從FacebookATO漏洞到眾多區塊鏈安全事件,這些均表明,建立起防范于未然的安全檢測體系,關乎一切科技公司的存亡。
作者:VictorFang,Ph.D.,區塊鏈安全公司AnChain.ai創始人
幾天前開始,整個硅谷的計算機安全圈子的同行們都在討論一件爆炸性新聞:Facebook的5000~8000萬賬戶存在「ViewAs」accesstoken漏洞。
該漏洞對于Facebook這個世界最大社交網絡用戶隱私數據的影響是毀滅性的。這個漏洞會導致賬戶接管攻擊,也就是用戶私人秘鑰泄漏,讓黑客能夠在未授權情況下訪問用戶的隱私數據。
雖然Facebook官方公布的信息對細節諱莫如深,我個人覺得這種漏洞極有可能是內部Web開發流程管理不慎導致,區別于2014年雅虎的heartbleed開源OpenSSL漏洞。
賬戶接管攻擊其實是一個比較古老的話題,一般銀行這種金融機構是重災區。五年前我曾負責一個美國金融客戶的反欺詐偵察算法研發,利用機器學習自動檢測交易中的ATO漏洞,為客戶挽回了數百萬美元的ATO攻擊。
BlockWorks集團創始人猜測谷歌和Facebook有可能支持比特幣購買:針對PayPal提供加密貨幣服務的消息,BlockWorks集團創始人Jason Yanowitz近日發推稱,預計谷歌和Facebook將很快通過數字錢包啟用比特幣的使用。他表示,“你覺得PayPal是個大新聞?等著Facebook和谷歌讓他們的數十億用戶通過數字錢包購買比特幣吧。”
對此,一位推特用戶強調區塊大小是一個限制因素,“不可能。如果美國的刺激計劃是用BTC支付,大多數人還不會得到,因為這需要3年時間。要么增加區塊大小限制,要么死亡。”
另一位推特用戶則表示這些公司可以效仿Square和Paypal,“或者他們可以做Square或Paypal正在做的事情?他們的BTC,你的交易只是記錄。”(Zycrypto)[2020/11/16 20:55:11]
關于ATO安全問題,推薦大家看一篇2017年12月份的福布斯文章:
https://www.forbes.com/sites/forbescoachescouncil/2017/12/21/account-takeover-attacks-are-on-the-rise-and-you-need-to-hear-about-it/#5587ec05565d
動態 | 加密貨幣媒體Cointelegraph的Facebook頁面已被禁超過一個月:加密貨幣媒體Cointelegraph表示,其在Facebook上的官方頁面已被禁一個多月,原因尚不清楚。據悉,9月18日,其頁面已從Facebook的搜索結果中刪除。因此,Cointelegraph在過去一個多月以來一直無法在帳戶中發布任何內容并吸引受眾。 Cointelegraph已聯系Facebook,以獲取有關為何無法發布但卻未收到任何回復的原因。據悉,Cointelegraph的Facebook賬號擁有73萬多名追隨者。[2019/10/25]
我剛從傳統的網絡安全行業跨界到新興的區塊鏈安全行業,創立了全新的通過人工智能技術護衛區塊鏈安全的初創公司「AnChain.ai」。我想趁這個機會,和大家分享一下一些AnChain.ai對于安全問題的哲學思辨:
安全的本質是對抗,是戰爭
過去八年,我作為硅谷白帽,有幸親身經歷了很多個黑客組織的對抗,和相互之間共同演化升級。黑客組織一旦盯上了資產,他們將竭盡一切所能來攻陷這個目標,不論是數據,或是金錢,或是虛擬貨幣。
聲音 | BitMEX首席執行官:Facebook的Libra將使中央銀行和商業銀行面臨重大動蕩:據cointelegraph報道,BitMEX首席執行官Arthur Hayes表示,Facebook的Libra將使中央銀行和商業銀行面臨重大動蕩,并使PayPal沒有未來。Libra推出后,所有銀行都會被降級為一個愚蠢的節點,以電子形式持有法定貨幣。Libra還有可能完全破壞商業銀行,并破壞其創收機會。[2019/7/10]
在這個游戲中,攻擊方只需要找到一個漏洞即可攻陷防御方,而防御方則需要全局防范。這并不是一個公平的對抗游戲。
兩千年前的孫子兵法稱為:「知己知彼百戰不殆」;美國前空軍首席科學家MicaEndsley博士,在1995年提出了「態勢感知SituationalAwareness」的理論。這兩套理論,異曲同工,都突出了安全的最佳實踐準則。
只要是人寫的軟件,就會有漏洞
這里所指的「軟件」是廣義的,包括2017年的英特爾芯片的「meltdown」設計漏洞,或者兩周前去中心化的比特幣BitcoinCore代碼的「CVE-2018-17144」漏洞,也包括Facebook此次漏洞。
聲音 | 歐洲數據保護主管:Facebook集中個人數據的行為會帶來額外風險:據rt消息,針對Facebook披露的數字貨幣“天秤座計劃”細節,歐洲數據保護主管Giovanni Buttarelli最近在采訪中表示,對于能夠通過其社交媒體平臺和通信服務收集大量個人信息的公司來說,能夠將這些信息與在線數字購買的跟蹤相結合,將會引起極大的關注。而任何進一步集中個人數據的行為都會給個人的權利和自由帶來額外的風險。[2019/6/19]
計算機領域和學術界現在看好的圣杯是「形式化驗證研究」,已經由頂級計算機科研工作者進行了數十年。該技術成熟化之后,將可以如同證明數學定理一樣來「證明」人寫的代碼是否有漏洞,從而極大減少軟件漏洞。但是在此之前,漏洞將繼續存在。
另外,去年八月,Facebook工程團隊發布了一篇技術干貨文章:「Rapidreleaseatmassivescale」:
https://code.fb.com/web/rapid-release-at-massive-scale/
動態 | 印度業內人士認為Facebook在印度的數字項目將有利于監管開放:據economictimes消息,對于Facebook計劃在印度測試名為Libra加密貨幣的消息,印度加密領域相關公司認為,這可能會繞過不允許使用銀行渠道進行數字貨幣交易的法規。 他們表示,Facebook此舉的唯一好處可能是使加密貨幣可能獲得合法性。此前有消息成Facebook數字貨幣項目Libra或在幾個月內于印度推出,并由PayPal的一個團隊領導。據悉,在2018年4月,印度儲備銀行禁止受監管實體向任何個人或企業提供加密貨幣服務。[2019/5/13]
對于如此大規模的軟件系統,大家不妨自行腦補一些「attacksurface」攻擊面。
Facebook擁有22億用戶,是世界最大的月活用戶基數,擁有黑客垂涎的用戶隱私數據。有沒有可能,這個「ViewAs」的漏洞,只是冰山一角?
