专栏名称: 安在
人物、热点、互动、传播,最有内涵的信息安全新媒体。
目录
相关文章推荐
合规社  ·  工信部通报21款APP(SDK)侵害用户权益 ·  2 天前  
合规社  ·  工信部通报21款APP(SDK)侵害用户权益 ·  2 天前  
36氪出海  ·  出海周刊114期 | ... ·  1 周前  
36氪出海  ·  出海周刊114期 | ... ·  1 周前  
51好读  ›  专栏  ›  安在

【在看】骗子的奇葩套路:中了“大奖”不领竟要被起诉?

安在  · 公众号  · 互联网安全  · 2016-08-17 16:58

正文

目录



1.巴萨球星给皇马点赞?不想混了?先别急,有黑客!
2.只需要99美元,让你的智能手机秒变笔记本电脑!
3.世界反兴奋剂组织网站被黑,体育+网安势在必行
4.法院判例首次认可电子合同法律效力
5.沪6000余银行个人信息流出,源头竟是银行内部
6.联合国投票表决互联网接入为一项人权
7.深度揭秘苹果地下产业链中的澳门博彩
8.研究揭示口令命名惨不忍睹,把口令写下来竟成最佳实践?
9.两名窃贼通过黑客技术盗走30辆吉普
10.骗子的奇葩套路:中了“大奖”不领竟要被起诉?
11.广告商可以通过手机电量跟踪你
12.你家智能温控系统被装勒索软件:对不起,要洗澡先交钱




1.巴萨球星给皇马点赞?不想混了?先别急,有黑客

土耳其球星图兰上赛季在巴萨表现不佳,很多球迷对其表达不满,批其为大水货。今日,图兰再次惹恼了巴萨球迷。在推特上,他对皇马的“11冠球衣”点赞,彻底点燃了红蓝球迷的怒火,很多人骂其赶紧滚蛋。事发后,图兰很快在推特上辩解称自己的账户被黑了。这个理由,你信么?


对于图兰的解释,很多人巴萨球迷表示不相信,他们指责图兰在说谎,并继续要求巴萨让其转会。去年夏天,图兰以4100万欧元的身价加盟巴萨。因为FIFA禁援令,他一直到今年1月份才获得为巴萨出场的机会。在有限的出场时间里,他发挥欠佳,半个赛季仅交出2球3助攻的成绩单,曾萌生离队念头。欧洲杯上,图兰也未走出低迷,甚至遭到了本国球迷的嘘声。


文/网易体育



安在点评:

面对巴萨球迷,作为信息安全从业者,我想说句公道话,这位仁兄很可能真的被黑了!窃个账号捣个乱,对真黑客来说还不小菜一碟?只是奉劝球星朋友们,以后不妨请个网络安全专家给你清清脑护护驾!

小编:黑客总是背锅侠……





2.只需要99美元,让你的智能手机秒变笔记本电脑!

笔记本对于如今大多数人来说。


主要的作用其实就是编辑文档、浏览网页、看看电影

 

偶尔码码字、写写代码。


其实这些功能用手机也能实现。


不过碍于手机屏幕大小有限,操作起来总是不太方便。



笔记本太贵,手机又不方便,怎么破?


为了解决这一难题。。


美国Andromium公司开发了一款能让你的手机秒变笔记本的神器——


Superbook




99美元?!


没错,这台”笔记本“就是如此白菜价。


原因就在于——


它其实只是一个没有”灵魂“的躯壳而已!


包括一个11.6英寸高清显示屏幕。



还配备了全尺寸键盘和多点触控触摸板。



键盘上有贴心的安卓导航健。




而且非常轻薄,只有0.9KG。


接下来这个才是重点!


你只需打开Andromium手机应用,然后将手机通过USB与其连接。



Andromium操作系统应用会启动桌面操作系统的功能。


你的手机,就变成了一台笔记本电脑!


