產品目錄,做統一的日誌收集和審計。最後是凝心聚力,每年組織大檢查,把應急預案和演練規範起來,每年組織一次大型培訓,把每個子公司的副總和技術部門經理都請來培訓。

此外,葉翔在華數大力推進攻防競賽,遇到不小的阻力。因為這不僅僅只是一個比賽,它同時還是一種安全能力的檢閱。經過努力後,第一屆攻防競賽一共120人參加培訓,90人參加個人賽,42人組成14支隊伍參加團隊賽。

這個結果讓葉翔頗感滿意。

02.一本黑:火牛視頻的數億騙局與生意:80萬元一夜蒸發,300萬用戶被套牢

9月23號之前,在火牛平臺上,投入10000元,每天可以拿到約900元的分紅。在巨額收益的吸引之下,火牛視頻用戶不斷增持手中的「火幣」。

當潮水退去,高企的利潤率快速下降。按平臺的分紅比例,每天100火鑽可以分到1元,然而,9月23日,分紅利率從100火鑽:1 很快下降到10000火鑽:1,而且,這一比率還在不斷下降。

號稱要打造區塊鏈+抖音模式的火牛,在剛剛到達自己目標山腳下的時候就已經停滯不前。曾經的賺錢工具,轉眼間就成了騙子的代名詞。

主播在其中扮演著重要角色。隨著主播的入駐,整個平臺也越來越活躍,最終帶來投資者的狂歡。

火牛視頻的模式並不新鮮,老套的資金盤遊戲,加上區塊鏈噱頭,再加上主播打賞。只不過打賞的氪金變成火鑽(FB),主播自己也成了傳銷者中的一員。

在火牛視頻的騙局中,一開始的無需充值,零門檻進入吸引大批用戶進入。看小視頻、看直播都能賺錢,這是八線城鎮最受歡迎的薅羊毛方式。但很多情況下,薅羊毛不成卻成為狼爪下的小綿羊。

03.FreeBuf:FBI數萬名特工信息遭披露,英美法多國情報機構均受影響

近日,FBI 兩萬多名警員數據被洩露,連英國、法國的情報機構也受到影響。

Twitter上ID為「Anonymous Unity」的用戶在昨天接連發了幾條推特全部是與此有關。該用戶直接貼出了暗網的連結,透露其中包含 FBI以及法國警方的成員清單。其主要針對目標就是美國、英國、法國等情報機構。

20000+名FBI警員信息,包含姓名、職務、電話、郵箱等信息。如果這份數據是真實的,勢必很快會引起FBI的重視,至於這份數據從何處來以及是什麼時候被洩露出來的,暫時還不知道。

除了這2萬多名FBI警員信息,這份數據中還包含有大量法國警察成員信息,同樣包含姓名、電話、郵箱地址等。

同樣被公開的還有法國對外安全局(DGSE)、美國FBI、CIA以及英國軍情六處各級網站域名及其對應的IP位址,還有大量子域名及其IP位址。

04.中國信息安全:對國內外網絡供應鏈攻擊的思考

一、供應鏈攻擊:國家博弈的戰略型武器

本質上,供應鏈攻擊是對目標進行「迂迴」式攻擊,復用已有的、正常的、多樣的開發、交付或使用渠道進行打擊。

供應鏈攻擊的共性,是產業鏈上遊被汙染,大量下遊廠商的產品或服務作為上遊組件的封裝,基於海量攻擊目標對知名產品或服務的潛在信任,難以徹底斷根篩查,召回或升級這些產品經濟成本巨大,而且周期漫長。

二、國內外供應鏈攻擊的防禦思路

(一)各國政府投入大量精力應對供應鏈安全。在不斷強化供應鏈安全對於國家戰略重要性的同時,各國政府機構也先後在多項相關政策法規中提出要求。

1.Google等國際廠商縮小被攻擊面抵禦入侵。Google在應對供應鏈攻擊上,減少關注「可能性」,更多地關注「結果本身」,即把主要精力放在「做好自己」上,儘可能地縮小自己的攻擊面。

(三)國內網際網路廠商斬斷攻擊路徑。國內網際網路廠商的普遍做法則更重視「檢」和「防」;國內企業都在持續建設檢測和響應制度,建立資產管理及持續監控能力,對供應鏈各個環節的基礎資產盤點。

