摘要:為什么自家人沒(méi)“護(hù)著”自家人?這個(gè)超級(jí)大漏洞沒(méi)拿出來(lái)用?
在一場(chǎng)事先知道攻擊目標(biāo)的頂尖黑客大賽上,如果一個(gè)目標(biāo)安然無(wú)恙,有兩個(gè)可能的原因:第一,太難了,大家沒(méi)準(zhǔn)備好。第二,事先準(zhǔn)備的漏洞和攻擊手段因?yàn)閺S商提前補(bǔ)漏,沒(méi)戲了。
對(duì)移動(dòng) Pwn2Own 這種世界聞名的頂級(jí)黑客大賽來(lái)說(shuō),黑客是有時(shí)間提前準(zhǔn)備的,第一種的可能性比較小。
下面,雷鋒網(wǎng)宅客頻道揭秘一個(gè)內(nèi)幕:2017年11月初的這場(chǎng)移動(dòng) Pwn2Own上,谷歌的 Pixel成了唯一沒(méi)有被攻破的目標(biāo)手機(jī)。倒不是黑客們沒(méi)有發(fā)現(xiàn)漏洞,正相反,有一個(gè)團(tuán)隊(duì)提前幾個(gè)月就發(fā)現(xiàn)了 Pixel 上殺傷力無(wú)敵的神組合漏洞。有意思的是,因?yàn)楹诳陀X(jué)得這個(gè)組合漏洞實(shí)在太可怕,應(yīng)該盡早修復(fù),所以他們?cè)?017年8月就將這個(gè)漏洞報(bào)個(gè)了谷歌,用以修復(fù) Chrome瀏覽器和Android 系統(tǒng)。
谷歌對(duì)這個(gè)組合漏洞的價(jià)值是高度承認(rèn)的。
所謂高度,第一,谷歌官方發(fā)來(lái)了致謝函;第二,谷歌掏了獎(jiǎng)金,這筆獎(jiǎng)金還不低,據(jù)說(shuō),谷歌向漏洞提交團(tuán)隊(duì)——360 Alpha團(tuán)隊(duì)負(fù)責(zé)人龔廣頒發(fā)了總額為112500美元的安卓漏洞獎(jiǎng)勵(lì)計(jì)劃(ASR)史上最高金額的獎(jiǎng)金。
說(shuō)來(lái)很矛盾,發(fā)現(xiàn)無(wú)敵神洞的是360 Alpha團(tuán)隊(duì)的黑客,但在上述比賽上,360的安全團(tuán)隊(duì)也是參賽者。
為什么自家人沒(méi)“護(hù)著”自家人?這個(gè)超級(jí)大漏洞沒(méi)拿出來(lái)用?
內(nèi)幕:谷歌花大價(jià)錢(qián)獎(jiǎng)勵(lì)的超級(jí)漏洞,360打黑客比賽為什么不用
[臺(tái)上的龔廣、鄭文彬以及臺(tái)下的譚曉生]
宅客頻道認(rèn)為,有幾個(gè)原因。
這個(gè)被 360 命名為“穿云箭”組合漏洞打倒了史上最難破解的安卓手機(jī) Pixel,谷歌的親兒子。
既然取了“穿云箭”這么霸氣的名字,必然有其威力在:這個(gè)組合漏洞不僅影響谷歌 Pixel 手機(jī),還會(huì)影響絕大多數(shù) Android 手機(jī)。一旦被利用,手機(jī)上的短信、手機(jī)聯(lián)系人、相冊(cè)、目標(biāo)手機(jī)內(nèi)的其他文件,甚至所有安裝的應(yīng)用都可以被遠(yuǎn)程控制及獲取。
安全圈有個(gè)常用詞叫“神洞”,這組漏洞完全可以稱得上是“神洞”,但為什么 360 在 2017 年 8月之前就找到了這個(gè)洞但卻沒(méi)有用到 11 月的比賽上?
