2016年六大移动安全威胁


×

loading..

企业网D1Net

登入注册

当前位置:安全行业动态 → 正文

2016年六大移动安全威胁

责任编辑:editor007 作者:毛琬迤编译 |  2016-01-27 11:53:08
本文摘自:动脉网

2015年大事不断,各种安全问题层出不穷。随着2016年的到来,安全公司SEWORKS的创始人Min-Pyo
Hong和其团队不断收集资料,对2016年移动安全威胁趋势进行了预测。Min-Pyo
Hong表示他们概括这些安全威胁的目的不是为了敲响警钟或是引起大家的恐慌,而是为了指出那些我们在2016年将面对的最严重的安全问题,并希望以此激励整个移动安全行业能为这些安全威胁做好准备。如果能采取恰当的防御措施,大多数威胁是可以被降到最低的,甚至是可以完全被预先阻止的。下面就让我们一起来看看有哪些移动安全威胁吧!

1.恐怖主义

发生在巴黎、圣贝纳迪诺和世界其他地方的恐怖袭击让我们肯定的是,恐怖主义的磨爪将在新的一年里伸向移动安全领域。Telegram
和Redphone类型的通讯应用会越来越受到人们的关注,这类应用采用终端到终端的加密技术,从而防止通讯内容被窃听。Min-Pyo
Hong的团队也一直在追踪那些看似合法的应用程序,罪犯会利用这类应用短时间内互相通信(有时只使用了一次)。

展望未来,恐怖分子可能会在视频中整合隐藏数据,利用如YouTube等主流网络媒体服务来实现隐蔽通信。例如,视频中包含的特殊音频频率可能无法被人类所听到或识别,但是它可以通过一种特殊的监听程序翻译出来。

2.黑客把矛头指向移动支付服务

根据黑帽黑客使用的秘密渠道通信的内容,例如Apple Pay以及Samsung
Pay等移动支付平台的领头羊将很有可能在2016年遭受严重破坏。黑客可能并不是完全破坏这些支付平台的处理算法,而是通过对整个系统的分析来确定旁路措施和利用漏洞来实现信用卡信息诈骗、敲诈勒索和未经授权非法使用等。我们已经看到,在未经银行验证的情况下,被盗的信用卡信息是可以被成功地添加到Apple
Pay账户的,这样诈骗犯能利用偷盗的信用卡信息在实体商店中消费。很快,网上交易也将可能使用类似的技术。

苹果和三星并不是这些黑客的唯一目标。对等网络移动支付应用如使用简单支付汇款流程的Venmo将更易受黑客攻击,黑客能将用户账户中的资金转移到他们能操作的虚拟账户中。(Min-Pyo Hong和其团队正在监控这类地下活动,但这些攻击是否有成功案例还不清楚。)

3.基于移动网络浏览器的黑客活动抬头

Min-Pyo
Hong预计在未来数月里,如谷歌、火狐、Safari和安卓及iPhone上相关的核心移动浏览器将频繁地遭受攻击。通过移动浏览器实施黑客行为是破解整部手机最有效的方式之一,因为利用浏览器的漏洞能使黑客绕开许多系统安全措施,下文将为大家讲解这是如何实现的:

基于Webkit的安全漏洞使黑客能绕开浏览器的沙箱或现代浏览器中设置的安全措施。这很可能是利用操作系统或内核层级的漏洞来获取系统访问权并完全控制设备。

Stagefright就是操作系统或内核层级漏洞的一个实例,它是安卓操作系统内部数据库中的一个漏洞。尽管谷歌在2015年夏天发布了解决这一问题的补丁,Zimperium也在10月发现了第二代漏洞,也就是Stagefright
2.0。当黑客利用web浏览器执行攻击时是非常可能实现入侵的。

我们预计未来的数月里会有更多这类漏洞出现,而且会在2016年里大范围地被黑客利用。

4.远程设备控制/窃听

由于安卓设备大量增加,全世界数以亿计的人口很快将会拥有自己的智能手机。多数的这些手机都有预装应用,然而这些应用通常都未经谷歌安全团队分析或验证的,这样就使其易遭受远程设备控制。原始设备制造商生产的安卓智能手机具有的开放性和可定制性仍将延续下去,这将加剧其遭受远程设备控制的威胁,因此我们也期望原始设备制造商能不断地进行安全更新或修复补丁。事实上,我预计其安全更新或修复补丁的频率将加快至少一倍。

与此相关的是中间人攻击(MitM)的威胁也不断增长。智能手机的新用户常常缺乏更新手机设备安全的意识或没有这种习惯。例如,他们会将自己的手机自动连接到不安全的无线接入点或wifi,而这些无线接入点或wifi并没有对网络通信中的数据加密。这可能会导致不安全的应用程序泄露用户的相关凭证,手机设备在传送数据时黑客就可以“看见”这些凭证。

另外一个问题是黑客能监听用户的通话或查看其收发的短信内容。该团队成员Daniel Komaromy和Nico
Golde最近演示了一个简单的中间人攻击是如何入侵三星Shannon基带芯片的。系统不能检测到黑客入侵,因此这一漏洞使黑客能监听这些移动设备上的通讯内容。

5.DDoS攻击不断演变

截止目前为止,大多数DDoS攻击(拒绝服务攻击)都是一次性的且非常短暂,大多数企业都能较好地处理这种攻击。然而,随着手机和其他联网设备的不断发展,DDoS攻击也不断演变进化。手机和其他联网设备常常被其劫持,然后变成了DDoS攻击僵尸网络,这使得检测和预防DDoS攻击的难度不断加大。随着新的联网设备不断涌入市场,会有越来越多的这类攻击出现,我们应该为此做好准备。