1.思考和探討

2.防禦理論需要升維。

第二,防禦資源需要升級。

未來,供應鏈攻擊將會更加嚴重,對於攻擊的提前研究和全局思考,主動建設「攻、檢、防三位一體」的防禦體系必不可少。

05.E安全:「無證據」證明華為參與間諜活動,德國IT監管部門發聲

據《明鏡(Spiegel)》周刊上周五報導,德國IT監管部門對抵制中國電信巨頭華為這一呼籲持懷疑態度,認為目前並無證據表明該公司可能利用其設備協助中方進行監視。

華為因涉嫌聯繫中國情報局,正面臨日益嚴厲的安全審查,這促使美國、澳大利亞與日本等國禁止華為加入建設其國內新一代的超高速5G網際網路。

《明鏡》寫道,美國正向德國施壓,要求德國對華為發出禁令。肖恩波姆稱BSI專家已對全球華為產品與組件進行檢查。BSI很明顯地否認了華為存在網絡安全風險,某些觀察者對此表示不滿。

《明鏡》指出,德國三大主要行動網路運營商都使用了華為提供的基礎設施。華為還是德國多個主流移動手機背後的品牌。

06.看雪學院:CVE-2014-6332學習筆記

漏洞簡介

CVE-2014-6332是微軟2014年11月11日公布的一個IE瀏覽器漏洞影響IE版本為IE3-IE11。

究其原因是因為vbs引擎在執行Redim array(nNum)時,會調用OLEAUT32.dll模塊裡面SafeArrayRedim函數,該函數內部處理邏輯不嚴謹,使用了錯誤的條件跳轉指令。

漏洞分析

1.1.1Vbscript中的VARIANT結構。VARIANT結構是腳本語言中常用的一種結構,用於封裝對象結構。參見官方說明:

https://docs.microsoft.com/zh-cn/windows/desktop/api/oaidl/ns-oaidl-tagvariant

1.1.2 Vbs中將函數指針賦值給變量。Vbs中將函數指針賦值給變量時,先將函數類型的VARIANT結構壓入求值棧,然後將求值棧中結構再傳遞給變量,但當檢測到求值棧中的數據類型為0x400C(即函數類型)時,並不會傳遞此類型,引發相關異常。如果當前代碼流設置了On Error Resume Next,則會忽略當前異常,執行下面的代碼。

1.1.3 SafeMode。SafeMode是Windows作業系統中針對安全的一種特殊模式,即安全模式。在Vbs引擎中同樣存在這樣一個安全屬性值,正常情況下該屬性值為0xE。

1.2漏洞分析

我們選用附件中一個彈計算器的Exp進行分析(stage2.html)。由於Vbscript腳本由Vbs引擎解釋執行,調試的目的是為了復現漏洞位置的代碼bug,跟蹤關鍵數據的解析過程即可。

Exploit分析

筆者在調試stage2.html時,簡單總結了一下代碼流程:

初始化數組arrX()、arrY()。(即Init()函數)。

通過循環redim嘗試使得arrX和arrY空間「連續」(準確來講使得原始數組arrX和arrY之間只間隔8位元組)。(Exploit()函數)

觸發漏洞修改arrX的cElements欄位,使得arrX數組可「越界」訪問arrY數組元素,讓兩個數組後續空間重疊。(Trigger()函數)

通過前面提到的將自定義函數指針賦給變量的方法獲取獲取CScriptEntryPoint對象地址、為獲取Safe Mode標誌位置做準備。(LeakFnAddr()函數)

獲取COleScript對象地址,並通過數組重疊後的特性構造特定的數組空間布局以及偽造的數組結構myarray成功訪問到Safe Mode並修改其屬性值為0。此時已成 功開啟上帝模式(EnableGodMode()函數)

執行自定義的shell。(runshell()函數)

總結

該漏洞是一個存在於IE VBS引擎中的非常經典的數組「越界」的漏洞,對於研究IE漏洞是一個非常不錯的選擇。瀏覽器相關漏洞定位關鍵代碼一直是重點也是難點。

07.網安視界:華為:未來5年將投資20億美元加強網絡安全

據《今日美國》報導,華為表示,未來五年將投資20億美元,加強網絡安全,招聘更多員工,升級實驗室設施。目前,華為正在應對全球對其網絡設備相關風險的擔憂。

華為輪值主席胡厚昆(Ken Hu)表示:「將競爭對手擋在一個競技場之外,並不能讓你變得更好。我們認為,任何對華為安全的擔憂或指控都應該基於事實證據。沒有事實證據,我們不接受也反對這些指控。」