我們先來(lái)復(fù)習(xí)一下漏洞的修復(fù)過(guò)程:安全人員發(fā)現(xiàn)漏洞-提交給廠商-廠商修復(fù)-通知被影響的其他廠商。
360助理總裁兼首席安全工程師鄭文彬告訴雷鋒網(wǎng)宅客頻道,這個(gè)漏洞于8月提交給谷歌,12月才被修復(fù),耗時(shí)四個(gè)月。不過(guò)一般情況下,一個(gè)漏洞的修復(fù)花上3~4個(gè)月都屬于正常情況。更何況,這個(gè)組合漏洞不僅是系統(tǒng)層級(jí)的漏洞,還牽扯到高通芯片層級(jí)的修復(fù),跨公司搞事情,這已經(jīng)算很快的修復(fù)進(jìn)度了。
360 在1月22日召開(kāi)的媒體溝通會(huì)上給出的原因是:漏洞的修復(fù)時(shí)間長(zhǎng),如果11月以比賽的方式提交,那么漏洞得不到及時(shí)的修復(fù),360在 8月發(fā)現(xiàn)了這種神洞,說(shuō)不定黑產(chǎn)從業(yè)者也能發(fā)現(xiàn),與真的修復(fù)之間的“時(shí)間差”將可能讓黑產(chǎn)謀取不可估量的利益。
這確實(shí)是移動(dòng)安全生態(tài)的現(xiàn)實(shí)之一,但不是 360 抗衡比賽“冠軍”誘惑的唯一原因。
這場(chǎng)溝通會(huì)上,除了“穿云箭”組合漏洞獲得谷歌最高獎(jiǎng)勵(lì)的重頭戲,360 還重點(diǎn)介紹了2017年12月,中國(guó)信息通信研究院泰爾終端實(shí)驗(yàn)室牽頭會(huì)同設(shè)備生產(chǎn)廠商、互聯(lián)網(wǎng)廠商、安全廠商、高等院校共同發(fā)起成立的移動(dòng)安全聯(lián)盟(MSA)。
鄭文彬說(shuō):“我們還是希望發(fā)現(xiàn)問(wèn)題首先同步給廠商,我們后面不光同步給谷歌,也先同步給聯(lián)盟合作廠商,大家都知道修復(fù)漏洞有一個(gè)很長(zhǎng)的周期,我們盡快提前,可能比黑產(chǎn)或者這些攻擊者更早地發(fā)現(xiàn)及修復(fù)漏洞。”
“聯(lián)盟內(nèi)部的披露大家還是有規(guī)矩的,就是你不能把這個(gè)東西隨便說(shuō)出去,它還是會(huì)將漏洞信息控制在一個(gè)比較小的范圍內(nèi),先趕快把操作系統(tǒng)補(bǔ)丁打了,除了谷歌出修復(fù)方案,還會(huì)有別的修復(fù)方法,廠商有時(shí)候自己也會(huì)有一些辦法讓這個(gè)漏洞利用成功率能夠低一些。”360 集團(tuán)首席安全官譚曉生說(shuō)。
“這對(duì) 360 的商業(yè)合作有幫助嗎?你們移動(dòng)安全的業(yè)務(wù)比重是不是會(huì)提升?”雷鋒網(wǎng)問(wèn)譚曉生。
譚曉生直言:“這與移動(dòng)安全的生態(tài)有關(guān)。在Windows 時(shí)代,微軟一家包攬?zhí)煜拢僮飨到y(tǒng)的控制權(quán)在微軟手中,現(xiàn)在各家手機(jī)廠商的硬件差別特別大,對(duì)手機(jī)操作系統(tǒng)的維護(hù)只能由手機(jī)廠商自己搞定。過(guò)去,我們把漏洞報(bào)給微軟一家,打好這層關(guān)系即可,但是現(xiàn)在除了谷歌,我們還要和各個(gè)手機(jī)廠商打好關(guān)系,才能做好修復(fù)。在把安全搞好這件事上,游戲規(guī)則已經(jīng)變了。移動(dòng)安全在 360 的業(yè)務(wù)中一直占有很大的比重,但現(xiàn)在形勢(shì)變了,手機(jī)的市場(chǎng)碎片化,我們給一家的修復(fù)方案能占多大的市場(chǎng)?我們做了決策轉(zhuǎn)變,越來(lái)越傾向于輸出安全能力,比如,我們可以輸出一些 SDK 或安全模塊,哪怕不是打著 360 的品牌,但廠商用了,能力是我們的,這樣也行。”
譚還指出了一點(diǎn)——360 自己也是手機(jī)廠商,怎么讓大家相信,自己會(huì)不看這層關(guān)系真心來(lái)做這件事?要靠信譽(yù)和積累。
