更多精彩 >

內(nèi)幕:谷歌花大價錢獎勵的超級漏洞,360打黑客比賽為什么不用

2018-01-22 20:54:26   來源:雷鋒網(wǎng)  作者:李勤 

摘要:為什么自家人沒“護(hù)著”自家人?這個超級大漏洞沒拿出來用?

在一場事先知道攻擊目標(biāo)的頂尖黑客大賽上,如果一個目標(biāo)安然無恙,有兩個可能的原因:第一,太難了,大家沒準(zhǔn)備好。第二,事先準(zhǔn)備的漏洞和攻擊手段因為廠商提前補(bǔ)漏,沒戲了。


對移動 Pwn2Own 這種世界聞名的頂級黑客大賽來說,黑客是有時間提前準(zhǔn)備的,第一種的可能性比較小。


下面,雷鋒網(wǎng)宅客頻道揭秘一個內(nèi)幕:2017年11月初的這場移動 Pwn2Own上,谷歌的 Pixel成了唯一沒有被攻破的目標(biāo)手機(jī)。倒不是黑客們沒有發(fā)現(xiàn)漏洞,正相反,有一個團(tuán)隊提前幾個月就發(fā)現(xiàn)了 Pixel 上殺傷力無敵的神組合漏洞。有意思的是,因為黑客覺得這個組合漏洞實在太可怕,應(yīng)該盡早修復(fù),所以他們在2017年8月就將這個漏洞報個了谷歌,用以修復(fù) Chrome瀏覽器和Android 系統(tǒng)。


谷歌對這個組合漏洞的價值是高度承認(rèn)的。


所謂高度,第一,谷歌官方發(fā)來了致謝函;第二,谷歌掏了獎金,這筆獎金還不低,據(jù)說,谷歌向漏洞提交團(tuán)隊——360 Alpha團(tuán)隊負(fù)責(zé)人龔廣頒發(fā)了總額為112500美元的安卓漏洞獎勵計劃(ASR)史上最高金額的獎金。


說來很矛盾,發(fā)現(xiàn)無敵神洞的是360 Alpha團(tuán)隊的黑客,但在上述比賽上,360的安全團(tuán)隊也是參賽者。


為什么自家人沒“護(hù)著”自家人?這個超級大漏洞沒拿出來用?


內(nèi)幕:谷歌花大價錢獎勵的超級漏洞,360打黑客比賽為什么不用

內(nèi)幕:谷歌花大價錢獎勵的超級漏洞,360打黑客比賽為什么不用

[臺上的龔廣、鄭文彬以及臺下的譚曉生]


宅客頻道認(rèn)為,有幾個原因。


這個被 360 命名為“穿云箭”組合漏洞打倒了史上最難破解的安卓手機(jī) Pixel,谷歌的親兒子。


既然取了“穿云箭”這么霸氣的名字,必然有其威力在:這個組合漏洞不僅影響谷歌 Pixel 手機(jī),還會影響絕大多數(shù) Android 手機(jī)。一旦被利用,手機(jī)上的短信、手機(jī)聯(lián)系人、相冊、目標(biāo)手機(jī)內(nèi)的其他文件,甚至所有安裝的應(yīng)用都可以被遠(yuǎn)程控制及獲取。


安全圈有個常用詞叫“神洞”,這組漏洞完全可以稱得上是“神洞”,但為什么 360 在 2017 年 8月之前就找到了這個洞但卻沒有用到 11 月的比賽上?


我們先來復(fù)習(xí)一下漏洞的修復(fù)過程:安全人員發(fā)現(xiàn)漏洞-提交給廠商-廠商修復(fù)-通知被影響的其他廠商。


360助理總裁兼首席安全工程師鄭文彬告訴雷鋒網(wǎng)宅客頻道,這個漏洞于8月提交給谷歌,12月才被修復(fù),耗時四個月。不過一般情況下,一個漏洞的修復(fù)花上3~4個月都屬于正常情況。更何況,這個組合漏洞不僅是系統(tǒng)層級的漏洞,還牽扯到高通芯片層級的修復(fù),跨公司搞事情,這已經(jīng)算很快的修復(fù)進(jìn)度了。


360 在1月22日召開的媒體溝通會上給出的原因是:漏洞的修復(fù)時間長,如果11月以比賽的方式提交,那么漏洞得不到及時的修復(fù),360在 8月發(fā)現(xiàn)了這種神洞,說不定黑產(chǎn)從業(yè)者也能發(fā)現(xiàn),與真的修復(fù)之間的“時間差”將可能讓黑產(chǎn)謀取不可估量的利益。


這確實是移動安全生態(tài)的現(xiàn)實之一,但不是 360 抗衡比賽“冠軍”誘惑的唯一原因。


這場溝通會上,除了“穿云箭”組合漏洞獲得谷歌最高獎勵的重頭戲,360 還重點介紹了2017年12月,中國信息通信研究院泰爾終端實驗室牽頭會同設(shè)備生產(chǎn)廠商、互聯(lián)網(wǎng)廠商、安全廠商、高等院校共同發(fā)起成立的移動安全聯(lián)盟(MSA)。