然后你就可以在笔记本上进行各种操作啦——


浏览网页


文档处理


这样玩手机游戏是不是爽多了~~


甚至还可以编程什么的


非常有创意的发明。


当然这只是Superbook的一小部分功能,你的手机有多智能,它就有多智能。


最主要的是它只要600块!



文/最黑科技


安在点评:

算是个小黑科技吧,只是性能恐怕成问题,电脑的脸,手机的心,多少有点小马拉大车的感觉。

小编:希望安卓机的性能不要和现在一样……



3.世界反兴奋剂组织网站被黑,体育+网安势在必行

据美联社8月12日报道,世界反兴奋剂组织(WADA)和体育仲裁法庭(CAS)表态,称他们的网站一直在受到黑客攻击,这些黑客企图获得运动员药物测试跟踪数据的访问权限。


世界反兴奋剂组织称,本周以来他们一直在遭受黑客的攻击,但却无法确定攻击是从什么时候开始的。世界反兴奋剂组织协调员麦琪-杜兰德表示,一则YouTube上的视频声称他们已经入侵了WADA的网站,“我们会很快确定网站是否已经受到影响,我们会继续对此进行监控。”杜兰德说。

杜兰德表示,WADA的数据库并没有被篡改,但所谓的网络钓鱼电子邮件被发送到用户的数据库伪装成官方WADA通讯请求的登录信息。

WADA方面并没有继续回答媒体有关遭受黑客攻击的细节问题,但表示对钓鱼软件已经在数据库网站做出警告。

运动员不在比赛时需要使用所谓的行踪信息数据库,报告他们的所在之处,以便随时接受兴奋剂检测。但是获得运动员授权的人,可能会修改这些信息,提供错误的地点信息,或令运动员错过检测而遭受批评。

此外,体育仲裁法庭的网站也一直在遭受黑客攻击,YouTube有用户声称是波兰黑客发起的这次攻击,直到周四晚间,CAS的网站仍然无法正常访问。

文/网易体育


安在点评:

网络世界的无形之手已经渗透到几乎所有领域,无论政治经济,还是体育文化,这再次说明,网络安全没有边界,网络安全人人相关!

小编:真是别有用心的黑客干的,会很小心的篡改数据库,然后隐匿起来吧?怎么会这么大张旗鼓的。


4.法院判例首次认可电子合同法律效力

今天,朋友圈一条消息让互联网法律圈振奋:杭州市上城区人民法院将法大大电子合同作为判决的决定性证据,依法解决了一起经济纠纷。法院首次确认了在法大大平台上签署电子合同的法律效力,充分表明司法机构认可使用数字签名技术签署电子合同的法律效力。


无独有偶,上海首例微信买卖合同纠纷案、成都市金牛区法院一起朋友圈言论引发的名誉权纠纷案纷纷宣判称——微信的截图、网银回单,甚至朋友圈“晒”出的内容都是有效的电子证据!


法律圈的朋友都懂,这意味着啥!业内人士告诉律新社,法院的判决支持,打破了长期以来电子合同无法确认的尴尬处境,意味着互联网证据产业或将迎来春天。




1电子合同与原件同等法律效力




杭州市上城区人民法院受理的这起经济纠纷中,原告方与被告方存在债务关系,但在还款时,当事双方出现争议纠纷,被告方均拒绝还款。经过法庭调查,这起经济纠纷中,原被告双方曾通过法大大平台签订了一份电子合同,合同签署主体进行了实名认证,并且法大大采用了数字签名技术签署此电子合同,具有防篡改、防抵赖的功能。在合同正文中,双方的借贷关系也非常明晰。法院认为,在法大大签署的电子合同真实有效,具有与原件同等的法律效力,最终判决被告方依法偿还相应债务。



2微信往来都可作“电子证据”



没有正式签订书面合同,协商、转账等均在微信上完成,这样的合同纠纷案怎么判?