「交易安全」意義重大
綜上兩點,不管是傳統的網絡安全,或者區塊鏈安全,最可靠的防護方式,是基于交易數據的安全檢測和態勢感知。這里的「交易」指的是廣義的Transaction數據,比如網絡數據包、用戶登陸日志等。
Facebook對于如何發現該漏洞沒有具體報道,我猜測極有可能是從交易數據發現了漏洞端倪。內部RedTeam或者外部白帽檢測到網絡包數據異常;或者內部審計登陸日志數據發現異常。
我們分析一下2018年安全圈子的兩個熱點,來突出了解一下為什么「交易安全」如此重要:
事件一:FireEye公司報告的2018年2月份朝鮮黑客組織APT37的活動
通過對海量的網絡的分析,FireEye公司重現了來自朝鮮的黑客利用Flash和韓文文字處理器零日漏洞,如何竊取了東亞國家的化學品、電子、制造業、航空航天、汽車和醫療保健行業企業數據資產。
方博士是硅谷上市網絡安全公司FireEye史上第一位首席數據科學家,身后是FireEyefaceofAI
具體信息可以查閱官方版公告:
https://www.fireeye.com/blog/threat-research/2018/02/apt37-overlooked-north-korean-actor.html
中文版翻譯:揭秘朝鮮黑客組織APT37近期活動
https://www.secrss.com/articles/1069
事件二:史上第一個BlockchainAPT區塊鏈高級持續威脅——黑客軍團
2018年8月,AnChain.ai團隊和合作伙伴安比實驗室,從若干個智能合約游戲的海量區塊鏈交易數據,檢測到史上第一個BlockchainAPT區塊鏈高級持續威脅——黑客軍團。該團伙短短幾天盜取了千萬元的以太坊虛擬貨幣,成功變現離場。
具體信息可以參閱該報道:
https://www.chainnews.com/articles/523983561023.htm
總結
Facebook的企業文化DNA是「Movefastandbreakthings」的黑客精神。
這種黑客文化對于早期初創公司來說可能是好事,而對于掌握了22億用戶隱私數據的大公司,和廣大用戶,是巨大的災難。
https://tech.newstatesman.com/guest-opinion/move-fast-break-things-mantra
一個數據驅動的技術公司,如何樹立起全體員工重視安全的文化?如何對用戶隱私數據負責?如何建立起防范于未然的安全檢測體系?
對于所有科技公司,必須認真思索思考這些問題。因為,無論是傳統互聯網公司,或者新興的區塊鏈加密貨幣公司,這些都是關乎存亡,需要嚴肅面對的問題。
本文來源于非小號媒體平臺:
AnChainAI
現已在非小號資訊平臺發布1篇作品,
非小號開放平臺歡迎幣圈作者入駐
入駐指南:
/apply_guide/
本文網址:
/news/3627052.html
漏洞風險安全
免責聲明:
1.資訊內容不構成投資建議,投資者應獨立決策并自行承擔風險
2.本文版權歸屬原作所有,僅代表作者本人觀點,不代表非小號的觀點或立場
上一篇:
IBM獲得基于區塊鏈的網絡安全系統新專利
下一篇:
46家交易所涉嫌洗錢8800萬美元,ShapeShift成為重災區
作者:Apatheticco比特幣、以太坊以及許多其他加密資產的價格目前都位于年內的高點,市場有望進入一個明顯的看漲周期。然而,一位ID為“Rptr45”的推特網友表示,市場可能會回調.
1900/1/1 0:00:00就在加密貨幣市場已經「血流成河」的情況下,一位Reddit用戶BeanThe5th很不幸遇到了更大的麻煩——在一次黑客攻擊中丟了2個比特幣.
1900/1/1 0:00:00歐洲刑警組織(Europol)透露,一個國際網絡犯罪團伙通過惡意軟件控制自動取款機按其需要吐鈔,從多家銀行竊取了10多億美元,并一直利用比特幣洗錢.
1900/1/1 0:00:002018年8月25日,KCon2018黑客大會在北京市751D·PARK東區故事D·live生活館召開,這場由國內一線安全公司知道創宇主辦的黑客大會在經過首日兩場閉門培訓過后.
1900/1/1 0:00:00一個從暗網走出來的共振幣,盡管利用了區塊鏈技術,但金字塔式的拉人頭,打著實現財富夢想的幌子進行洗腦,本質上依然屬于傳銷和資金盤的玩法.
1900/1/1 0:00:00歐洲刑警組織日前發布的一份新報告中,提醒投資者要注意目前不斷上升的加密貨幣黑客、勒索和惡意挖礦軟件的威脅.
1900/1/1 0:00:00