扫一扫
分享文章到微信
扫一扫
关注官方公众号
至顶头条
拉斯维加斯——曾经的锦囊妙计,却为日后的攻击埋下了苦果。Peter Hannay是澳大利亚珀斯市Edith Cowen大学的一名研究人员,他回忆了同某个客户关于一些黑客的谈话。客户对于攻击者入侵Exchange服务器后能做什么感到好奇。Hannay耐心地解释到可能发生的糟糕事情,许多事情可能被打破。攻击者将能够推送策略更新以及许多其它事情。
“推送一个远程擦除命令给连接到Exchange服务器上的每个移动设备?”客户问。在那一刻,Hannay恍然大悟。能够直接访问Exchange服务器的攻击者当然可以通过策略变更发布任何他们想要的命令。但是既然Exchange是一种网络服务,Hannay想或许有方法来复制该服务模式并且发布命令。
得到一些志愿学生和教职员的帮助后,Hannay得知上面所有问题的答案为“是的”。周四在2012黑帽大会上Hannay描述了他和他的支持者们开发的技术,可以利用苹果的iOS系统和安卓系统设备这两个平台上SSL协议握手的缺陷,发布远程的擦除命令。但具有讽刺意味的是,基于Windows系统的手机可以免于攻击。
“这个可能会造成很多麻烦。”Hannay表示。Hannay曾经认为SSL协议将会干预,所以该攻击方法永远不会奏效。“至少,我们不会从与我们服务器的任何随机连接中得到被信任的证书。设备上的SSL协议当然也会防止我们接收到某个连接”,Hannay谈到。“我也弄明白一些Exchange的安全机制,我知道了Exchange服务器之间的共享密钥以及将会涉及的设备。”
但不是这样的。Hannay的攻击没有利用Exchange服务器的漏洞。相反,他利用的是安卓和iOS设备处理SSL证书方式的缺陷。Hannay能够使用流行的Wi-Fi Pineapple工具以及一个自签名的SSL证书来发起中间人攻击,两种设备都会接受该连接,而在iOS系统上会有轻微的干扰。但Windows手机不会连接到该冒牌的服务器上。一旦用户从设备上检查邮件,将会执行由Hannay编写的短小Python脚本。该脚本发送远程擦除命令到手机上,然后该手机会将自身恢复到出厂设置。
Hannay表示要缓解该缺陷,苹果和谷歌公司必须发布他们各自平台上的补丁。两个公司都已被通知该缺陷。对于数字化证书来说,过去的一年是糟糕的。去年秋季荷兰的证书颁发机构(certificate authority,简称CA)DigiNotar的泄漏事件是最为恶劣的过失。超过两十多个CA服务器被入侵,数以百计的假冒证书被20个不同的域签名。微软、谷歌以及Mozilla公司迅速宣布他们认为DigiNotar的证书不再可信并且阻止其发布的证书。该CA最终提出破产保护。
与此同时Hannay计划探索下一步他可能在哪里应用他的攻击,他暗示该攻击手法可能用于窃取数据、渗入远程备份或同步功能。“我认为这应该是可能的”,他表示。
如果您非常迫切的想了解IT领域最新产品与技术信息,那么订阅至顶网技术邮件将是您的最佳途径之一。
现场直击|2021世界人工智能大会
直击5G创新地带,就在2021MWC上海
5G已至 转型当时——服务提供商如何把握转型的绝佳时机
寻找自己的Flag
华为开发者大会2020(Cloud)- 科技行者