上海市浦东新区人民法院自贸区法庭于去年对上海首例微信买卖合同纠纷案作出一审判决:被告应支付原告欠款7.5万元。该判决近日已经生效。据法院介绍,因业务需求,倪先生通过微信与东莞市某光电科技有限公司协商了水滴标采购事宜。随后,倪先生作为法人和股东注册了上海某实业有限公司。


双方通过微信号约定,实业公司向光电科技公司采购水滴标6000只。实业公司转账支付3.1万元给光电科技公司,其中包含定金3万元,其余1000元系支付之前业务的打样费,并向光电科技公司明确了收货人。光电科技公司按约将货物发往上述地址。然而,实业公司一直没有支付剩余货款7.5万元。光电科技公司因此向浦东法院起诉。对此,被告实业公司辩称,涉案业务系被告法定代表人倪先生个人与原告之间发生的买卖业务,与被告无关。


法院表示,这起案件的特殊之处在于双方没有正式签订书面合同,协商、转账等均在微信上完成。但是,根据原告提交的微信截图、网上银行电子回单、物流单和网上查询单等证据,以及倪先生到庭确认其所用的微信号码,法院认为,倪先生在实业公司成立时间前后,均以头像为其公司名称的微信号与原告协商涉案业务。显然,倪先生以被告名义与原告约定了具体采购事宜,且其确系被告的股东兼任法定代表人,审理中倪先生也承认,该批货物系转售山东客户而非其个人使用,因此,法院对被告主张涉案业务的采购方为倪先生个人的抗辩意见不予采信。



3乱“晒”朋友圈会吃官司



当下,人们热衷晒微信朋友圈,但如果晒的内容不妥当,可能就此惹上官司。近日,成都市金牛区法院审理的一起名誉纠纷案,就是朋友圈“晒”出来的“祸”——当事人陈某与公司和同事发生矛盾后辞职。离职后,陈某在自己的微信朋友圈和QQ空间晒出了辞职报告书,其中部分内容包括“核算部就是一群傻子”、“公司行政和后勤部都是吃屎的”、“全公司都是警犬”等词句。公司要求其删除相关内容,陈某不但拒绝反而继续发布针对公司的侮辱性语言。为此,公司以其名誉权受侵害为由向法院提起诉讼。


法院认为,陈某的微信朋友圈成员达100余人,已具备影响较大、有传播速度较快的相应规模,其在个人微信朋友圈发布上述内容的行为,会致使公司名誉受到损害。近日判令,陈某立即停止对该公司的名誉侵权行为,并在本地权威报纸刊登赔礼道歉声明,为该装饰公司恢复名誉、消除影响。


北京岳成律师事务所张莉律师指出,微信朋友圈侵犯名誉权等类似的涉及到互联网侵权的关键点是电子信息证据保全,包括对邮件、QQ、微信等电子信息做证据保全,目前这种需求越来越大。经公证的证据被法院采纳的几率相对较高,对于日后可能被销毁或者难以取得的电子证据进行收集公证,有利于维护自身合法权益。





确认电子证据的客观真实性是关键



随着互联网产业的日益发展,出现了越来越多依附于互联网而存在的新型法律纠纷。面对互联网地域跨度大、电子证据易篡改等特性,各地法院在审理涉及互联网的相关案件时,对电子证据的客观真实性总是充满疑虑却又无法回避。因此,如何确认电子证据的客观真实性往往是审理这类案件的关键所在。


“比如在杭州这起案件中,原告所出具的法大大电子合同采用了数字签名技术、防篡改技术及第三方取时技术等,能够有效标识合同签署双方的身份、文件签署时间并且有效地防止合同文本被篡改,因而得到了法庭的采纳,成为了关键性证据。”这起案件的代理律师说,“法大大文件签署的真实性证明”、“中国工商银行深圳市分行电子回单”“法大大公司从事电子签名认证资质的证明”等多重电子证据形成了有效且可靠的电子证据链,有力证明了当事双方的债权债务关系,保障了原告的合法权益。 






