苹果系统被曝漏洞, 大麦网再遭撞库攻击 | 宅客周刊

     1. 不写黑板报的道哥:我要做出能代表我的伟大产品

百度搜索竞价排名,滋养的最大产业可能并不是莆田医院,而是很多三不管地带,例如某些小众行业。谁的关键词排在第一,他的竞争对手很可能会雇佣 DDoS 把它打下来。这种生意组成了巨大的流量。

道哥把脚搭在茶几上,为雷锋网科普江湖的险恶。

这个资深黑客拥有诸多身份:写“道哥的黑板报”的“文艺网红”;阿里云云盾的负责人。在他心里,第一个身份轻如鸿毛,第二个身份重若泰山。

保卫阿里云这个中国 35% 的网站都坐落其上的云计算平台和上面的居民,道哥觉得自己守土有责,不容有失。探底黑产,描绘自己的作战地图,是他对自己职责要求的一部分。

他告诉雷锋网(公众号:雷锋网)一个秘诀:“想要知道中国的黑产有哪些行业,只要看淘宝的禁限售板块就够了。”DDoS攻击,敲诈勒索,暗网黑市,这些黑色产业,往往最终都会涉及到对阿里云上服务器的攻击。

站在他的角度看,这个世界充满血雨腥风。

2. 黑客袁哥:关于我的几个故事

如果你见到袁哥,几乎会怀疑上述判断。你很难把眼前这个和善,甚至有些木讷的大叔和那个当年依靠一段代码就可以随意出入所有个人计算机和服务器的“赛博空间之神”联系起来。

但请相信我,一旦走进他的精神世界,你会看到惊涛骇浪。

相比文字和语言,袁哥更习惯用数字和代码抒情。一个沉默的人不断向世界索要答案,屡次掀翻了人们对赛博空间的根本认识。

当袁哥还是小袁哥的时候,确切地说在小学的时候,就已经每天捧着数学理论的书籍,站在呼啸而过的时间里。

我生在农村,家里条件并不好,所以我只能在小学图书馆或镇上的新华书店看我喜欢的书。幸好我关心的数学方面的书籍,销量都不是太好。一毛钱、两毛钱就可以买一本。但即使是这样,我也很难买得起,只挑最喜欢的、最厚的同时也是最便宜的那一本买回家。

到了中学的时候,袁哥已经开始看研究生的群论内容,《布尔代数》《对称恒等式》。

正如盗梦空间中所展现的那样,袁哥对于数字和世界逻辑的深刻见解,在赛博世界最深处的 Limbo,在只有几个字节的腾挪空间里,给了他洞悉真相的判断。

3. 大麦网数据泄露致用户被骗,我们该如何防范“撞库”攻击

近日,黑产利用撞库攻击,窃取了大麦网的用户个人信息。并利用窃取到的信息,伪装成大麦网客服成功骗取了147.42万元。据了解,全国各地共有39名用户受骗,单人受骗金额最高达10万元。事件发生后,大麦网很快对事件发生原因做了回应。并在后续声明中表示,为了尽快缓解此次事件对用户造成的经济压力,大麦网董事会决定对所有造成实际经济损失的用户实行“先行承担用户损失”的措施,由大麦网向用户垫付被骗资金。

“撞库”是一种在互联网中常见的黑客攻击方式。发生在上个月的扎克伯格社交账号被黑事件与“京东假客服”事件的起因都是撞库攻击。

所谓的撞库是指黑客通过手机网上已经泄露的用户和密码信息,集合成为“社工库”,针对目标网站用户登录页面不停的尝试登录,只要有一次匹配成功,就成功窃取到用户信息。

对于习惯于在不同账户使用相同密码的用户来说,其个人资料很容易被黑客“撞库”获得。

安全专家曾告诉雷锋网,获取一个网站数据库内的数据并不一定需要非常高深的技术以及成本,一个掌握一些基础黑客技术的人再加上一个功能强大效率较高的黑客工具,即可实现“撞库”攻击。所以,防止撞库攻击,是一场企业与用户必须要面对的持久战。

4. 乌云白帽子社区无法访问,官方连夜回应

2016年7月19日晚间消息,知名微博博主“互联网的那点事”在晚上11点发出消息,称国内知名白帽子社区乌云“出事儿了”。雷锋网编辑旋即访问乌云官网发现页面暂时无法打开,信息显示:正在升级。

