以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads

Facebook ATO 漏洞說明什么?請用哲學視角思考日益嚴峻的計算機安全威脅_ACE:BOOK

Author:

Time:1900/1/1 0:00:00

編者按:本文來自鏈聞ChainNews,作者:VictorFang,Ph.D.,區塊鏈安全公司AnChain.ai創始人,Odaily星球日報經授權發布。幾天前開始,整個硅谷的計算機安全圈子的同行們都在討論一件爆炸性新聞:Facebook的5000~8000萬賬戶存在「ViewAs」accesstoken漏洞。該漏洞對于Facebook這個世界最大社交網絡用戶隱私數據的影響是毀滅性的。這個漏洞會導致賬戶接管攻擊,也就是用戶私人秘鑰泄漏,讓黑客能夠在未授權情況下訪問用戶的隱私數據。雖然Facebook官方公布的信息對細節諱莫如深,我個人覺得這種漏洞極有可能是內部Web開發流程管理不慎導致,區別于2014年雅虎的heartbleed開源OpenSSL漏洞。賬戶接管攻擊其實是一個比較古老的話題,一般銀行這種金融機構是重災區。五年前我曾負責一個美國金融客戶的反欺詐偵察算法研發,利用機器學習自動檢測交易中的ATO漏洞,為客戶挽回了數百萬美元的ATO攻擊。關于ATO安全問題,推薦大家看一篇2017年12月份的福布斯文章。我剛從傳統的網絡安全行業跨界到新興的區塊鏈安全行業,創立了全新的通過人工智能技術護衛區塊鏈安全的初創公司「AnChain.ai」。我想趁這個機會,和大家分享一下一些AnChain.ai對于安全問題的哲學思辨:安全的本質是對抗,是戰爭

動態 | Facebook騙局利用澳大利亞主持人及NAB高管照片和虛假新聞欺騙投資者購買比特幣:澳大利亞電視主持人Waleed Aly的照片被用于Facebook上的比特幣投資騙局。Facebook虛假廣告還使用新南威爾士州前州長Mike Baird的照片,將用戶引向一篇虛假文章,該文章引用了Aly和Baird之間的采訪,并鼓勵讀者購買加密貨幣。由于Mike Baird是澳大利亞國民銀行(NAB)的高管,該銀行目前正在調查“虛假新聞”網站和廣告。NAB一位發言人表示,銀行知道并證實Baird“與所提到的公司或產品沒有關聯”。(dailymaill)[2019/10/31]

過去八年,我作為硅谷白帽,有幸親身經歷了很多個黑客組織的對抗,和相互之間共同演化升級。黑客組織一旦盯上了資產,他們將竭盡一切所能來攻陷這個目標,不論是數據,或是金錢,或是虛擬貨幣。在這個游戲中,攻擊方只需要找到一個漏洞即可攻陷防御方,而防御方則需要全局防范。這并不是一個公平的對抗游戲。兩千年前的孫子兵法稱為:「知己知彼百戰不殆」;美國前空軍首席科學家MicaEndsley博士,在1995年提出了「態勢感知SituationalAwareness」的理論。這兩套理論,異曲同工,都突出了安全的最佳實踐準則。只要是人寫的軟件,就會有漏洞

聲音 | Calibra首席運營官:Facebook與Libra代幣的初步交易無關:Facebook區塊鏈項目Calibra的首席運營官Tomer Barel周日在特拉維夫舉行的Ethereal峰會上表示,這家社交媒體巨頭與Libra代幣交易無關。Finance Magnates上周從多個渠道了解到,Libra已經一個二級市場中存在,機構投資者提供并交易類似期權的產品。這些代幣將送給Libra協會的28名成員。注,Libra協會是這家社交媒體公司成立的一個組織,旨在支持其剛剛起步的區塊鏈項目。但是沒有一個成員真正收到了代幣。Barel在Ethereal峰會上表示,Facebook與這個市場沒有任何聯系。“(代幣)還不存在”。“如果有人在賣,那是他們自己的事,這是他們的問題。”當被問及購買Libra紀念品的人是否在有效地銷售“稀薄的空氣”時,Barel給出了肯定的回答。這位加州高管表示:“目前,是的(他們在出售稀薄的空氣)。”“或許他們在出售一種承諾,即未來他們將擁有代幣,但目前沒有代幣投資。”(Finance Magnates)[2019/9/15]

這里所指的「軟件」是廣義的,包括2017年的英特爾芯片的「meltdown」設計漏洞,或者兩周前去中心化的比特幣BitcoinCore代碼的「CVE-2018-17144」漏洞,也包括Facebook此次漏洞。計算機領域和學術界現在看好的圣杯是「形式化驗證研究」,已經由頂級計算機科研工作者進行了數十年。該技術成熟化之后,將可以如同證明數學定理一樣來「證明」人寫的代碼是否有漏洞,從而極大減少軟件漏洞。但是在此之前,漏洞將繼續存在。另外,去年八月,Facebook工程團隊發布了一篇技術干貨文章:「Rapidreleaseatmassivescale」。對于如此大規模的軟件系統,大家不妨自行腦補一些「attacksurface」攻擊面。Facebook擁有22億用戶,是世界最大的月活用戶基數,擁有黑客垂涎的用戶隱私數據。有沒有可能,這個「ViewAs」的漏洞,只是冰山一角?「交易安全」意義重大