电子证据产业市场将不断发展壮大



信息化时代,随着互联网+的发展,人们更加追求效率,特别是民商事活动中,运用互联网进行交易可以节约很大的人力、物力和时间成本。但是不可否认,互联网带来便利的同时也带来了一些不好的影响,主要是发生纠纷时的法院对电子证据的认定。


目前移动取证应用也不断上市,相信随着电子证据存储和不易被篡改的技术不断成熟,电子证据产业市场也会不断发展壮大。








文/律新社


安在点评:

以后微信数据可不能轻易删除了,没准会成为电子证据呢。问题是,时间长了,数据量大,备份就成了问题。

小编:我今年就遇到过此类情况,微信体积过大,搞崩溃了IOS的系统,只能重装。。



5.沪6000余银行个人信息流出,源头竟是银行内部

近日,上海市公安局经侦总队侦破一起出售、非法提供公民个人信息案。6000余条“精确”的个人贷款信息流出,几经加价销售。而信息的源头竟然来自银行内部。

记者今天从上海市公安局经侦总队获悉,今年以来上海公安机关共侦破信用卡诈骗案件800余起,抓获犯罪嫌疑人760余人,挽回经济损失2000余万元。

2015年7月至8月,犯罪嫌疑人胡某看到了个人银行信息的巨大“利润空间”。于是他找到在某银行供职的李某和王某,利用二人职务之便,通过该银行的个人贷款查询系统,非法查询他人银行征信信息6000余条,并以每条约30元的价格将这些银行征信信息出售给陈某。

而陈某高价收到这些信息后,再以每条45元至50元不等的价格,转卖给齐某等人。齐某获取这些信息后再将信息以每条超过50元的价格转卖给陈某、刘某等人。警方循线追踪,一举抓获犯罪嫌疑人10余名,目前该案已移送检察院处于审查起诉环节。

事实上,非法获取公民信息只是第一步。将这些信息“深加工”之后,犯罪嫌疑人会利用这些信息实施各种犯罪,例如有不法者就利用这些真实的征信信息冒充让人申请信用卡。据公安部门介绍,近年来办理的银行卡犯罪案件中,已经呈现出三个明显的特征和趋势——

依托互联网作案。随着互联网金融行业迅速发展,互联网支付功能不断强大,银行卡犯罪更多地从传统的ATM机、POS机等线下支付渠道,向电商平台、第三方支付平台等网上支付渠道转移。依托互联网实施犯罪,轻松突破传统作案手法在时间和空间上的限制,实现跨地区甚至跨境犯罪,并可利用网络虚拟身份掩饰真实身份,再加之电子证据极易灭失,因此更具隐蔽性。

信息泄露渠道多样化。目前互联网冒用、伪卡盗刷等类型银行卡犯罪案件发案较多的主要原因之一就是,银行卡信息泄漏渠道越来越多样化。有的不法分子通过在POS机等支付终端加装盗码装置窃取银行卡信息;有的利用餐饮行业服务员身份掩护侧录顾客银行卡信息;也有银行或电商平台工作人员监守自盗,利用职务之便窃取银行卡信息。

银行卡犯罪“产业化”。当前,涉及银行卡信息的窃取、买卖、传递、使用等各个环节,均有可能被犯罪分子趁虚而入。不法分子通过各种非法渠道窃取公民个人信息及银行卡信息并大肆兜售获利,并使公民信息在互联网平台汇集成信息交易数据库,最后利用上述信息,实施信用卡诈骗等犯罪活动。


警方提醒广大市民,近年来随着网购、海淘、网络支付方式日趋多元化,身份信息被窃取的风险几率日趋加大。市民在使用互联网交互平台时,应留心查看该平台是否具有专业资质,在必须上传身份证信息时,可通过加注“仅用于某某事项”等字样。

“公民信息泄露简直防不胜防。”一些市民表示,如今除了个人泄露信息之外,更令他们担心的是银行、电信等服务机构乃至政府部门的信息外泄:“这样的信息泄露是不可控的,而且是大规模的。”不少市民希望,公安部门应加强源头打击。一些市民还希望,在个人信息已经越来越重要、越来越容易被人利用的今天,有必要在立法上加强惩治力度。