而在乌云方面,当夜接近12点,官方人员发布了一份声明告知:乌云及相关服务正在升级。

尽管如此,在此之前不到1个月,一名白帽子向乌云平台提交了婚恋网站世纪佳缘的一个漏洞后被相关部门逮捕。这一事件在今天还未完全淡去。

而在同一时间,与乌云定位接近的白帽子社区漏洞盒子发布声明,称:暂停接受互联网漏洞与威胁情报,将对互联网漏洞与威胁情报项目中的流程制度、规范等进行梳理。

5. 苹果系统存在严重漏洞,过亿部设备面临安全问题

据CNET报道,近日思科公司网路安全部门的研究员泰勒·博安(Tyler Bohan)发现,苹果设备除了最新版本的iOS 9.3.3和El Capitan 10.11.6系统,以往所有版本都存在同一种严重的安全漏洞,黑客只要发送一条带有病毒的iMessage信息,就有机会入侵用户的设备。

博安提到,黑客开发含有恶意代码的TIF(类似JPG的图片格式)文件,通过苹果即时通信应用iMessage发送给目标,由于iMessage能自动渲染其默认设置中的图片,这就为黑客提供了一个机会。当用户接收带有恶意代码的文件时,这些代码就能在设备上开始运行,访问设备内存,并获得储存密码。同样,它还可通过电子邮件或诱导用户使用Safari访问含有病毒图片的网站。

苹果官方数据显示,仅运行iOS 8以及更早版本的操作系统,就有9700万部设备,再加上部分运行iOS 9的设备和Mac,因此至少有上亿台苹果设备随时有可能受到黑客的攻击。外界称,此次苹果的安全问题与去年发生在安卓身上的Stagefright漏洞类似,后者也通过发送图片的形式感染设备,使得9.5亿部安卓设备暴露在危险中。

  

 

  本文作者:张丹

本文转自雷锋网禁止二次转载,原文链接

时间: 2024-11-01 13:59:36

苹果系统被曝漏洞, 大麦网再遭撞库攻击 | 宅客周刊的相关文章

39人被骗147万 大麦网遭撞库带来的警醒

近日,有微博网友称遭到自称"大麦网工作人员"的诈骗电话,并直接造成了7.6万元的财产损失,随后又有网友纷纷跟帖表示有相同经历,据统计,截止目前为止已有39名大麦网用户受骗,造成财产损失147.42万元,单人受骗金额最高近10万元,甚至有受害者表示,被骗的5万元是准备给父亲买墓地的,现在受骗不敢和家人提及,承受了巨大的精神压力,目前警方已介入调查. 大麦网深表歉意 先行承担用户损失 那么究竟是什么原因造成了用户如此巨大的损失呢?对此,大麦网在7月15日发表声明,对受骗用户所造成的损失表达

苹果系统被曝安全漏洞 用户升级至最新系统或可避免

据外媒报道,在此前的 iOS.OS X.tvOS 和 watchOS 中包含着漏洞,该漏洞可以让黑客远程窃取保存在苹果设备上的密码.据悉,目前除了升级设备到最新的系统外,没有其它办法来避免这一漏洞的攻击. 据了解,此次苹果系统面临的漏洞与一年前在安卓平台上出现的 Stagefright 相似,黑客可以利用漏洞创建一个小型程序,然后再通过标记图像文件格式(TIFF)的信息进行发送,用户不会察觉到任何的异常,然后漏洞就会从 iPhone 的文本工具中开始编写代码. Cisco Talos的安全研究员

大麦网数据泄露致用户被骗,我们该如何防范“撞库”攻击

    上周末,黑产利用撞库攻击,窃取了大麦网的用户个人信息.并利用窃取到的信息,伪装成大麦网客服成功骗取了147.42万元.据了解,全国各地共有39名用户受骗,单人受骗金额最高达10万元.事件发生后,大麦网很快对事件发生原因做了回应.并在后续声明中表示,为了尽快缓解此次事件对用户造成的经济压力,大麦网董事会决定对所有造成实际经济损失的用户实行"先行承担用户损失"的措施,由大麦网向用户垫付被骗资金. "撞库"是一种在互联网中常见的黑客攻击方式.发生在上个月的扎克伯格