華為實際上已經被擋在美國市場之外,澳大利亞和紐西蘭也禁止華為建設5G網絡。所有拒絕華為製造5G網絡的國家都表示,華為的設備可能為中國的間諜活動提供便利。

據胡厚昆介紹,他們已經贏得了超過25個5G商業合同,排名世界第一,還將在全球範圍內運送超過1萬個5G基站。此外,華為還與全球50多家運營商進行了5G商業測試。

08.數說安全:重磅!2018全球網絡安全競爭力研究報告發布

12月20日,上海賽博網絡安全產業創新研究院發布了兩份重磅報告,《2018全球網絡安全企業競爭力研究報告》和《2018年全球網絡安全產業投融資研究報告》,本人有幸參與了這兩份報告的部分工作。

本報告對全球500多家網絡安全企業進行了研究及數據匯總,結合科學的研究方法論,列示出了2018年全球範圍內網絡安全百強企業,並標註這100家企業在網絡安全競爭力象限的位置(報告中叫做"賽博競爭力指數圖譜")。通過上述研究分析,報告中也給出了全球網絡安全產業的十大趨勢,供各位讀者參考。

詳細報告內容及下載點擊連結查看。

09.遊俠安全網:McAfee報告:加密貨幣惡意軟體數量過去1年增長4000%

http://www.youxia.org/2018/12/43540.html

隨著加密貨幣的價值斷崖式下跌,黑客會更加猖獗地攻擊最後狠狠撈一筆還是偃旗息鼓等待加密貨幣反彈後再割?只有時間能給出答案。根據McAfee實驗室近期公布的最新研究報告,針對加密貨幣的惡意軟體數量在過去一年中增長了4000%。

McAfee實驗室發布的2018年12月威脅報告[PDF]中,這家安全公司強調稱2018年第一季度針對加密貨幣礦工的惡意軟體數量大幅增長。這一趨勢在第二季度似乎略有減少,但在第三季度,環比增長近40%。這表明這些攻擊者正轉向更有利可圖的加密劫持模式(cryptojacking)。

由於普遍缺乏適當的安全控制,類似於IP攝像頭等物聯網設備和路由器等設備非常容易受到攻擊。在過去兩年中,惡意軟體總體上已經出現了穩定和可預測的增長,這一趨勢沒有顯示出放緩的跡象。

「推薦閱讀」

網絡安全新媒體聯盟,由聚焦網安行業的包括安在、E安全、Freebuf、看雪論壇、數說安全、安全村、網安視界、遊俠安全網、一本黑等在內的新媒體或自媒體共同發起成立,同時有《中國信息安全》顧問支持,是非營利非實體性質的新媒體聯絡協調和合作互助機制。