对此上海市公安部门也表示,市民如在生活中或互联网上发现有人买卖公民信息,应第一时间向公安机关举报。公安机关将严厉打击泄露、窃取公民信息的违法犯罪行为,保护公民的人身、财产权益。

文/上海观察


安在点评:

利用窃取的个人信息及银行征信记录去骗取开设信用卡,再利用这种“假卡”进行套现等非法操作,这是完整的信用卡诈骗黑色产业链的环节之一。在当前个人信息泄漏泛滥的情况下,各种泄漏渠道都可能成为黑色产业链的源头之一,可怕可恨呀。

小编:OMG!国家公器私用了,还怎么信任你?赶紧藏好自己的私房钱。



6.联合国投票表决互联网接入为一项人权


据DSL Reports 2016年7月5日报道,联合国已通过一项新的不具约束力的决议,将互联网接入作为一项基本人权,同时谴责那些有意采取措施以阻止或审查公民网络接入的国家。此决议于上周通过,包括中国、沙特阿拉伯、俄罗斯、南非和印度在内的诸多国家对此决议表示谴责。根据该决议,“明确谴责任何有意阻止或干扰信息获取或在线信息传播的行为”。


由于此决议不具有约束力,这些国家仍可以继续阻止在线信息的获取或对信息内容进行审查。


此决议大意是使得国家蒙羞,并使其在发生恐怖袭击之时或选举期间进行网络审查时能够正确作为(在此期间进行审查有时确有成效,但并非常态)。数字权利团体“Access Now”发表声明,称根据他们的记录,全球去年约有15起网络关闭事件,仅在2016年上半年该类事件就已发生了20起。


“Article 19”是一力争表达自由和信息自由的英国团体,该团体在其媒体声明中谴责对此决议投反对票的国家。“Article 19”的执行董事托马斯·休(Thomas Hughes)表示,“我们对像南非、印度尼西亚和印度这样的民主国家投票支持修正案以弱化对网络表达自由的保护的行为很失望。以国家既有的国际人权义务为基础,将互联网接入纳入人权内涵,对实现2030年可持续发展议程至关重要,各国均不应延缓这一进程。”


文/工信国际法苑


安在点评:

这个,就不说什么了,据说,以前联合国对某鲜发表谴责时,某些国家也是对此发表谴责的。

小编:无言……



7.深度揭秘苹果地下产业链中的澳门博彩

你是否收到过下面的短信呢?

譬如北京某推广公司,客户可指定iMessage短信接收者的城市,到达率是100%。2万条短信起发,10万条以下的0.06元一条,10万条以上的0.04元一条,100万条以上的0.025元一条。除此之外还有打包价,即3000元可以租用服务器一天,这一天客户可以发几十万条信息,且内容由客户决定,字数限制在3000字以内,能加图片、表情和链接。

二,背后的利益链


简单看一张流程图,下面会详细介绍这四个东西,大爷们走过路过别错过精彩的爆料

1、黑苹果

黑苹果就是一种不用再原装苹果机上安装mac os的一种说法,那么在Mac苹果机上面安装原版Mac系统的被称为白苹果(Macintosh),与黑苹果相对。

黑苹果系统在网上很多论坛都可下载安装,跑在虚拟机里面或者物理机里面都是可行的,大多数用于发送iMessage短信的是泡在虚拟机里面。

2、虚拟机控制软件

这个软件市面上有很多种,有windows下可以运行的,也有只能在mac os 上运行的,两个都说一下吧

首先是windows下功能强大的一逼的软件,看图也就知道了,这软件市面上卖的价格1500-2000包安装调试(缺少技术介绍)

