标签归档:黑客

谷歌的“信息安全公主”帕里萨·塔布瑞兹

信息安全界流传着这样一个段子。如果你想成为某大公司的首席信息安全工程师,那么你有两条路可走:第一条就是从名校毕业,然后从最基础的级别干起, 每五年升一个职称,也许20年后你会成为这家公司的首席信息安全工程师;另外一条路就是直接黑了那家公司的系统,然后告诉他们的CEO这是你干的。而今天介绍的主人公显然走的就是黑客洗白的道路。谷歌的“信息安全公主”帕里萨·塔布瑞兹(Parisa Tabriz)目前带领着超过30名工程师的团队,专门发现和处理谷歌Chrome浏览器的安全威胁。她和她的团队基本上就是通过黑进Chrome来获得相应报酬,她总是强调你要像罪犯一样思考。

谷歌“信息安全公主”:我是一名好黑客

在黑暗的世界里,塔布瑞兹基本上相当于一名独行的黑客,拥有所有的力量和技能,没有邪恶的倾向和掠夺的本质。她领导着黑客工程师们,像黑客一样思考,搜寻谷歌Chrome的弱点,在世界上的其他黑客动手之前先发制人。今年她才31岁,是黑客界罕见的女性,这也是为什么塔布瑞兹在谷歌可以晋升的如此迅速的原因。

塔布瑞兹出生在芝加哥郊区,父亲是伊朗裔医生,母亲是波兰裔护士。塔布瑞兹小时候并没有接触到任何技术相关的东西,“上大学前,我从没有碰过电脑。”但她在数学和科学方面的才华,让她最终选择了伊利诺伊大学的尚佩恩分校的工程专业。在课外活动中,她发现了她真正的兴趣是黑客。

每周五晚上,她会参加一个黑客俱乐部来了解网站安全的来龙去脉。“我的网站被黑掉了,所以我想弄清楚为什么。(这些会议)没有什么正式的内容。大家更多的是分享,这是我做的一些很酷的东西,这里是一些有趣的想法。”她在这里迅速成长,从此奠定“安全公主”的未来。

塔布瑞兹很可能是谷歌“不作恶(Don't be evil)”座右铭的理想化身,而谷歌公司的这一形象,曾经被爱德华·斯诺登的棱镜门事件所动摇。国家安全局的计划给了联邦官员不受阻碍进入高科技公司内部服务器的权限,以此获得用户的个人信息。但塔布瑞兹和她的团队所做的反黑客工作让谷歌可以找到积极的力量来应对外界的质疑。

在道德炼狱中,对与错之间一线之隔,以一个恒定的状态存在。黑客往往是阴暗的,他们喜欢把自己用黑色和白色进行比喻。塔布瑞兹所在的一方-白帽(实际上这也是业界的叫法),就好像是诚实的孩子捡到了昂贵的钱包并物归原主。而黑帽往往就是邪恶的一方,他们不断在网络上寻找着新的受害者。但黑帽的收益是巨大,黑帽用自己的系统攻击能力获取重要的信息,并将其出售给出价最高的人。

这也使得塔布瑞兹的招聘十分复杂。塔布瑞兹需要找到能够抵御各式攻击的网络强人,但也要强大到足以抵御非法金钱的诱惑。不过谷歌自有其找人的方式,包括发放现金奖励给那些发现漏洞的人。按照塔布瑞兹的说明,谷歌支付的奖励在25000到60000美金。但即便如此黑客市场还是有相当的风险,像军火工业一样有相当大的灰色地带。黑客可以一手将漏洞卖给罪犯,也可以一手将反制软件卖给安全公司。而塔布瑞兹的部分工作就是分辨这些鱼龙混杂的黑客们。

她也常常与谷歌的非黑客工程师交流,告诉他们如何像黑客一样思考。她还会给那些入侵了自动售货机的工作人员免费的小吃奖励。但是,现实的生活却是塔布瑞兹和她的团队作了大量重要的工作,但你甚至不知道他们作了什么。他们会为发现的Chrome浏览器漏洞编写补丁并自动推送给所有用户,而这些默默无闻的黑客们正在安静的保护你我的生活。

黑客破解密码怎么会那么容易?

