首页 资讯 安全 查看内容

2018年网络安全领域有哪些需要注意的?

2018-8-21 00:30 |来自: 互联网 2078 0

摘要: 维护网络安全就像一场猫捉老鼠的游戏——随着网络安全专家一次次地进行安全升级,黑客也在不断精进攻击方法和技术。如果想要了解黑客网络犯罪的策略演变和发展趋势,那就绝不能错过每年的黑帽大会和DefCon黑客大会。 ...


黑客攻击方法和技术不断精进。

维护网络安全就像一场猫捉老鼠的游戏——随着网络安全专家一次次地进行安全升级,黑客也在不断精进攻击方法和技术。如果想要了解黑客网络犯罪的策略演变和发展趋势,那就绝不能错过每年的黑帽大会和DefCon黑客大会。这两场一年一度的行业盛会堪称信息安全领域的风向标,看客能从中一窥网络安全犯罪的新趋势。

今年,智能手机后端攻击、物联网攻击和声音伪装攻击成为三大热点安全话题。知己知彼,才能更好地防范网络攻击,下面让我们来看看黑客的最新招数。

美国当地时间8月4日-9日,一年一度的2018黑帽大会于拉斯维加斯拉开帷幕。在这场公认顶级的全球信息安全行业盛会上,来自世界各地的信息安全专家、黑客、政府人员、安全厂商齐聚一堂,共同分享最新的网络安全技术资讯、攻防手法以及网络安全产品与方案。

DefCon黑客大会紧随其后于10日召开,大会云集全球知名网络安全机构专家、黑客及政府官员,集中展示最前沿的网络攻击方式和漏洞防护技术。

在这两个盛会上,参会者不仅可以一睹最新出现的攻击手法,还能及时了解到防范这些攻击的最新技术。

今年,智能手机后端攻击、物联网攻击和声音伪装攻击成为三大热点安全话题。

维护智能手机安全
防范后端攻击

如今,移动设备安全变得尤为重要。随着手机智能化程度的提高,我们的生活仿佛与智能手机绑定在一起——智能手机可以变身银行卡、公交卡、门禁卡;通过智能手机,我们可以监测步数、心跳、进行移动支付、远程遥控车辆等等。

随着智能手机在用户的生活中占据越来越重的分量,它们也逐渐引起了黑客的关注。近年来,最常见的一种攻击方法相当简单——在第三方应用程序商店中植入假应用程序,使用户在不经意间安装恶意软件。

然而,攻击智能手机的技术也正日渐升级。今年,黑帽大会有超过12场关于新的智能移动设备威胁的演讲,正如演讲所述,黑客们正在开发一系列新技术来攻击智能手机,特别是通过攻击后端网络和服务器,比如攻击4G网络、基带、移动设备管理、移动操作系统、移动销售点系统等,来实现对智能手机的攻击。

想要防范这些后端攻击,难度要大得多,这意味着企业和个人很容易在不知情的情况下受到损害。

万物互联时代 警惕恶意软件

黑帽大会创办于1997年,被公认为世界信息安全行业的最高盛会,也是最具技术性的信息安全会议。会议引领安全思想和技术走向,参会人员包括企业和政府的研究人员,甚至还有一些民间团队。

随着电子化、智能化发展,人们进入万物互联时代。如图中的Nest智能恒温器,这款恒温器整合了ipod、手机以及互联网中先进且炫酷的科技元素,它可以自动控制暖气、通风及空气调节设备(如空调、电暖器等),通过记录用户的室内温度数据,智能识别用户习惯,并将室温调整到最舒适的状态。

但是,随着物联网连接设备数量激增,黑客也越来越多地将注意力转移到这一领域。首先,物联网设备内置的安全性薄弱,安全更新时有时无,一些规模较小的制造商生产的设备更是如此。其次,用户往往不会主动更新设备。此外,物联网设备存在于网络外围,导致用户和企业经常忽视它们。

上述几点原因为黑客植入恶意软件提供了可乘之机,通过安装僵尸恶意软件,降低设备处理能力,网络罪犯就可以借此牟利。

目前,还有很多人没有认识到这一问题的严重性。他们认为恶意软件只能制造小麻烦,不是真正的威胁。毕竟,恶意软件没有试图窃取信息,只是减慢它们的速度,降低它们的性能。但事实上,这一观点是错误的,因为这些恶意软件很可能成为启动其他攻击的后门,威胁更多设备安全。

语音服务兴起
小心声音伪装

DefCon黑客大会诞生于1992年,又称电脑黑客秘密大派对,参会者除来自世界各地黑客,还有全球许多大公司的代表以及美国国防部、联邦调查局、国家安全局等政府机构的官员。

与易丢失、易遗忘且不具备唯一性的传统密码不同,随着语音生物识别技术的愈发成熟,如今,语音已经开始逐步替代传统密码,成为身份验证的重要手段。

比如,用户可以使用语音指令为自己的银行账号进行双重加密;智能音箱的出现,使用户可以通过语音指令点播歌曲、上网购物,或是了解天气预报;同时,它也可以控制智能家居设备,比如打开窗帘、设置冰箱温度、提前让热水器升温等。