这一个呢是mac os下才可以运行的软件,相对上一个功能简单比较稳定,是连带设备一起卖的,市面上一套设备是10000-15000人民币

小编也买了一台设备,看到样子就是一台组装的主机,我惊呆了,原来贵的是软件,主机配置很渣~

3、序列号

序列号是这个里面消耗最大也是需求最多的,了解下来序列号有20块钱的也有35块钱一个的,价格不等,序列号的样子如下,序列号发送iMessage多了之后会被封,所以现在还有一键解封以及一键更换账号的功能,做这个iMessage的人都有一大批未激活的序列号。

4、最新水果iMessage用户

最新加入水果机的用户也是黑产关注的目标,这群人是新用户对博彩等行业有很大的吸引力,我这边拿到八千万的水果用户的手机号,群发下去全国八千万的水果用户也就收到我的信息了,成本就只是一台机器,一个软件,一批序列号,这里面值得思考的是,最新的水果用户手机号是从什么地方泄露出去的?大批量的用户都收到博彩短信。

5.触摸精灵扫号

上一篇文章也提到了这个,这次又要用到这个,在水果的越狱机上用触摸精灵自动化发短信扫号,就可以成功获取一大批开通了iMessage的水果用户,所以触摸精灵到底在多少地下产业链中用到,后面还会继续深扒

三,别再来骚扰我了!


扒完地下产业链中的东西,也应该说下怎么才不会被博彩短信骚扰了?

安全客建议:

1.(设置–信息–iMessage - “关闭”)

2.(设置–信息–打开“过滤未知发件人”



文/ 网络菜刀


安在点评:

iMessage垃圾短信!似乎比传统的群发垃圾短信操作更简单嘛。

小编:我已经按照操作关闭了imessage






8.研究揭示口令命名惨不忍睹,把口令写下来竟成最佳实践?


研究表明,大多数口令的组织方式非常差,而且与基本的PIN码相差不大。

口令是一个难题,然而无论对于工作场景还是家庭环境而言,它都是认证的主要方式。近期,Salted Hash研究了126357个在2016年钓鱼攻击中泄露账户的口令,研究结果令人沮丧无奈。


这种口令研究的想法出现的时间并不长,曾有一家厂商在网上发布了“最烂口令”名单,而它看上去和上一年的版本完全一样。


Steve Traynor是CSO Online的艺术主管,他利用了Salted Hash收集到的原始数据,做出了该文章的配图。此外,他总结出了领英、推特、VK.com和Badoo.com等大型网站数据泄露事故中涉及到的10大口令。

Jessy Irwin是安全研究人员和口令支持者,她分析了研究的成果并且提出了自己的建议。

有几种很口令快抓住了她的眼球。它们似乎意味着人们认为PIN形式的口令更加好用;尽管重用简单的PIN码或者随处可见的键盘数字组合与使用常见、不安全的口令相差无几。

最最常见的情况是,人们使用简单的口令和数字组合,节省时间并防止自己忘记口令时带来的麻烦。这意味着,这种想法对通常的用户而言十分流行,而且非常危险。

这是否属于安全行业经年累月制造的问题呢?我们是否让人们习惯于使用简单口令?Per Thorsheim在2010年创建了PasswordsCon,他给出的简短答案是:没错。


样本集合中的大多数口令都是八个字符长度,这是由于多数口令策略都将它设为最低限制。但是第二位的口令是六位的。

Authy公司副总裁、总经理Marc Boroditsky说:“口令复杂性指南只对那些给每个应用都设置不同口令的用户有效。”该公司提供Twilio服务。

此外,他认为,如果期待用户能够自己承担对每个站点选择不同的复杂口令,将是不负责任的。“这就是为什么其它方法,比如双因素认证,值得部署。”

Salted Hash收集的数据表明,口令越长,就越不常见。然而,这并不意味着更长的口令就更好。

尽管仅有3%的口令拥有12个字符,它们仍旧容易被短语和词汇猜测攻击影响。比如jamesbond007或123qweasdzxc。

具有讽刺意味的是,大多数此类12位口令都满足办公室或在线平台推行的许多现代口令策略。“允许Password1这样的弱口令的密码策略并不全都是关于安全的:它们存在,仅仅是因为能够在合规性表格上打一个勾。”