現(xiàn)在,他們就是在用自己的頂級(jí)黑客能力完成這層信譽(yù)積累和能力展示。
另外,雷鋒網(wǎng)(公眾號(hào):雷鋒網(wǎng))認(rèn)為,這也與 360 集團(tuán)董事長(zhǎng)周鴻祎此前一直要走“國(guó)家安全”的路有關(guān)。在去年 360 自家的安全大會(huì)上,雷鋒網(wǎng)曾問(wèn)過(guò)周這樣一個(gè)問(wèn)題——“聽(tīng)說(shuō)你現(xiàn)在不太鼓勵(lì)安全人員拿著漏洞參加國(guó)外的比賽?”老周稱,漏洞是國(guó)家的戰(zhàn)略資源。隨后,老周又喊出了“360 已成為網(wǎng)絡(luò)安全的國(guó)家隊(duì)”。
今年初,雷鋒網(wǎng)在對(duì)某著名互聯(lián)網(wǎng)公司的安全人士的采訪中獲知了一個(gè)消息:國(guó)家有關(guān)部門(mén)已經(jīng)發(fā)文稱不鼓勵(lì)國(guó)內(nèi)安全公司攜漏洞參加國(guó)外的黑客比賽。這樣看來(lái),這次“穿云箭”這種超級(jí)大漏洞沒(méi)有拿到國(guó)外的頂級(jí)黑客比賽上用,無(wú)論是否與這一層原因有關(guān),至少也符合老周為 360 定下的大“基調(diào)”。
最后,你會(huì)發(fā)現(xiàn)有一層受益者——手握手機(jī)的你。無(wú)論是商業(yè)、移動(dòng)安全生態(tài),還是一家公司的決策變化,縮短漏洞的修復(fù)時(shí)間,讓手機(jī)廠商和安全廠家盡可能地跑在黑產(chǎn)前頭修復(fù)漏洞,如果這件事情真的能徹底做好,你的移動(dòng)生活又多了一分安全。
更多精彩消息請(qǐng)關(guān)注投資家網(wǎng)(微信:touzijias;網(wǎng)站:m.51baobao.cn)。
日前,Google I/O 2022大會(huì)上流出的一段英國(guó)倫敦塔的地圖視頻,贏得了全球數(shù)億次的點(diǎn)擊。
7月14日,谷歌將為他們的云游戲平臺(tái)Stadia舉行一個(gè)線上直播活動(dòng)“Stadia Connect”...
近日,備受矚目的易車(chē)網(wǎng)25萬(wàn)級(jí)純電中型SUV大橫評(píng)測(cè)試榜單正式揭曉,全新智己LS6憑借其出色的續(xù)航、...
2025年春運(yùn)期間,包括中石化、白象食品等在內(nèi)的企業(yè)通過(guò)公益行動(dòng)服務(wù)春運(yùn)返鄉(xiāng)人員。
2024年11月23日,備受矚目的“2024銀行家金融創(chuàng)新論壇暨銀行家金融創(chuàng)新成果發(fā)布會(huì)”在北京東方...
視源股份(002841)近日發(fā)布的2024年度業(yè)績(jī)快報(bào)中,研發(fā)創(chuàng)新投入和技術(shù)成果成為了一大亮點(diǎn)。
春節(jié)臨近,買(mǎi)年貨、逛市集,是中國(guó)人一年一度的民俗活動(dòng)。
今日,GY 子呈基金與香港育才教育集團(tuán)強(qiáng)強(qiáng)聯(lián)合,正式設(shè)立規(guī)模達(dá)一億元的定制基金,并決定拿出該基金的部...
投資家網(wǎng)(m.51baobao.cn)是國(guó)內(nèi)領(lǐng)先的資本與產(chǎn)業(yè)創(chuàng)新綜合服務(wù)平臺(tái)。為活躍于中國(guó)市場(chǎng)的VC/PE、上市公司、創(chuàng)業(yè)企業(yè)、地方政府等提供專業(yè)的第三方信息服務(wù),包括行業(yè)媒體、智庫(kù)服務(wù)、會(huì)議服務(wù)及生態(tài)服務(wù)。長(zhǎng)按右側(cè)二維碼添加"投資哥"可與小編深入交流,并可加入微信群參與官方活動(dòng),趕快行動(dòng)吧。