然而,对于网络犯罪者而言,语音服务的兴起也为他们提供了一块便利的滩头阵地。如果黑客可以克隆或伪装用户的声音,他就可以轻易窃取其银行账户;如果黑客可以向智能音箱发出隐藏的语音命令,他就可以享受其提供的技术服务,完全控制该设备,并可能控制连接同一网络的其他设备。

在黑帽大会上,网络安全专家也就此主题分享了最新研究,包括微软语音助手“微软小娜”(Cortana,微软发布的全球第一款个人智能语音助理)的漏洞利用和语音伪装等。

文/广报全媒体记者温俊华 实习生田甜 编译

图片来源:网络

今年,互联网安全格外引人注目。不管是“永恒之蓝”肆掠全球,还是国内首部《网络安全法》的出台,都让安全变得更加重要。一方面,各种网络攻击越来越复杂,危害性更大,另一方面网络安全也变得有法可依。

  日前,全球著名的信息安全厂商卡巴斯基发布了一份安全公告——《2018威胁预测》。在这份长达44页的报告中,卡巴斯基介绍了领先的持续安全预测、行业和技术预测,包括自动化威胁预测、连接健康的威胁预测、金融服务威胁预测和工业安全预测等等。

  在前言中,该报告表示,“2017年,各种复杂的威胁行为层出不穷,涉及到政治动机和盗窃。但是,2018年这样的事件将以不同的方式出现,并再次成为媒体关注的焦点。在今年5月和6月份的勒索软件攻击浪潮中,网络安全、软件漏洞以及员工意识上的疏漏被暴露出来。一些企业的最终成本已经达到了数亿美元。”

  那么,根据卡巴斯基发布的安全报告,2018年有哪些威胁值得注意?

  1. 更多的供应链攻击

  卡巴斯基全球研究和分析团队跟踪了100个APT(高级持续性威胁)组织,发现一些组织不仅拥有广泛的武器库,包括零日漏洞、无文本攻击工具等,并将传统的黑客攻击复杂化去实现数据渗透的目的。

  在APT攻击中,常有高级威胁行为者试图破坏某个目标,却不断失败的案例。这是因为他们的攻击目标使用了强大的网络安全防护体系,对员工进行了良好的安全教育,或者遵循了诸如澳大利亚的DSD TOP35之类的防御策略。

  一般来说,高级APT攻击租住的威胁行为者不会轻易放弃,他们会一直寻找入侵的方法。

  当一切尝试都失败时,他们可能会退一步,重新评估形势。在重新评估中,威胁行为者会发现“供应链攻击”比直接攻击更加有效。

  即使攻击目标使用了第三方软件,构建了全球最好的网络防御系统,这也无济于事。因为第三方软件是一个更好的目标,攻击者可以利用它们来攻击受保护的企业。

  在2017年,卡巴斯基实验室发现了几个事例,包括但不限于:

  Shadowpad

  CCleaner

  ExPetr/NotPetya

  这些攻击极难发现和鉴别。例如,在Shadowpad的案例中,攻击者成功地利用Netsarang软件携带恶意软件程序包,在世界各地传播,尤其是银行、大型企业和其他垂直行业。

  而CCleaner,它造成了超过200万台计算机受感染,成为2017年最大的攻击之一。

  2018年,卡巴斯基实验室预计,将会出现更多的供应链攻击,包括发现的和攻击到位的。在特定区域和垂直行业上使用木马化专业软件,将变成类似于“水坑攻击”的战略性选择。

  2. 更多高端的移动恶意软件

  2016年8月,CitizenLab和Lookout公司公布了一份名为“Pegasus”的移动间谍平台的分析报告。据悉,Pegasus是一款所谓的“合法拦截”软件套件,被一家名为“NSO Group”的以色列公司出售给政府和其他实体企业。

  2017年4月,谷歌发布了其对Android版本Pegasus间谍软件的分析报告,该软件名为“Chrysaor”。

  除了Pegasus和Chrysaor等“合法监视”间谍软件之外,许多其他APT组织也开发了专属的移动恶意软件。

  目前,由于遥测技术的缺陷,使得一些移动恶意软件难以被发现和根除。所以,目前存在的移动恶意软件比公布的要高。

  卡巴斯基实验室预计,2018年将会出现更多针对移动设备的高端APT恶意软件。随着安全检测技术的改进,移动恶意软件也会更高端。

  3. 更多类似BeEF的web框架分析工具

  随着越来越多的安全和缓解技术被默认部署在操作系统中,零日漏洞的价格在2016和2017年急剧上升。例如,世界著名漏洞军火商Zerodium最近表示愿意出价150万美元购买一套完整的iPhone(iOS)持续性攻击的远程越狱漏洞,即在没有任何用户交互的情况下,远程感染目标设备。

