中文字幕无码久久精品,13—14同岁无码A片,99热门精品一区二区三区无码,菠萝菠萝蜜在线观看视频高清1

您當(dāng)前的位置是:  首頁 > 資訊 > 國際 >
 首頁 > 資訊 > 國際 >

疑似俄國黑客發(fā)展新RAT,可突破HTTPS加密追蹤上網(wǎng)行蹤

2019-10-08 16:16:52   作者:   來源:CTI論壇   評(píng)論:0  點(diǎn)擊:


  安全研究人員發(fā)現(xiàn)一個(gè)具備新式攻擊手法的RAT程式,能修改瀏覽器元件而攔截加密HTTPS流量,達(dá)到監(jiān)視上網(wǎng)行動(dòng)的目的。
  HTTPS的安全性存在於瀏覽器和網(wǎng)站之間的資訊交換,以加密防護(hù)使第三方不得存取?ò退够芯咳藛T4月發(fā)現(xiàn)一只被稱為Reductor的遠(yuǎn)端存取木馬(RAT)程式,則是用來突破這段防護(hù)。
  Reductor包含兩階段攻擊面向。第一是利用名為COMPfun惡意程式下載軟件模組到受害系統(tǒng)上,COMPfun和俄羅斯APT黑客組織Turla有關(guān)。攻擊第二階段則發(fā)生在當(dāng)受害PC從其他合法網(wǎng)站下載軟件過程中。研究人員相信攻擊者有能力在合法軟件下載途中加入惡意元件,以致於抵達(dá)PC時(shí)已帶有惡意程式。因此研究人員認(rèn)為Reductor背後的黑客組織,已經(jīng)可控制受害者的網(wǎng)絡(luò) 通道。
  當(dāng)Reductor植入受害系統(tǒng)時(shí),能變?cè)煲寻惭b的數(shù)位憑證、并修改PC瀏覽器(包括Chrome或Firefox)的「偽隨機(jī)數(shù)生成器」(pseudo-random number generation,PRNG)元件。PRNG用途是在瀏覽器和HTTPS網(wǎng)站進(jìn)行TLS交握時(shí),產(chǎn)生亂數(shù)以便加密主機(jī)和用戶端間的流量。
  研究人員指出,這也是Reductor厲害之處,因?yàn)樗麄兺耆珱]有動(dòng)到網(wǎng)絡(luò) 封包,而是分析Firefox程式碼及Chrome的二進(jìn)位碼,在行程記憶體中加上相應(yīng)的PRNG函式,對(duì)每道HTTPS流量加上獨(dú)特軟、硬件辨識(shí)碼,這個(gè)過程被稱為patch。當(dāng)瀏覽器被patch之後,PRNG產(chǎn)生的數(shù)值變得不那麼隨機(jī),黑客就得以接收及辨識(shí)所有從瀏覽器存取的資訊和行為。過程中受害者無從察覺,讓攻擊者得以長期監(jiān)控而不被發(fā)現(xiàn)。
  研究人員表示這類對(duì)瀏覽器加密動(dòng)手腳的攻擊手法也是現(xiàn)所首見,雖然他們尚無法斷定Reductor背後攻擊者身份,但以其技術(shù)之高明判斷,應(yīng)該也是國家支持的黑客組織所為。研究人員呼吁所有企業(yè)小心為上,確保敏感資料的安全性。
【免責(zé)聲明】本文僅代表作者本人觀點(diǎn),與CTI論壇無關(guān)。CTI論壇對(duì)文中陳述、觀點(diǎn)判斷保持中立,不對(duì)所包含內(nèi)容的準(zhǔn)確性、可靠性或完整性提供任何明示或暗示的保證。請(qǐng)讀者僅作參考,并請(qǐng)自行承擔(dān)全部責(zé)任。

專題

CTI論壇會(huì)員企業(yè)