关于白帽子提交漏洞被抓,实名制风波,圈内人这么看 | 宅客周刊

    1.白帽子提交漏洞被抓,圈内人这么看 近日,白帽子实习生袁炜因在乌云上提交世纪佳缘网的漏洞而被抓,引起了圈内的热议.行业两派的争议不断,互相鄙视,程度远远超过了当年Windows阵营对Mac阵营. "白帽子"派(我们姑且这么叫)是说厂商太无耻,我们好心给你们提漏洞,你们居然敢这么对我们,你们要像其他厂商学习,人家不只快速修复,还有奖励:"亲厂商"派说你们明确触犯了刑法,未得到授权,泄露了信息,把一个单纯的技术漏洞硬是利用到了公关层面,公开数据公开细节,对企业

已修复漏洞仍导致6万网站被黑;美女黑客被无故扣污名 | 宅客周刊

      有些漏洞,明明已经修复了,却依然造成不小影响:有的漏洞,明明能造成不小影响,有人却迟迟不去修复. Wordpress内容注入漏洞致超67000个网站遭黑产利用 前不久,雷锋网报道过博客管理系统 WordPress 在4.7.1 版本存在一个严重漏洞,导致攻击者可以在没有密码登录的情况下强行修改网站的文章内容.在该篇报道之前,WordPress 团队已经发布了4.7.2版本,修复了该漏洞.雷锋网当时也提醒:有相当一部分网站没有开启自动更新,考虑到 WordPress 的使用者甚多,受影

微软修复了存在20年的漏洞,揭秘“以图搜图” | 宅客周刊

    1.腾讯科恩实验室,站在0和1之间的人  你可以认为计算机是数学的分支.因为编程常用的正则表达式和数学中的"Kleene 代数"是完全等价的.而现在所有的计算机都是图灵机,它在本质上和"Lamda 演算"是完全等价的. 吴石在与宅客讲这段话的时候,他的眼神淡定而祥和,和那些看穿世界本质的先知别无二致. 对于一个拥有数百万行代码的程序来说,没有人可以用穷举的方法来判断它究竟是否存在漏洞.但是使用数学工具把它抽象出来,而且通过经验筛选,只模拟你关心的那一部分.这

在50亿信息泄露事件面前,Struts 2 漏洞和CIA泄密都是小事 | 宅客周刊

     1.一份数据告诉你,被万年漏洞王 Struts2 坑了的网站有哪些 pache Struts2 作为世界上最流行的 Java Web 服务器框架之一,3 月 7 日带来了本年度第一个高危漏洞--CVE编号 CVE-2017-5638 .其原因是由于 Apache Struts2 的 Jakarta Multipart parser 插件存在远程代码执行漏洞,攻击者可以在使用该插件上传文件时,修改 HTTP 请求头中的 Content-Type 值来触发该漏洞,导致远程执行代码. 哪些网

看黑客如何在Black Hat 2016上5秒干掉 macOS 系统,“催吐”ATM机| 宅客周刊

    1. Black Hat 2016 专题报道 中国黑客5秒干掉 macOS 系统,攻击方法首次全球揭秘 用户在苹果电脑上点击了一条链接,在他眼里,一切都那么平静.然而他并不知道,随着点击的轻响,无数数据在电脑中奔涌激荡.在秒针跳动五次的时间内,苹果公司顶尖程序员们藉由代码构建的层层防御体系毁灭殆尽,赛博世界的上帝悄然易主.电光火石间,黑客夺取了电脑的一切权限. 这件事,真实地发生在"黑客奥运会"--Pwn2Own 2016 上.做出这种华丽攻击的,正是来自腾讯科恩实验室的黑客们

TK发现了Windows 史上最大漏洞,Intel CPU设隐秘子系统 | 宅客周刊

    1. 以黑客教主之名,TK发现了Windows 史上最大漏洞 近日,Windows又在进行一次大规模的漏洞补丁更新.其中有两个高危漏洞,对windows95到windows10都会产生影响,几乎可以被认为是史上影响最广泛的windows漏洞.这两个漏洞的发现者是"黑客教主"TK(TombKeeper),即腾讯玄武实验室创建者于旸.他将漏洞命名为"Bad Tunnel".Windows计划授予其5万美元的奖金. 图为微软对漏洞发现者致谢页面 TK说,利用这个漏