  类似于Turla、ofacy和Newsbeef这样的APT组织已把这类分析技术运用得相当熟练,其他的APT组织也以其自定义的分析框架而闻名,比如多产的Scanbox。

  由于分析框架的普遍性和零日漏洞的高昂代价,我们可以估计在2018年使用“BeEF”之类的分析工具包将会增加,更多的黑客团队可能采用公共框架,或者自己开发工具包。

  4. 先进的UEFI和BIOS攻击

  UEFI (统一可扩展固件接口)是一种软件接口,是现代pc机与操作系统之间的媒介。由英特尔在2005年开发,正在迅速取代传统的BIOS标准。这是因为BIOS缺乏一些高级特性:例如,安装并运行可执行文件、网络功能、加密、CPU独立架构和驱动程序等能力。

  而UEFI可以弥补BIOS缺乏的这些能力,这使得UEFI成为一个有吸引力的平台,攻击者也在其中找到许多在BIOS平台上并不存在的新漏洞。例如,运行自定义可执行模块的能力使得它能够创建恶意软件,而由UEFI直接执行就能绕过任何反恶意软件解决方案。

  从2015年开始,商业级的UEFI恶意软件就已经存在了。但是, 到目前为止仍然缺少针对这类恶意软件的成熟的、可靠的检测方法。

  我们预计,在2018年,将会看到更多基于UEFI的恶意软件。

  5. 破坏性攻击将持续

  在2016年11月,卡巴斯基实验室观察到一波针对中东地区多个目标的“雨刷攻击”。在新的攻击中所使用的恶意软件是臭名昭著的Shamoon蠕虫病毒的变种,该蠕虫病毒在2012年袭击了Saudi Aramco和Rasgas公司。

  在2016年11月,又发生了Shamoon 2.0攻击事件,此次目标是沙特阿拉伯多个关键部门和经济部门。就像之前的变种一样,Shamoon 2.0“雨刮器”的目标是对组织内部系统和设备进行大规模破坏。

  在2018年,我们预计破坏性攻击活动将持续上升,或许还会在网络战中占据极大地位。

  6. 更多的加密系统被颠覆

  在2017年3月,美国国家安全局开发的IOT加密方案提议遭到了Simon和Speck异体ISO认证的质疑,这两项提案被撤回并推迟了。

  2016年8月,瞻博网络宣布在他们的NetScreen防火墙中发现了两个神秘的后门。可能是Dual_EC随机数生成器所使用的常量发生了细微的变化,使得攻击者能够从NetScreen设备解密VPN流量。

  但是这组不同的常量并不能改变什么,一些APT攻击者仍会攻击Juniper,他们会将这些常量更改为一个可以控制和利用的内容来解密VPN流量。

  2017年10月,新闻报道了英飞凌技术股份公司(Infineon Technologies)在他们使用的硬件芯片加密库中的一个缺陷。虽然这一漏洞似乎是无意的,但它确实让我们对“智能卡、无线网络或加密Web流量等日常生活中使用的基础加密技术的安全性”产生了质疑。

  在2018年,我们预测将会发现更加严重的加密漏洞,并希望无论是加密算法标准本身还是在具体的实践中出现的漏洞都能被修补。

  7. 电子商务领域的身份认证危机

  过去几年,越来越多的个人可识别信息(PII)泄露事件层出不穷。

  最近的个人信息泄露事件要数Equifax公司。根据消息,该公司有1.45亿的美国人的信息被泄露。虽然许多人对这些数据已麻木,但是规模化的PII信息泄露可能会危及电子商务的基础,以及使用互联网办公的政府机构的安全。

  目前,欺诈和身份盗用已经成为一个长期存在的问题,但是当基本的识别信息泄露如此泛滥时,以至于根本根本不可靠呢?商业和政府机构将面临一个选择,即缩减采用互联网运营的舒适度,或是采用其他多因素安全解决方案。

  到目前为止,像ApplePay这样有弹性的替代方案将成为一种很好的方式,但同时,我们看到,为了让繁琐的官僚程序现代化和降低运营成本,互联网的关键作用正在放缓。

  8. 更多的路由器和调制解调器攻击

  另一个很有价值却经常被忽视的是路由器和调制解调器。不管是在家里,还是企业,这些硬件几乎无处不在,但是硬件上运行的专有硬件却又处于无补丁或无人看管的状态。

  一些攻击者正是利用这一点,获取到网络持久和隐蔽性访问权。而最新的研究结果显示,某些情况下,攻击者甚至可以模拟不同的互联网用户,将踪迹转移到不同的网络连接地址中。

  2018年,可以预计,攻击者对误导和虚假标志的兴趣正不断增加,对这些设备进行更严格的审查将会有更多的发现。

本文出处: https://www.toutiao.com/a6589023109934743816/
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系 [邮箱地址] 删除

路过

雷人

握手

鲜花

鸡蛋

最新评论

返回顶部