相關焦點

  • 網安同期聲 | E安全:網絡安全措施最佳的六個國家
    導言:網安同期聲,是安在為中國網絡安全新媒體聯盟專設欄目,上周網安要聞,各家媒體巡演,技管財政大全,笑看行業發展。²官方認證講師、(ISC)²北京分會, 華南分會和西南分會的創始會員; IAPP 協會會員和IAPP 亞太諮詢董事會成員;上海市信息安全行業協會高級專家,CSO 公益聯盟首席講師;CCSF 2017 和 CCSF 2018 兩屆優秀首席信息安全官大獎獲得者;2017 年度(ISC)²亞太信息安全領袖稱號獲得者。
  • 網安同期聲 | 數說安全:上市網絡安全公司高管薪酬排行榜
    可以說,劉嵩是較早接觸計算機的80後。1997年,劉嵩就深入開始接觸安全相關的東西,針對單機版病毒進行深入研究,尤其著迷於硬碟引導型病毒和BIOS病毒。這些東西並非在學校裡學到,而是從各種書籍中自學總結。從那以後,劉嵩腦海中就有了計算機與網絡安全的雛形。
  • 網安同期聲 | E安全:暗網那些不為人知的事兒
    5.E安全:暗網那些不為人知的事兒6.看雪學院:Android破解實戰:遊戲蜂窩3.19版本破解記錄7.網安視界:《IFAA物聯網身份認證白皮書》正式發布8.遊俠安全網:研究人員發現了具有殭屍網絡功能勒索功能和挖掘加密貨幣功能的新蠕蟲
  • 網安同期聲 | 中國信息安全:國資委發文,網絡安全列入央企負責人業績考核
    發布《2018年我國網際網路網絡安全態勢報告》8.SecUN安全村:企業環境下的雲安全及發展趨勢01.安在:馬一烈:用愛發電的寶藏女孩性別上的差異,導致了女性和男性無論從心理構成還是生理構成,都是不一樣的。
  • 網安同期聲 | 數說安全:華為VS思科:華為勝!
    7.網安視界:葉徵主任:「智能+」軍民融合發展新路徑探索8.數說安全:華為VS思科:華為勝!01.安在:徐傑:南陽巖冰不是孤獨劍客,連續創業,老黑客發新芽95年畢業後,徐傑來到了北京,閒暇時他最喜歡做的事就是在中關村「逛街」。
  • 網安同期聲 | 遊俠安全網:等保2.0正式發布!標準的「變」與「不變」
    導言:網安同期聲,是安在為中國網絡安全新媒體聯盟專設欄目,上周網安要聞,各家媒體巡演,技管財政大全,笑看行業發展。微軟面向Windows XP發布緊急修復補丁7.網安視界:重磅!網絡安全等級保護制度2.0標準正式發布8.數說安全:2018年上市網絡安全公司營收利潤一覽9.遊俠安全網:等保2.0正式發布!
  • 網安同期聲 | 中國信息安全:國際網絡安全應急響應體系介紹
    國際和區域組織(一)FIRST介紹FIRST成立於1990年,是全球網絡安全應急響應領域的聯盟。FIRST現有成員520個,來自美國、俄羅斯、英國、德國、澳大利亞、中國、巴西等95個經濟體,是預防和處置網絡安全事件的國際聯合會,通過向成員提供可信的聯繫渠道、分享最佳實踐和工具等途徑,促進成員間對網絡安全事件的快速響應。
  • 2018,資本寒冬?網絡安全要說不!
    粗略統計,過去一年時間裡,全球範圍內發生的與數據洩露相關的網絡安全重大事件多達數十起,包括我們耳熟能詳的「Facebook」、「數據堂」、「萬豪」,而那些不為人知的,安在相信更是有不計其數。動蕩不安的網絡安全事件也促進安全行業發生變革,「GDPR」已於今年5月在歐盟生效,公安部也相繼發布多項條例,在法律層面持續加強重視的執法力度。
  • 網安同期聲 | 中國信息安全:魯傳穎:5G之爭折射出中美大國博弈
    導言:網安同期聲,是安在為中國網絡安全新媒體聯盟專設欄目,上周網安要聞,各家媒體巡演,技管財政大全,笑看行業發展。5.E安全:專攻銀行系統的Silence APT開始走向全球,重點為亞太地區6.看雪學院:7月Android安全補丁發布:共計修復33處安全漏洞7.網安視界:「創新發展 共築安全」 第二屆「全國信息安全企業家高峰論壇」成功舉辦8
  • 網安同期聲 | 看雪學院:暴力微信骰子
    導言:網安同期聲,是安在為中國網絡安全新媒體聯盟專設欄目,上周網安要聞,各家媒體巡演,技管財政大全,笑看行業發展。:數據安全治理的基本思路5.E安全:國會通過法案,將在美國國土安全部創建網絡安全機構6.看雪學院:暴力微信骰子7.網安視界:2019年1月1日起執行:網絡安全競賽活動不得過度商業化8.數說安全:全球網絡安全25
