Android

Trình duyệt bị tấn công trước điện thoại tại an ninh Hiển thị

Cháy tại trung tâm thương mại ở Sài Gòn

Cháy tại trung tâm thương mại ở Sài Gòn
Anonim

Các thiết bị di động đã chú ý tại hội nghị bảo mật CanSecWest hôm thứ Tư, nhưng đó là lỗi trình duyệt đã thu hút sự chú ý của cuộc thi hack phổ biến của chương trình. thiết bị di động trong cuộc thi Pwn2Own hàng năm của chương trình. Vào cuối ngày đầu tiên, Internet Explorer, Safari và Firefox đã bị tấn công, nhưng không ai bị nứt ở năm thiết bị di động, mặc dù nhà tài trợ của cuộc thi, TippingPoint, đang trả 10.000 đô la Mỹ cho mỗi lỗi trên thiết bị di động, gấp đôi số tiền mà nó phải trả cho các lỗ hổng trình duyệt.

Để các cuộc tấn công đếm, tin tặc phải sử dụng các lỗi để lấy mã chạy trên máy. Các lỗi được phát hiện thông qua cuộc thi được TippingPoint xem xét, và sau đó được chuyển giao cho các nhà cung cấp phần mềm liên quan để được vá.

[Đọc thêm: Các điện thoại Android tốt nhất cho mọi ngân sách.]

Trình duyệt đầu tiên xuất hiện là trình duyệt Safari của Apple chạy trên máy Macintosh. Người chiến thắng cuộc thi năm ngoái, Charlie Miller nhanh chóng tấn công vào Mac bằng cách sử dụng một lỗi mà anh tìm thấy trong khi chuẩn bị cho sự kiện năm ngoái. Mặc dù hack của Apple Miller đã cho anh ta rất nhiều sự chú ý, Safari là một mục tiêu dễ dàng, ông nói trong một cuộc phỏng vấn ngay sau khi hack của mình. "Có rất nhiều lỗi trên mạng."

Internet Explorer của Microsoft không có giá tốt hơn nhiều. Một hacker khác, người đã tự xác định mình là những người tổ chức chỉ là Nils, đã nhanh chóng tấn công Internet Explorer 8. Nils sau đó đã gây ấn tượng mạnh với các hacker trong phòng bằng cách giải phóng các khai thác cho Safari và Firefox.

Miller nói rằng anh ta không ngạc nhiên khi thấy điện thoại di động không bị tấn công. Đối với một điều, các quy tắc quản lý các cuộc tấn công điện thoại di động là nghiêm ngặt, đòi hỏi rằng công việc khai thác với hầu như không có tương tác người dùng. Trong những ngày tới, những hạn chế này sẽ nới lỏng, khiến cho tin tặc có nhiều đường tấn công hơn.

Tuy nhiên, Miller nói rằng việc đột nhập vào các thiết bị di động như iPhone "khó khăn" hơn là hack máy tính. Mặc dù các nhà nghiên cứu bảo mật như Miller có thể quan tâm đến điện thoại thông minh ngay bây giờ, cho đến nay vẫn chưa có nhiều nghiên cứu và tài liệu về cách tấn công nền tảng di động. "Họ không làm cho nó dễ dàng để làm nghiên cứu về nó," Miller nói.

Nhưng điều đó có thể thay đổi, theo Ivan Arce, giám đốc công nghệ với Core Security Technologies.

Trong khi cuộc thi Pwn2Own đang diễn ra, các nhà nghiên cứu từ công ty của Arce đã nói chuyện trong một phòng hội nghị khác, thể hiện một chương trình mà họ viết có thể được sử dụng bởi những kẻ tấn công khi họ đã đột nhập vào một chiếc điện thoại di động. Điều thú vị về phần mềm shellcode của Core là nó có thể chạy trên cả iPhone của Apple và Google Android, cho thấy bọn tội phạm về mặt lý thuyết có thể viết một đoạn mã chạy trên cả hai nền tảng.

Trong những tháng gần đây, nghiên cứu về thiết bị di động Arce nói, có một số yếu tố khiến điện thoại trở thành mục tiêu hấp dẫn, Arce cho biết. Đối với một điều, họ đang mở ra và có thể chạy ngày càng nhiều phần mềm của bên thứ ba. Các công ty điện thoại truyền thống đã kiểm soát chặt chẽ các ứng dụng chạy trên mạng của họ - tại một thời điểm, AT & T ban đầu cho rằng điện thoại của bên thứ ba sẽ phá vỡ mạng của họ. Hôm nay, tất cả phải mất 25 đô la Mỹ và địa chỉ Gmail để phát triển ứng dụng cho Android.

Trong một cuộc nói chuyện bảo mật di động mở cửa ngày hôm nay, sinh viên tốt nghiệp Đại học Michigan, Jon Oberheide đã chỉ ra cách người dùng Android có thể bị lừa

Điện thoại mạnh hơn, được sử dụng rộng rãi hơn và rẻ hơn máy tính, và chúng thường chứa dữ liệu quan trọng, cho phép tin tặc khuyến khích tài chính để theo dõi chúng, Arce nói.