因此如果我们数据集合里的例子属于不好的口令,什么样的才是好口令?Salted Hash询问了Per Torsheim的想法,得到的答案相当简单:让它私人化。

“创造一个正面的、有利于你记忆的口令,它可能是来自你的历史,未来不会改变。再使用传统一点的方法,加上空格键和其它元素。如果你有许多口令,没法一次都记住,就写下来。这比起在多个设备之间共享同一个口令要安全多了。数十亿人有能力在互联网上猜测口令,但极少有人能偷到你写着口令的纸。”


文/ 安全牛



安在点评:

我想说,把口令写下来,这应该是最简单有效的最佳实践了!只是如何保护密码本,这又是一个新的问题,我的建议是,把它藏在只有你能找到而老婆找不到的地方,如果你还想保留“私房钱”密码的“私密性”的话。

小编:翻译好差,小编好痛苦




9.两名窃贼通过黑客技术盗走30辆吉普

据报道,警方追踪这两名案犯(迈克尔·阿尔西和杰西·泽雷)已有数月之久,但一直未能抓现行。两名黑客偷车贼使用笔记本电脑连接并启动车辆。连接的建立是通过第二代车载诊断系统(OBD II)还是通过USB接口尚未可知,但FCA称,这两名窃贼与去年的Uconnect远程黑客事件无关。


4月,一段监控视频展示了一辆吉普牧马人无限款的被盗过程。就是这段视频让警方首次注意到阿尔西和泽雷。自此,这对偷车大盗便被警方盯上了。几个月的跟踪调查最终促成了29号的现场抓捕行动。两名偷车贼都被以未授权车辆使用的罪名起诉。另外,阿尔西还被指控持有武器罪和持有并意图贩卖毒品罪。


据美国广播公司报道,国土安全部已介入调查,怀疑100多辆被盗FCA汽车均是通过类似的软件被黑。这些车辆被盗后被运往了墨西哥。FCA目前正对此事进行内部调查。


文/ 安全牛


安在点评:

盗一辆联网汽车需要几步?打开车门,笔记本联线,黑入控制系统,发动汽车,开走。

小编:有盾就有矛,蟊贼也要不断的学习……




10.骗子的奇葩套路:中了“大奖”不领竟要被起诉?





文/ 阿里神盾局


安在点评:

连环骗呀!网络诈骗的场景设计真的太因地制宜且环环相扣了,一招不成马上有下一招,牛的。

小编:我就问你们,碰上这事你会不会上当?摸着你的良心说话!!!






11.广告商可以通过手机电量跟踪你



研究员Lukasz Olejnik上周发布了一篇博文,讲的就是很多公司现在就是在利用电量信息来挖掘一些潜在有用的信息。

“有些公司可能在分析把‘电量信息’变现的可能性”,博文写道,“当电量低的时候,用户可能就会有些别的决定。这种情况下,他们就可能愿意为了某个服务多付点钱。”

研究员Engelhard和Narayanan发现了网上大量出现的两段跟踪脚本,广告商们利用他们从电池状态API获取信息,并追踪用户。

这种攻击最为可怕的部分是:

基本上没有办法防御这种攻击。无论是删除浏览器cookies还是使用VPN和AdBlocker,你电池的属性还是不会变,因此仍然可以被跟踪。

唯一的办法可能就是把你的手机插到电源里去。

两周前,Uber的经济分析主管Keith Chen曾经说过,该公司一直在监控用户的电池状况,因为它知道,用户电量不足的时候很可能会愿意付更高的价格租辆车。


文/ freebuf


安在点评:

电池状态也成为硬件设备“指纹”之一了?黑客们真牛,想象无极限,不过,这个按理说可以很好篡改吧?




小编:尼玛,我很讨厌广告的!这帮无良的广告商!!!!!