鄭文彬說:“我們還是希望發(fā)現(xiàn)問題首先同步給廠商,我們后面不光同步給谷歌,也先同步給聯(lián)盟合作廠商,大家都知道修復(fù)漏洞有一個很長的周期,我們盡快提前,可能比黑產(chǎn)或者這些攻擊者更早地發(fā)現(xiàn)及修復(fù)漏洞?!?/p>


“聯(lián)盟內(nèi)部的披露大家還是有規(guī)矩的,就是你不能把這個東西隨便說出去,它還是會將漏洞信息控制在一個比較小的范圍內(nèi),先趕快把操作系統(tǒng)補(bǔ)丁打了,除了谷歌出修復(fù)方案,還會有別的修復(fù)方法,廠商有時候自己也會有一些辦法讓這個漏洞利用成功率能夠低一些?!?60 集團(tuán)首席安全官譚曉生說。


“這對 360 的商業(yè)合作有幫助嗎?你們移動安全的業(yè)務(wù)比重是不是會提升?”雷鋒網(wǎng)問譚曉生。


譚曉生直言:“這與移動安全的生態(tài)有關(guān)。在Windows 時代,微軟一家包攬?zhí)煜拢僮飨到y(tǒng)的控制權(quán)在微軟手中,現(xiàn)在各家手機(jī)廠商的硬件差別特別大,對手機(jī)操作系統(tǒng)的維護(hù)只能由手機(jī)廠商自己搞定。過去,我們把漏洞報給微軟一家,打好這層關(guān)系即可,但是現(xiàn)在除了谷歌,我們還要和各個手機(jī)廠商打好關(guān)系,才能做好修復(fù)。在把安全搞好這件事上,游戲規(guī)則已經(jīng)變了。移動安全在 360 的業(yè)務(wù)中一直占有很大的比重,但現(xiàn)在形勢變了,手機(jī)的市場碎片化,我們給一家的修復(fù)方案能占多大的市場?我們做了決策轉(zhuǎn)變,越來越傾向于輸出安全能力,比如,我們可以輸出一些 SDK 或安全模塊,哪怕不是打著 360 的品牌,但廠商用了,能力是我們的,這樣也行?!?/strong>


譚還指出了一點——360 自己也是手機(jī)廠商,怎么讓大家相信,自己會不看這層關(guān)系真心來做這件事?要靠信譽和積累。


現(xiàn)在,他們就是在用自己的頂級黑客能力完成這層信譽積累和能力展示。


另外,雷鋒網(wǎng)(公眾號:雷鋒網(wǎng))認(rèn)為,這也與 360 集團(tuán)董事長周鴻祎此前一直要走“國家安全”的路有關(guān)。在去年 360 自家的安全大會上,雷鋒網(wǎng)曾問過周這樣一個問題——“聽說你現(xiàn)在不太鼓勵安全人員拿著漏洞參加國外的比賽?”老周稱,漏洞是國家的戰(zhàn)略資源。隨后,老周又喊出了“360 已成為網(wǎng)絡(luò)安全的國家隊”。


今年初,雷鋒網(wǎng)在對某著名互聯(lián)網(wǎng)公司的安全人士的采訪中獲知了一個消息:國家有關(guān)部門已經(jīng)發(fā)文稱不鼓勵國內(nèi)安全公司攜漏洞參加國外的黑客比賽。這樣看來,這次“穿云箭”這種超級大漏洞沒有拿到國外的頂級黑客比賽上用,無論是否與這一層原因有關(guān),至少也符合老周為 360 定下的大“基調(diào)”。


最后,你會發(fā)現(xiàn)有一層受益者——手握手機(jī)的你。無論是商業(yè)、移動安全生態(tài),還是一家公司的決策變化,縮短漏洞的修復(fù)時間,讓手機(jī)廠商和安全廠家盡可能地跑在黑產(chǎn)前頭修復(fù)漏洞,如果這件事情真的能徹底做好,你的移動生活又多了一分安全。


更多精彩消息請關(guān)注投資家網(wǎng)(微信:touzijias;網(wǎng)站:jubohaotong.com)。


猜你喜歡

谷歌將掀起“元宇宙地圖”大戰(zhàn)?國內(nèi)玩家早已出發(fā)

谷歌

日前,Google I/O 2022大會上流出的一段英國倫敦塔的地圖視頻,贏得了全球數(shù)億次的點擊。

2022-05-23

谷歌云游戲Stadia下周二開發(fā)布會,云游戲或成5G最具確定性應(yīng)用

谷歌Stadia

7月14日,谷歌將為他們的云游戲平臺Stadia舉行一個線上直播活動“Stadia Connect”...

2020-07-12

觸及4.792億消費者,維達(dá)品牌榮登消費者首選品牌榜

大消費維達(dá)

自凱度消費者指數(shù)連續(xù)12年權(quán)威發(fā)布《品牌足跡》全球快速消費品市場報告以來,其以真實的消費者觸及數(shù)(C...