聲音 | 泰國央行行長:需審慎研究Libra 央行正在安排與Facebook及其合作伙伴的會議:泰國銀行行長Veerathai Santiprabhob緩和了對Facebook數字貨幣計劃的敵意,但他表示仍然需要對虛擬貨幣的好處和風險進行審慎的研究。他表示,央行正在安排與Facebook及其合作伙伴針對加密貨幣Libra的會議。Santiprabhob稱,自兩年多前PromptPay發布以來,泰國現在擁有世界上最低的數字支付成本。 (Bangkok Post)[2019/7/19]

綜上兩點,不管是傳統的網絡安全,或者區塊鏈安全,最可靠的防護方式,是基于交易數據的安全檢測和態勢感知。這里的「交易」指的是廣義的Transaction數據,比如網絡數據包、用戶登陸日志等。Facebook對于如何發現該漏洞沒有具體報道,我猜測極有可能是從交易數據發現了漏洞端倪。內部RedTeam或者外部白帽檢測到網絡包數據異常;或者內部審計登陸日志數據發現異常。我們分析一下2018年安全圈子的兩個熱點,來突出了解一下為什么「交易安全」如此重要:事件一:FireEye公司報告的2018年2月份朝鮮黑客組織APT37的活動通過對海量的網絡的分析,FireEye公司重現了來自朝鮮的黑客利用Flash和韓文文字處理器零日漏洞,如何竊取了東亞國家的化學品、電子、制造業、航空航天、汽車和醫療保健行業企業數據資產。方博士是硅谷上市網絡安全公司FireEye史上第一位首席數據科學家,身后是FireEyefaceofAI,具體信息可以查閱官方版公告,中文版翻譯:揭秘朝鮮黑客組織APT37近期活動。事件二:史上第一個BlockchainAPT區塊鏈高級持續威脅——黑客軍團2018年8月,AnChain.ai團隊和合作伙伴安比實驗室,從若干個智能合約游戲的海量區塊鏈交易數據,檢測到史上第一個BlockchainAPT區塊鏈高級持續威脅——黑客軍團。該團伙短短幾天盜取了千萬元的以太坊虛擬貨幣,成功變現離場。具體信息可以參閱該報道。總結

聲音 | 歐洲央行執委:如果Facebook想要收取存款,就需要獲得銀行牌照:歐洲央行執行委員會成員Benoit Coeure向G7財長和央行行長提交了一份初步報告,其中提到如果Facebook想要收取存款,就需要獲得銀行牌照,這將使其受到與金融行業運營相關的嚴格監管。[2019/7/18]

Facebook的企業文化DNA是「Movefastandbreakthings」的黑客精神。這種黑客文化對于早期初創公司來說可能是好事,而對于掌握了22億用戶隱私數據的大公司,和廣大用戶,是巨大的災難。一個數據驅動的技術公司,如何樹立起全體員工重視安全的文化?如何對用戶隱私數據負責?如何建立起防范于未然的安全檢測體系?對于所有科技公司,必須認真思索思考這些問題。因為,無論是傳統互聯網公司,或者新興的區塊鏈加密貨幣公司,這些都是關乎存亡,需要嚴肅面對的問題。

Tags:FACEACEBOOBOOKNOFACEAlmace ShardsBitbook GamblingFacebook Metaverse

歐易交易所app官網下載
解密亞洲區塊鏈公司架構,你都看懂了嗎?系列(二)代幣發行法律框架中的偽命題_RIT:TRI

編者按:本文來自TritonPartners,作者:TritonPartners,星球日報經授權發布.

1900/1/1 0:00:00
百度首發《百度區塊鏈白皮書》,這些要點你得知道 | 附全文_區塊鏈:比特幣是穩定幣嗎知乎

9月26日,百度區塊鏈實驗室發布《百度區塊鏈白皮書V1.0》,該白皮書一共48頁,重點介紹了百度超級鏈的架構方式和實現模式.

1900/1/1 0:00:00
星球首發 | 要在鏈上投放互動廣告,「星途協議ATP」獲軟銀中國等資本數千萬元投資_區塊鏈:Nydronia

我們曾探討過目前常見的廣告鏈在做什么,總結起來就是用區塊鏈讓投放流程更透明,減少欺詐和低效投放,同時讓利益分配更公平。不過,這都是區塊鏈對互聯網廣告的改造.

1900/1/1 0:00:00
“分紅只是監管空白的短暫狂歡”,跨鏈轉賬平臺「SWFT Blockchain」認為最優匯率和用戶體驗才是壁壘_LEX:區塊鏈

上個月,Odaily星球日報提出觀點:區塊鏈行業最大的問題是沒有用戶。我近期接觸的SWFTBlockchain合伙人兼CFOAlexWitt也發現了類似的問題:雖然硅谷集中了不少優質的底層技術項.

1900/1/1 0:00:00
Telegram將向俄安全局提供恐怖分子信息,加密通信終是黃粱一夢?_RAM:Zeptagram

據中新社報道,莫斯科當地時間8月28日,加密即時通訊應用Telegram(電報)宣布同意向俄羅斯聯邦安全局(FSB)提供與恐怖分子有關的數據.

1900/1/1 0:00:00
亞聯發展董事易歡歡: 誰是標準制定者,誰將在下輪革命中獲得制勝機會 | 區塊鏈P.O.D大會

昨日,由Odaily星球日報主辦、36Kr集團戰略協辦的P.O.D大會今日在北京舉行,會上亞聯發展董事易歡歡發表了《綠色價值互聯網時代到來》的主題演講.

1900/1/1 0:00:00
ads