12.你家智能温控系统被装勒索软件:对不起,要洗澡先交钱

今年的DEFCON黑客大会给大家带来了很多有意思的技术和工具,而在众多议题中,以下两个尤为夺人眼球。

首款智能温控系统勒索软件

物联网在IT界的关注度越来越高,但是物联网安全问题却没有被重视,这些物联网设备比想象中更容易侵入。

假想一下,天气闷热,汗流浃背的你正准备洗澡,裤子脱了一半,瞄了一眼控温器上的水温,99度!而你,却无法手动控制水温。

这时屏幕上跳出这样的一句话:想要洗澡吗?请支付价值1800元的比特币先。不管你怎么看,要是我,肯定气炸了。

现在假想变成了现实!

两位来自英国的渗透测试员(Ken Munro和Andrew Tierney)在DEF CON上演示了首个在智能控温设备上安装的勒索软件。

他们选取了一个美国产的控温器,它运行在Linux版本下,并且拥有一个SD卡槽,用户能够在触摸屏上加载常用的设置和墙纸。这两个缺陷使得这款控温器很容易被黑。

研究员发现这款控温器在执行文件时用的都是root权限,这就允许他们安装恶意软件来勒索用户。

Tierney在演示时说明:

我们加载了一个7MB大小的javascript文件,这个javascript文件比较特殊,我们能够利用Linux系统带来的便利查询SQL数据库。

我们还利用了一个旧的IRC僵尸网络并加以改进,方便运行我们的恶意脚本或是shell命令,这样用户支付完赎金,我们就能帮他完成解锁,虽然这不是我们的本意。

勒索软件通常意义上是一种向被害者索取赎金的恶意软件,它经常锁住用户重要的文件,并要求被害者提交一定数量的比特币才肯罢休。现如今,勒索软件更多地瞄准智能手机或是智能电视。

在控温器上安装勒索软件其实很困难。这两位也是在演示前一天才第一次成功,安装这个勒索软件需要对设备进行物理连接,或是欺骗用户安装他们指定的恶意文件。否则勒索无法进行。

接下来要介绍的黑客技术也要求攻击者在攻击前进行物理连接。

利用显示器“黑入”电脑系统

很多人都有一个错误的认识,认为显示器这种无源设备肯定无法用来攻击系统。然而现实是,三个来自Red Balloon Security的研究员在DEF CON大会上展示如何利用一台显示器黑掉一个电脑系统。

据称这种方法可以利用任何一台显示器侵入电脑系统,并且在屏幕上操纵像素刺探受害者的信息。

方法很简单,黑客先要诱骗受害者访问一个恶意网站或是点击钓鱼链接,对方上当后就能攻击电脑控制显示器运行的固件,从而达到控制该显示器的目的。攻击者可以在这些更新过的固件中放入一个后门程序,然后他们就能通过网页上闪烁的像素点传输迷惑信息了。

Ang Cui(Red Balloon公司首席研究员)和他的同事JatinKataria当场演示了如何通说影响其显示控制器来在屏幕上更改并记录像素,黑掉一台DellU2410显示器。

演示中,他们成功地让一个余额为$0的Paypal账号在被黑显示器上显示为余额$1000000。


Cui解释说:

利用这种技术我们可以让显示器输出非电脑发出的信息,例如一些欺骗受害者的图片、视频。

问题的关键在于更改显示器固件需要得到验证,因此物理连接在攻击中是非常重要的一环。

Cui带着狡黠的微笑自问自答:

如果你问我能不能控制显示器开关?我会告诉你我能。

由于图片和视频传输缓慢因此这种攻击方式的效率不是很高,不过这类黑客攻击主要是针对静态的目标

两位专家在Github上分享了他们在演示中用到的代码。

难道以后连显示器都不能完全相信了么?



文/ 手机新华网


安在点评:

这两种黑客手法严格意义上讲只具有实验验证的价值,若实战,有点小儿科。试想,谁会因为温控器出“故障”而交付勒索金?大不了换一个呗,大不了不智能呗。

小编:有可能用在更高端的地方,例如暗杀或者诈骗……连我自己都对自己的智商害怕。






推荐文章