2024-09-24

百惠金控:美的(0300.HK)有望成年度IPO,龍頭企業(yè)活躍港股市場

金融科技百惠金控

港股市場踏入第三季,再度迎來振奮的好消息。

2024-09-24

百利好環(huán)球:降息周期中的黃金配置機(jī)遇

金融科技百利好環(huán)球

伴隨著美聯(lián)儲近日的降息決策,國際金融市場再掀起波瀾。

2024-09-24

步長制藥:回購股份彰顯投資者信心,對外捐贈展現(xiàn)企業(yè)社會擔(dān)當(dāng)

上市公司步長制藥

步長制藥董事長趙濤先生表示,企業(yè)的成功離不開國家的繁榮與政策的支持。因此,步長制藥始終將社會責(zé)任視為...

2024-09-24

光大信用卡:金融知識進(jìn)校園 護(hù)航青少年成長

金融科技光大信用卡

為了弘揚誠信文化,光大信用卡在“金融知識進(jìn)校園”活動中特別注重培養(yǎng)學(xué)生的誠信意識和征信意識,將征信知...

2024-09-24

CFCA教育數(shù)據(jù)安全治理方案:管理、技術(shù)、運營三管齊下

創(chuàng)新創(chuàng)業(yè)CFCA教育

越來越多的現(xiàn)象表明,教育行業(yè)數(shù)據(jù)安全治理已經(jīng)迫在眉睫。

2024-09-24

嘉賓云集旌城,只為大賽而來 2024ISGC國際烈酒(中國)大獎賽在德陽落下帷幕

大消費國際烈酒(中國)大獎賽

秋高氣爽、古蜀之源,迎來第六屆國際烈酒(中國)大獎賽;五谷豐登、重裝之都,齊聚百名國際烈酒大獎賽評委...

2024-09-23

投資家網(wǎng)(jubohaotong.com)是國內(nèi)領(lǐng)先的資本與產(chǎn)業(yè)創(chuàng)新綜合服務(wù)平臺。為活躍于中國市場的VC/PE、上市公司、創(chuàng)業(yè)企業(yè)、地方政府等提供專業(yè)的第三方信息服務(wù),包括行業(yè)媒體、智庫服務(wù)、會議服務(wù)及生態(tài)服務(wù)。長按右側(cè)二維碼添加"投資哥"可與小編深入交流,并可加入微信群參與官方活動,趕快行動吧。

沙特天空塔投資設(shè)立專項基金帶領(lǐng)中國氫能獨角獸扎根沙特

2016年注冊于北京的中氫新能技術(shù)有限公司,下設(shè)位于大興的裝備制造公司、位于海淀區(qū)的技術(shù)研究院、材料...

挑戰(zhàn)奔馳的明星車企,突然“翻車”了

一度無比高光的理想汽車,猝不及防遭遇重挫。

深圳天使母基金姚小雄:將來股權(quán)投資行業(yè)競爭是服務(wù)能力的競爭

2024年1月10日,由投資家網(wǎng)主辦,財經(jīng)銳眼、有時間協(xié)辦,北京微金科技有限公司承辦的“第十二屆股權(quán)...

避免卡脖子,硬科技如何“逆境”突圍?

2024年1月10日,由投資家網(wǎng)主辦,財經(jīng)銳眼、有時間協(xié)辦,北京微金科技有限公司承辦的“第十二屆股權(quán)...

VC/PE眼中的“專精特新”

2024年1月10日,由投資家網(wǎng)主辦,財經(jīng)銳眼、有時間協(xié)辦,北京微金科技有限公司承辦的“第十二屆股權(quán)...

不響不輟|第18屆中國投資年會·年度峰會在滬召開

不響不輟|第18屆中國投資年會·年度峰會在滬召開

5月8-10日,由投中信息、投中網(wǎng)主辦的“第18屆中國投資年會·年度峰會”在上海外灘W酒店盛大召開。

2024汽車科技創(chuàng)新與成果轉(zhuǎn)化大會在常州成功召開

2024汽車科技創(chuàng)新與成果轉(zhuǎn)化大會在常州成功召開

4月12日,2024汽車科技創(chuàng)新與成果轉(zhuǎn)化大會在常州經(jīng)開區(qū)成功召開。

不響不輟 | 第18屆中國投資年會·年度峰會即將啟幕

不響不輟 | 第18屆中國投資年會·年度峰會即將啟幕

2024年5月8-10日,由投中信息、投中網(wǎng)主辦,以“不響不輟”為主題的第18屆中國投資年會·年度峰...

投資家網(wǎng)協(xié)辦:首屆深圳灣資本市場年會隆重舉行

投資家網(wǎng)協(xié)辦:首屆深圳灣資本市場年會隆重舉行

12月20日,由南山區(qū)資本市場協(xié)會主辦,投資家網(wǎng)、桐鵬匯財金高管俱樂部協(xié)辦的資本巿場年會隨即舉行。

“投資家網(wǎng)·2023中國價值企業(yè)榜”重磅發(fā)布

“投資家網(wǎng)·2023中國價值企業(yè)榜”重磅發(fā)布

身處百年未有之大變局,中國經(jīng)濟(jì)這艘萬噸巨輪,早已屹立于世界舞臺中央。