杀软公司Avast的研究信息安全专业人员称,黑客破解密码就像我们当事人使用起来那么直接、简单。Avast的 Antonín Hýža从事多年的密码安全研究工作,收集了近40000个密码样本,发现这些样本中只有10%的密码“超出正常情况可以猜测、破解的水平”,其余的密码安全级别很低,黑客可以非常简单的破解掉。

在这些样本中,几乎没有哪个密码中包含大写英文字符,尽管软件安全专家经常提醒要使用大写、小写混合字符来设定密码。

令人吃惊的是,这些密码长度平均为6个字符,并且只有52个密码超过12个字符。

经常提到的密码中要使用一些特殊字符,但是真正设定这样格式的人屈指可数。

黑客可能也是使用简单的密码,这是因为他们不会担心这个密码被其他黑客攻击,或者只是为了在一些恶意软件中使用自己的密码,暴漏自己的密码规则。对于我们来说,无论哪种方式,我们都要有点安全意识,因为我们不知道黑客什么时候会对我们发起攻击。

“黑客”是怎么挣钱的?

如今越来越多的犯罪会通过网络进行,优点太明显:成本低,收益高,风险很小。而一个简简单单的案例就能告诉你网络世界是多么的不安全。忠告那些“黑客”们,控制自己的欲望,切勿背负原罪。因为突然有一天,你会发现你回不了头,后悔也就晚了。

我曾经幻想这个世界要是没有黑客会怎么样,可能少了很多乐趣,可能犯罪的情况会少很多,也有可能那些科技落后的国家还是那么落后。

如今越来越多的犯罪会通过网络进行,优点太明显:成本低,收益高,风险很小。这里我准备讲一个真实的故事。我不知道这种案例记下来会不会有种给黑客提供素材的可能,就好像电视台播放一些侦查破案的纪录片会拔高犯罪分子的智商一样。不过又想,我不记下来,那些地下产业的人估计也都知道,不知道的只是这些比较“纯情”的生意人。

事情是这样的,一个朋友的朋友做外贸(后文均以A来代替),跟一个国外客户(后文以B来代替)一直通过邮件保持生意上的联系。最近有两笔订单,第一笔收到首款后发货,货物发到香港中转。按正常的流程,尾款应该到了,多次邮件沟通,B都表示马上付款。后B又要求发第二笔订单,基于信任,A又发货了,但是发货后同样没有收到首款。过了一段时间后,A给B发了一个短信询问拖欠款的事,令A诧异的是,B短信回复表示早已付款。

当B发出收款方的帐号后,A发现根本就不是自己公司的帐号,这时才发现出问题了。B表示帐号是A邮件提到修改后的帐号,而显然,A从来就没有发过要修改银行帐号的邮件。

安全圈内的朋友第一反应就是“黑客”在A发送的最终付款的邮件上做了手脚,如果只是这样,咱们也就太low了。因为这种做法有两个大弊端:一是要经常登录被黑的邮箱,存在被发现的风险;二是如果目标邮箱更改了密码,存在跟丢的情况。所以,黑客是这么做的:

1、早在1月份,黑客就入侵了B的邮件账户;

2、黑客找到了A跟B这种存在转账交易的联系

3、黑客注册了两个邮箱,分别叫A@gmail.com,B@gmail.com,注意了,A和B分别是两边的用户名,只是邮箱的域名跟原来的不一样。这就是完完全全的钓鱼技巧。

4、黑客在B的邮件中找了一份A发送的比较无关紧要的邮件

5、黑客用B@gmail.com的邮箱给A伪造一份回复邮件,内容就是“Re: xxxx”;同时用A@gmail.com给B发送伪造的回复邮件,内容也是“Re:xxxx”这样的

6、然后在接下来的4个月的时间内,黑客作为中间人代理了所有A和B的互通邮件,就像是在通信中装了一个filter

7、只要是财务无关的邮件,黑客都是直接复制转发

8、在发现付款信息出现时,黑客对B表示用另一个帐号,这时,轻松地骗走几万美金

在这个过程中,我们可以发现,黑客巧妙的利用了一个心理:如果一个朋友用邮箱比如zhaowu@xxx.cn跟你联系,某一天变成zhaowu@gmail.com,且邮件内容又完全是你昨天跟他发的邮件基础上“回复”的,那么有技术的人的反应是“他可能用了邮件客户端配置了多账户,可信”;技术功底不强的看到一样的用户名直接就信了。