  • 報告推薦 | 網絡空間安全藍皮書:中國網絡空間安全發展報告(2019)
    本書匯聚國內20餘名專家學者近期研究成果,分為總報告、風險態勢篇、政策法規篇、技術產業篇、國際治理篇、附錄(大事記)六大部分,重點論述了全球數字經濟和地緣政治發展對網絡空間安全的影響
  • 網安同期聲 | 一本黑:雙十一就是流氓廣告狂歡節
    已正式對外開放8.數說安全:飛塔收購這家NAC&IoT安全公司後,解決方案是如何結合的9.遊俠安全網:Edge的尷尬:開發者工具癱瘓多日無人反饋01.安在:指掌易周玲:北大數學系學霸不為人知的另一面1995年周玲進入北大,
  • Ixia 發布《2018年度安全報告》
    其 Ixia 事業部發布了《2018 年度安全報告》,重點討論是德科技的應用和威脅情報(ATI)研究中心在過去一年中獲得的重大安全發現。
  • 網絡安全行業研究報告(合集)
    .pdf三六零(601360)網絡安全為核,發力政企擴展新邊界.pdf中國信通院&騰訊安全:2019健康醫療行業網絡安全觀測報告.pdf中國信通院中國東協網絡安全產業發展現狀研究報告(2019年).pdf中國網絡安全技術與企業發展研究報告(2020年).pdf中國網絡安全系列報告:2021年奇安信與啟明星辰商業模式競爭力探析
  • 安全牛《2020中國網絡安全企業100強報告》發布
    中國網絡安全市場規模增長十倍未來十年:網絡安全是優先級最高的IT投資未來十年:網絡安全將成為第一生產力2020年11月3日,安全牛正式發布《2020中國網絡安全企業100強報告》。作為過去五年安全牛年度中國網絡安全百強報告的第八版,本次報告首次進行評價指標體系重大調整,從經營、用戶(甲方)、產業、社會貢獻四大維度看安全,強調網絡安全市場的生態與戰略、技術創新與布局、客戶價值與滿意度的「三位一體」,並遵循三大新價值原則:21世紀第二個十年,在全球企業遠程辦公常態化,企業嘗試緩解新冠疫情影響的過程中,網絡安全正在成為最具決定性和緊迫性,優先級最高的
  • 中標麒麟系統服務首都網絡安全日
    作為「4.29首都網絡安全日」的一個組成部分,「北京國際網際網路科技博覽會」邀請網絡安全專家、服務提供商、企業代表等共同參與,全方位深入探討網絡安全領域的熱點話題,分享全球「網際網路+」時代背景下網絡安全領域的新思路、新技術、新方法。與往年不同的是,今年將舉辦以政務、金融、公安為主題的定製展覽,有針對性的為不同行業需求提供更專業、更高效的網絡安全服務。
  • 亞信安全發布《2018年第二季度安全威脅報告》
    近日,亞信安全發布《2018年第二季度安全威脅報告》,報告顯示,挖礦病毒仍然是不法分子利用最為頻繁的攻擊方式,並伴有大幅度增長,本季度亞信安全共攔截挖礦病毒
  • 英國研究機構發布全球網絡安全狀況評估報告
    近日,英國科技研究公司Comparitech根據惡意軟體攻擊、網絡攻擊準備情況以及最新信息對60個國家和地區的網絡安全情況進行了評估。上圖顯示了世界各地的網絡安全等級,等級高的為藍色,等級低的為紅色。,並利用其上的資源勒索錢財對網絡攻擊準備最充分的國家擁有最新網絡安全立法的國家除了後兩項,所有得分都是基於2018年攻擊事件的百分比。
  • 網安同期聲 | 網安視界:《紐約時報》專訪丨任正非談5G轉讓美國
    導言:網安同期聲,是安在為中國網絡安全新媒體聯盟專設欄目,上周網安要聞,各家媒體巡演,技管財政大全,笑看行業發展。來自全球各地的200多位頂尖科學家、400餘家科技展商及數萬名參會者相聚這個展區面積超過3萬平方米的技術小鎮,共同鑑賞雲計算、大數據、人工智慧等技術的發展成果,探索展望未來新興科技生態藍圖。
  • 道高一尺,魔高一丈:全球網絡安全市場的爆發
    大會旨在從戰略、產業和技術三個維度,聚焦全球網絡空間安全戰略,研究網絡安全產業發展趨勢,探討前沿技術的應用與實踐,無論是規模還是規格都備受國際矚目。在人工智慧、5G、物聯網、區塊鏈等熱門行業的掩映下,網絡安全行業正在受到越來越多的關注和重視。因為,有網絡的地方就可能有黑客,有連接的地方就可能有漏洞。