<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    谷歌零日漏洞分析發現 “檢測偏差”

    Simpson2020-08-13 09:40:38

    7月底,谷歌網絡安全項目Project Zero發布報告,描述2019年網絡攻擊中的漏洞利用,得出了關于零日漏洞檢測的一些有趣結論。

    2014年以來,谷歌Project Zero一直在追蹤野生(非受控環境下)漏洞利用。去年,該項目發布電子表格,展示所追蹤到的漏洞。

    這首份“年度回顧”(Year in Review)報告顯示,2019年有20個漏洞存在野生利用情況。不過,Project Zero指出,這些僅僅是業界發現的安全漏洞,去年新增零日漏洞利用的實際數量可能更多。

    去年遭利用的漏洞波及蘋果iOS、微軟Windows和IE、谷歌Android和Chrome、Mozilla Firefox和趨勢科技OfficeScan。

    盡管20個缺陷中有11個影響的是微軟產品(五倍于蘋果和谷歌產品),但Project Zero指出,這一百分比表明微軟產品是惡意黑客的主要目標,但占比如此之大也可能是由于“檢測偏差”。

    谷歌Project Zero研究員Maddie Stone解釋道:“由于在其他平臺出現之前,微軟就一直都是黑客攻擊的目標,針對微軟產品的零日漏洞檢測解決方案開發也已持續多年。而且除微軟自身以外,微軟生態系統還允許第三方部署零日漏洞檢測解決方案。越多人使用各種檢測手段探尋零日漏洞,就有越多零日漏洞會被發現。”

    Stone還指出,在微軟產品中發現的11個零日漏洞里,只有4個針對Windows 10用戶,這也可能是檢測偏差的一個指征。

    研究人員問道:“舊版軟件真的是微軟Windows零日漏洞主要目標?還是說,我們不過是因為這些軟件和漏洞利用技術存在時間最長,而更擅長檢測此類漏洞?”

    盡管遭利用的iOS和Android漏洞數量似乎較少,也沒有漏洞利用影響Linux或macOS,但這未必意味著這幾個平臺就不是黑客的目標。相反,這一現象恰恰表明,安全行業應該重點檢測針對上述操作系統的攻擊。

    另外,2019年的20個遭利用漏洞中,超過半數是谷歌和卡巴斯基發現的:谷歌威脅分析小組的Clément Lecigne發現了7個零日漏洞,卡巴斯基發現了4個。這一事實也表明了檢測偏差的存在。

    Stone指出:“如果整個全球安全行業中僅兩家公司負責檢測一年中超過半數的零日漏洞,我們就不得不擔心我們的資源使用情況了。要保證我們能夠檢測大多數野生零日漏洞利用,安全行業還有很多工作要做。”

    Stone還強調稱,去年遭利用的漏洞中只有一個是供應商自己發現的(外部研究人員也獨立發現了該漏洞)。這很令人驚訝,因為供應商應該更便于檢測零日漏洞。

    Stone表示:“這就引出了一個問題:具有最高訪問權限的供應商安全團隊是否并未將資源用于檢測零日漏洞?還是說,內部安全團隊確實在檢測零日漏洞,只是不在內部發現當時選擇公開?無論如何,這種做法并不可取。針對鎖定的移動平臺,這一狀況就尤為令人擔心了,因為外部研究人員實在難以進入這些平臺檢測漏洞利用。”

    谷歌Project Zero的電子表格顯示,2020年的列表已經包含11個遭利用的零日漏洞,其中包括影響Firefox、Internet Explorer、Chrome,趨勢科技OfficeScan、微軟Windows和Sophos XG防火墻的零日漏洞。

    谷歌零日漏洞
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    7月底,網絡安全項目Project Zero發布報告,描述2019年網絡攻擊中的漏洞利用,得出了關于零日漏洞檢測的一些有趣結論。Stone還指出,在微軟產品中發現的11個零日漏洞里,只有4個針對Windows 10用戶,這也可能是檢測偏差的一個指征。相反,這一現象恰恰表明,安全行業應該重點檢測針對上述操作系統的攻擊。這很令人驚訝,因為供應商應該更便于檢測零日漏洞
    據稱,攻擊者還利用了西部數據的SAP Backoffice實例,電子郵件以及從其他云服務竊取的文件。
    宕機僅持續了50分鐘,但阻止了全球數十億用戶訪問Gmail和YouTube。該事件還影響了依賴Google Cloud Platform來計算資源的公司。表示,宕機是由于10月份對Google用戶ID服務所做的更改,這是向新配額系統遷移的一部分。表示,盡管大多數服務可以快速自動恢復,但某些服務卻具有“獨特或持久的影響”。在周二發布的對其根本原因分析的更正中指出,“所有需要通過Google帳戶登錄的服務都會受到不同程度的影響。”
    在Microsoft在9月24日的負責任披露后90天內未能解決該問題之后,Google專家發布了該漏洞的詳細信息。該漏洞是由與趨勢科技的零日活動合作的匿名用戶于2019年12月報告給Microsoft的。2010年5月19日,ZDI發布了一份通報,該威脅參與者在名為“Operation PowerFall”的活動中利用了漏洞。被利用的CVE-2020-0986尚未確定。由Google Project Zero研究人員Maddie Stone發布的咨詢。這個問題收到了一個新的CVE-2020-17008,微軟可能會在1月份修復。
    周二推出了適用于桌面的Chrome瀏覽器補丁,來解決在野外積極利用的高嚴重性零日漏洞。跟蹤為CVE-2022-2856,該漏洞是關于對Intents中不可信輸入驗證不足的情況。安全研究人員Ashley Shen和威脅分析集團的Christian Resell于2022年7月19日報告了該漏洞
    事實上,微軟在2021年7月1日到2022年6月30日期間,發出的最大單筆獎金達到20萬美元,獎勵的是Hyper-V虛擬機管理程序中的一個嚴重漏洞。今年,該公司還打算進一步引入新的研究挑戰和高影響攻擊場景。跟蹤為CVE-2022-2856,該漏洞是關于對Intents中不可信輸入驗證不足的情況。
    除了國家支持的黑客組織,勒索軟件團伙和其他以求財為目的的攻擊者也加入了未修復漏洞利用大軍。
    本月初曝光的Chrome zero day漏洞已被積極利用,但現已修復。“我們認為這些襲擊具有高度的針對性”。在黎巴嫩發現的感染序列始于攻擊者破壞一家新聞機構員工使用的網站,該網站用于從演員控制的域注入惡意JavaScript代碼,該域負責將潛在受害者重定向到攻擊服務器。Avast評估了收集的信息,以確保漏洞僅被交付給預期目標。
    黑客攻擊變得一年比一年高級和復雜,因此現在追蹤了解安全漏洞比以往任何時候都來得重要。
    在最近的一個案例中,威脅分子利用這個未打補丁的漏洞來部署 SmokeLoader 惡意軟件,以便投放其他惡意軟件,比如 TrickBot。這兩個漏洞于 2022 年 9 月首次被披露,據稱被黑客利用了數月。微軟證實,黑客們利用 ProxyNotShell 漏洞,在被攻擊的 Exchange 服務器上部署了 China Chopper web shell 惡意腳本。
    Simpson
    暫無描述
      亚洲 欧美 自拍 唯美 另类