黑客用这这种方式不需要经常登录两边的邮箱,且目标改了密码的情况下也能继续行使诈骗。另外,邮件系统是国外的,登录IP是挂上代理的,这种情况下跟踪的难度加大很多。而这类网上犯罪的情况已经越来越多,大多是跨过,所以导致处理的速度和积极性越来越低,金额小的连立案的可能性都没有。所以说网络犯罪是互联网极速发展的一个必然产物,还需要一段时间去解决。

当然,最后我想提醒大家的是,天网恢恢,疏而不漏。在国家建立紧密配合的情况下,打击这种犯罪只是时间问题,只是要不要抓你的问题,忠告那些“黑客”们,控制自己的欲望,切勿背负原罪。因为突然有一天,你会发现你回不了头,后悔也就晚了。

黑客攻击目标由Windows转向Android

作为移动领域中的大佬,Android就像PC电脑市场上的Windows一样,正日益成为黑客热衷于攻击的目标。黑客们攻击Android的方法类似于Windows恶意程序。据美国科技博客TechHive报道,一项新的研究结果表明,针对市场领导者Android平台的恶意程序的功能,非常类似于多年来从Windows PC电脑用户身上捞钱的木马程序。

黑客攻击目标由Windows转向Android

在周四发布的最新报告《安全威胁发展报告》(Threat Evolution report)中,卡巴斯基实验室(Kaspersky Lab)声称,Android在移动市场上占有将近80%的份额,相当于PC电脑市场上的Windows,占有绝对领导地位。

Windows 和Android恶意程序的不同在于,后者演变的速度要快得多,因为犯罪分子已从攻击PC电脑中的过程中积累了丰富的经验。“Android恶意程序的发 展速度要比Windows恶意程序快很多。”卡巴斯基实验室的高级研究员罗伊尔-舒文伯格(Roel Schouwenberg)说。

Android恶意程序更像Windows程序

迄今为止,Android恶意程序开发的巅峰之作要数Backdoor.AndroidOS.Obad.a,卡巴斯基在6月将该恶意程序称之为迄今最先进的 移动木马。它的功能包括打开下载文件的后门,窃取手机及其应用程序信息,向收费号码发送短信,以及通过蓝牙传播恶意程序。

而且,Obad木马在使用加密或软件编码隐匿技术方面也达到了新的高度。此外,它还利用了Android三个以前不为人知的漏洞。卡巴斯基研究了Obad木马,发现该木马不是典型的Android程序,看起来更像是Windows恶意程序。

今天,绝大多数恶意程序仍然主要针对更有利可图的Windows PC电脑。但是,恶意程序的发展趋势表明,新一代开发者正在设法入侵智能手机。在2011年,智能手机的销量已超过了PC电脑。“这就是他们相信的未来。”舒文伯格说。

在 今年上半年,卡巴斯基收集的恶意程序数量首次突破了10万大关。在整个2012年,安全提供商总共收集了大约7.6万个恶意程序。但是,这些恶意程序的感 染率非常低下。例如,在6月,卡巴斯基连续三天观察了Obad木马的表现,发现这款恶意程序的感染率仅为全部感染数量的0.15%。

恶意程序传播途径增多

该恶意程序感染率低下的原因部分在于其传播渠道的稀缺。今天,大多数感染均是因为下载了网络应用商店(而不是正规的谷歌应用商店Google Play)中夹带恶意代码的应用程序。

大多数第三方应用商店分布于亚洲和俄罗斯。在美国,智能手机用户均比较青睐Google Play,因为该应用商店可扫描恶意程序。

随着其他传播方式的发展,移动恶意程序的感染率有望提高。现在,黑客通常会利用含有恶意网站链接的垃圾邮件来传播病毒,垃圾邮件的数量有望会增加。

此外,卡巴斯基发现,移动应用程序中已有越来越多的广告直接指向恶意网站。而且,很多带有漏洞攻击工具BlackHole Exploit Kit的网站,可在用户通过Android设备访问该网站时,将恶意程序下载到他们的手机中。

另一个恼人的发展趋势就是设置后门的移动恶意程序。尽管大多数智能手机感染的是向付费号码发送短信的木马,但是卡巴斯基也发现越来越多的移动恶意程序拥有了命令和控制服务器的后门。“当后门和木马发挥作用时,你才意识到这些人的技术有多高。”