“黑帽”聚头 Web 2.0和iPhone成标靶

来源 :计算机世界 | 被引量 : 0次 | 上传用户:ling401
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  7月28日,全世界的眼球又一次集中在了拉斯维加斯的凯撒饭店——这个全球黑客每年盛大聚会的地点。在世界顶级黑客面前,Web 2.0 和iPhone似乎都变得不堪一击。
  去年一年,全球范围内黑客攻击网银的案件激增了81%,其中黑客潜入企业信用账户的案件增加了62%——这是美国最大的信息安全技术提供商SecureWorks在今年的BlackHat上公布的一组数据。
  该报告还显示,2006年6月~12月,SecureWorks平均每月为每家银行拦截到808次攻击;今年上半年,平均每个企业账户都有1462名黑客攻击;而拦截到的对信用合作社的攻击,也从去年的平均每月每家1110次上升到了1799次。
  这些骇人的数据,再一次印证了安全专家所警告的“病毒经济”迅猛发展的现实。而“黑客”所指代的,也不再只是那些罗宾汉式的技术狂热者。因此,当今年7月28日~8月2日,举世闻名的“黑帽大会(BlackHat US 2007)”再次召开的时候,全世界的眼球又一次集中到了拉斯维加斯的凯撒饭店(Caesar’s Palace)——这个全球黑客每年盛大聚会的地点。
  
  大腕云集
  
  今年“黑帽”大会6天的议程中,前四天是独具特色的专题训练,最后两天则以公开会议的形式来做总结。据国外媒体报道,今年的会议规模大增,到会的黑客、安全专家、甚至媒体都比往年要多,许多国际知名的安全专家和黑客都出现在拉斯维加斯。
  《打倒一切敌人》(Against All Enemies)的作者,曾为里根、老布什、克林顿和布什4位美国总统做顾问的Richard Clarke特别到场,做了题为《2017年数字安全的故事》(A Story About Digital Security in 2017)的演讲。这也是“黑帽”大会的一大特色——美国现任或前任政要担任大会主要演讲嘉宾。前几年,FBI的代表和In-Q-Tel(美国中央情报局于1999年投资成立的非盈利性风险投资公司)的前CEO都曾是“黑帽”的发言人。
  在通话电路方面极富经验的计算机安全专家Dan Kaminsky在这次大会上介绍了他在Captcha攻击方面的最新研究。Captcha是通过显示特征阻止论坛和邮件中垃圾信息的识别系统。目前,许多网站都加入了语音Captcha的功能,而需要用来计算的语音信息往往是生硬、急速而且混杂着噪音的。Kaminsky找到了一种用WinAmp能够自动听取、识别,并对语音信息做出反应的方法。
  不过,并不是人人都对语音感兴趣,Neal Krawetz就带来了有关数字图片和电影的生动演讲。通过他的技术,人们“不仅能够轻松区分出哪些图片是真实的,哪些是电脑合成的,而且还能够辨别出这些合成的图片是如何制作的。”
  而去年以“蓝色药丸”(Blue Pill)闻名于世的黑客Joanna Rutkowska也带着她对虚拟化核心程序的最新攻击尝试参加大会。不过,赛门铁克的安全专家Thomas Ptacek对Joanna号称“绝对无法察觉”的木马程序并不感到恐惧,并且还在另一场演讲中宣布,Joanna的木马不仅不可怕,甚至比普通的木马更加容易被检测和查杀。
  除了这些安全高手们,德国的安全专家Halver Flake就为没能参加这次聚会而抱怨连连。原本Halver Flake是要在“黑帽”上做培训的,但由于其所携带的培训材料显示这次培训完全是个人行为,而非企业组织,因此美国以无工作许可证为由拒绝他入境。为此,Flake在博客中抱怨,“黑帽”的组织方没有提供足够的证明材料,让他错失了这样一个好机会。
  
  Web 2.0存在严重缺陷
  
  Web 2.0存在严重安全漏洞。在这次“黑帽大会”的一个发言中,现场对Gmail账户的入侵就是最有力的证明。Errata Security的CEO Robert Graham向在场的观众演示了他是如何通过一个名为“Hamster和Ferret”的工具,“嗅出”与Web 2.0网站相连的无线电波的。
  Graham在他的同事David Maynor发言时,在后台运行了这个工具,寻找在场听众所使用的Web 2.0 cookies。当然,截取cookies早就不是什么新技术了,不同之处是,Graham的技术却能够清楚地找到Web 2.0的文本cookies,然后把截取到的URL在一个新的浏览器中打开。完全不需要密码,只要cookie本身就足够。在演示的最后一部分,Graham打开Hamster的工具,找到了一个已经打开的Gmail账户,随后,某个倒霉蛋的邮件列表就出现在了演示用的大屏幕上。
  Graham表示,尽管Web 1.0网站很早以前就已经学会终止cookies,但刚兴起没几年的Web 2.0网站却没有,因此可以很容易地在咖啡店或其他地方找到空气中充斥着的无线用户信息,有些隔几个月甚至还能正常登录。这种攻击最可怕的地方在于,受攻击者完全不知道自己的账户已经被盗,而且即使更改了密码也没用,因为拥有了这些cookies的黑客,在某种程度上已经成为了账户的主人。
  而在另外一组发言中,去年就大谈Web 2.0 Ajax(Asynchronous JavaScript and XML,异步JavaScript和XML,一种结合了Java技术、XML以及JavaScript等编程技术的Web应用开发方法)问题、来自SPI Dynamics 的Billy Hoffman,今年继续了这一话题。他在发言中指出,不少已有网站正在以安全为代价,不断地“Ajax化”。而仅仅利用Ajax的已知缺陷,就可以重新排列客户端的JavaScript,订满整架飞机的座位或以1美元的价格购买往返机票。
  此外,Hoffman还提及以JaveScript和Perl写成的Web 2.0蠕虫。当网站上有脚本漏洞时,蠕虫便会自动以JaveScript的形式感染网站。当用户访问该网站时,JaveScript就会下载到他们的浏览器,而Perl则是用来感染服务器的。
  有业内人士评论,随着Web 2.0的兴起,Web应用不仅有非常强的公共属性,而且其互动性也大大增加。而与此相伴随的是,极少有人能够通报漏洞。这也就是Web应用成了今年“黑帽”们最热衷的话题的原因。
  
  iPhone成热门攻击对象
  
   除了对Web应用的广泛探讨,今年的iPhone取代了去年Vista,成为最受黑客们喜爱的攻击对象。
  早在“黑帽”大会开幕前一星期,iPhone存在安全漏洞的说法就已经被炒得火热。一家名为Independent Security Evaluators的安全企业最先表示,发现了iPhone的一个严重安全漏洞,黑客可以通过该漏洞窥探存储在iPhone中的信息,并获取其控制权。该公司在它的网站上,公布了破解视频和一部分漏洞信息,并声称黑客不仅可以通过一个无线接入点偷偷入侵iPhone,通过控制某些网站也可以控制iPhone,甚至用户都不需要打开Safari浏览器,恶意代码就可以入侵。
  随后,iPhone被部分破解的新闻更是满天飞。就连尚未开始出售iPhone的中国,也传言出现了被破解的iPhone,不过只能打电话还不能发短信。有黑客公然宣称:“破解iPhone已经指日可待。”
  8月1日,在“黑帽”们公布iPhone漏洞细节之前,经美国国土安全部确认,苹果发布了iPhone的一系列更新,包括对Safari浏览器以及最基本的WebCore和WebKit库。这是iPhone自6月底正式发布以来所面临的最大威胁,同时也表现了苹果公司经受考验的能力。
  不过,仍有不少安全专家表示,iPhone缺乏数据安全功能,对iPhone的使用应持谨慎态度,特别是在企业网络中使用iPhone,很可能会带来不堪设想的后果。但Yankee Group的分析师Andrew Jaquith则认为,这些都是安全公司的人在危言耸听。单就技术而言,世界上没有任何一种产品是无法破解的,而这些对iPhone的批评其实都是安全公司的一种策略,安全只是借口。
  不过,Jaquith仍表示,iPhone应在补丁中扩大对身份识别的支持;在企业市场,他则建议苹果打开iPhone的IMAP-S功能,使用L2TP over IPSec和非标准接口。
其他文献
与多年前的邮箱收费风波类似,阅读收费模式一出,立即招来了很多网友的“讨伐”。对于已经习惯享用“免费互联网大餐”的中国网民而言,再一次面临使用收费或免费服务的选择;对于各大门户网站而言,同样也面临着“鸡肋”式的抉择。   “我喜欢网上阅读。书店里很多书只是开头写得好,如果买回去不读,其实就是一种浪费。而网上读书不会这样,我一般是从书店里找我喜欢的书,然后再去网上阅读或下载。”一位网友这样告诉记者。
IDG专供本报消息 3月6日,Microsoft公司发布了改进的互联网搜索引擎。它说这种引擎将帮助计算机用户更快地找到信息、更方便地查看信息和更好地管理信息。   Windows Live Search于上周一开始投入测试运行。此举是Microsoft公司进一步关注基于互联网的软件和服务的最新举措。从周一开始,Windows Live Search将在Microsoft Windows Live网
综合消息英特尔公司产品经理Don Larson日前在美国旧金山举行的英特尔活动上表示,该公司即将推出的UMPC平台将配备固态存储芯片,以满足移动办公人员不断提高的存储容量需求。  型号为Z-P140的PATA(Parallel Advanced Technology Attachment)接口固态存储芯片将作为可选模块提供给零售商,可嵌入Menlow平台的主板中。Menlow平台还包括Silver
人类文明的出现与发展有两个基本条件,一是自然条件,二是知识条件,一部人类文明史就是知识的创造、增长、保存、传授、传播、应用和治理的历史,而且知识增长,特别是科技知识增长具有独特的自我支持、自我增强的特点,知识增长与应用推动了社会发展,发展了的社会更加依赖知识的进一步增长与应用,可谓知识增长决定论。李喜先先生的大作《论知识主义社会》从总体上抓住了知识增长的主线来论述社会发展的演进变化和社会形态的更替
7月10日11时30分,国家防汛抗旱总指挥部命令淮河王家坝开闸分洪。   自1954年以来的最大洪水被大闸堵在身后,上游水仍在不断涌来,淮河堤防在颤抖。一声令下,猛然间13口大闸徐徐提起,狂暴的洪水发出震天怒吼,遮天蔽日的水雾冲向半空,13条巨龙夺闸奔腾而出。一夜间,滔天的洪水淹没了蓄洪区即将收获的庄稼和静悄悄的村庄。   我国是世界上水患最重的国家之一:1935年,长江水灾造成14万人死亡;19
本报综合消息 10月10日,AMD表示,将于明年中旬推出的代号为Barcelona 的AMD四核Opteron具有加快虚拟化技术的特性。   虚拟化技术是现在公司尝试提高服务器效率的最热门的话题,它使一台服务器可以运行多个操作系统。但是,与单独运行的操作系统相比,名为hypervisor的虚拟化软件带来了性能问题。AMD技术设计小组主要成员Ben Sander说,Barcelona具有解决其中的一
中国网通技术研究院副院长唐雄燕表示,直到现在,仍无法明确IPTV到底是什么样的产业:是传媒产业、信息产业还是文化产业?或者皆有可能,又不完全是?另外,IPTV到底该由谁来管:是广电(广电内部是由广电总局还是地方广电部门监管)、信息产业部、文化部还是中宣部?   对此广电总局的态度非常强硬,董年初称,2006年广电总局将依靠政策优势,加强对IPTV的监管和限制。他甚至在定义上将IPTV与卫星电视、地
(记者 李敬)为了抓住即将到来的奥运商机,三星制定了全新的B2B战略。    进入2007年以来,B2B市场显得格外活跃。传统市场产品更新换代周期的到来,2008北京奥运会商机的临近,以及政府推进的各项信息化工程的推动,使得整个市场快速增长。  9月13日,第11届中国(天津)信息技术博览会在天津国际展览中心隆重揭幕,会上三星高调公布了其新的B2B战略。    客户细分    据了解,新B2B战略
【计世网 消息】(记者 刘丽丽)9月3日,由电信管理论坛(TMF)主办的电信管理世界中国会议拉开帷幕。此次会议的主题为“持续创新和提升管理”,突出强调为亚太地区的运营商解决下一代服务管理和交付问题。电信管理论坛董事长兼会议主席Keith Willetts说: “在移动和宽带这两个行业,中国的市场发展迅速,给目前和未来的运营商都带来了巨大挑战。”  随着3G的临近,以及客户对服务要求的提高,传统的服
本报综合报道 中国四大电信运营商最近公布数名董事调任,引起市场猜测行业重组可能即将启动。但投行瑞银近日发表研究报告,称此次调任是行业正常的职务更替,与重组无关,重组很可能延后至2009年。   中国移动7月10日发布公告称,张晨霜于9日起辞去执行董事兼副总经理职务,并将调任至中国电信担任执行董事兼执行副总裁,待股东大会通过后正式生效。之前,中国电信发布的公告称,55岁的张晨霜现为中国电信控股股东中