6.物联网危机严重

最近发生的黑客对儿童智能玩具和联网汽车的攻击使人们意识到物联网也存在着一些固有的危险。现在越来越多的设备装有网络驱动器,但若没有安装合适的安全配置或保护机制的话,这些设备的攻击面会因此增加,且这些设备上的各种操作系统、驱动程序和软件也会因此更易运行错误。所有通过蓝牙或wifi连接物联网的移动应用都可能遭受这种攻击。在配合使用移动/智能木马的情况下,黑客能通过移动/无线网络设备实施上述的DDoS攻击,远程控制目标移动设备,登录私人安全网络。

正如我们所担心的那样,联网医疗设备因其安全配置较低而非常容易遭受此类攻击,黑客能访问且远程控制这些设备。举例来说,联网的超声波扫描仪和其他医疗设备常常采用硬编码默认登录/密码实现远程登录,但这种登录/密码比较容易被猜出来。在2013年,Min-Pyo
Hong的同事Jay
Radcliff就曾演示过黑客攻击如何通过恶意篡改胰岛素泵而为病人提供过量的胰岛素。这些设备原本是用来挽救人类的性命的,但很讽刺的是,它们也可能被黑客利用,成为伤害人类的武器,这是何等的悲哀!

这些都说明了未来我们可能会面临接连不断的安全威胁,这是非常可怕的,因此希望相关机构组织能立刻主动采取应对措施。安全措施和黑客攻击趋势一夜之间就可能发生变化,现在的移动安全团队多采用的是两年前的对策,但这在2016年就可能不再有效了。

本文转自d1net(转载)

时间: 2024-11-02 06:29:16

2016年六大移动安全威胁的相关文章

2014年企业面临六大主要网络安全威胁

本文讲的是 :  2014年企业面临六大主要网络安全威胁  , 在信息安全论坛(ISF)年度安全讨论大会上,"携带自己的-"趋势成2014年全球企业面临的安全威胁首位.ISF全球副总裁Steve Durbin建议,在新的一年,企业应该对风险管理采取"基于弹性"的方法. Durbin表示,"企业必须对威胁做好准备,这需要高水平的合作与协作,这将帮助企业快速有效地预防.发现和响应攻击事件."我们也许可以对付这 些威胁中的单个威胁,但当这些威胁结合时,

2016年我们将面对的六大移动安全威胁

在我们即将进入2016年之际,我的安全团队和我正在编辑一份预测报告,关于移动安全发展趋势以及对我们影响最大的各种漏洞.我列出这些威胁不是为了加大恐慌程度,而是想列出我们在接下来的一年里可能会遇到的严重安全威胁.并且希望,这份报告可以促使行业提前做好准备.有了适当的预防措施后,大部分威胁的危害都能够降到最小,或者被提前处理. 1.恐怖主义 在巴黎和圣贝纳迪诺发生的恐怖袭击,以及发生在世界其他地方的恐怖袭击,致使了恐怖主义在新一年将成为移动安全的隐患所在.我们可以看到,为了防止被窃听,Telegra

2016年最致命的六大移动安全威胁

移动安全和物联网安全是2015年美国Blackhat黑帽大会的热门安全话题.2016年,随着移动经济.物联网经济的高速发展,新的移动安全威胁将会接踵而来,近日安全公司SEWORKS创始人Min-Pyo Hong对2016年移动安全威胁趋势进行了预测,IT经理网整理如下: 一.恐怖主义 2015年最重大的恐怖主义袭击事件,包括巴黎恐袭和圣贝纳迪诺枪击案引发了关于加密通讯软件是否助长恐怖主义活动的大讨论,甚至推动这波互联网加密浪潮的斯诺登同学也躺枪遭到美国前总统新闻官的谩骂指责.但是从ISIS最近泄

2016年江苏互联网网络安全威胁呈现六大特点

据工信部网站消息,近日,在江苏省政府举行的通信与互联网发展状况新闻发布会上,省通信管理局发布<2016年度江苏省互联网网络安全报告>. 2016年,江苏互联网运行整体平稳,骨干网络各项监测指标正常,全年各重要时期未发生重大网络安全事件.但从网络安全态势看,江苏互联网网络安全整体形势依然严峻,呈现以下六大特点:一是个人计算机主机感染恶意程序受控事件数量居高不下:二是反射型分布式拒绝服务攻击日趋频繁,且攻击流量不断增大:三是利用重要信息系统漏洞进行的攻击活跃:四是移动恶意程序感染情况在近几年的连续

2016年网络安全趋势:黑客将通过NFC漏洞向移动支付发起总攻

图片:Dell Security 戴尔安全(Dell Security)近日发布的2016年度安全报告指出,2015年网络安全正呈现四大特征: 攻击工具总是领先安全防御系统一步 快速普及的SSL加密同时也使得恶意软件更难被防火墙发现 2015年安卓恶意软件数量保持快速增长(六大移动安全威胁)2015年恶意软件攻击数量大幅增长高达81.9亿次,流行的恶意软件家族每个季度都在不断变异和蔓延 2016年网络安全呈现四大趋势: HTTPS加密与威胁扫描之间的战斗将日趋白热化,企业则担心性能上的牺牲201

2016年手机恶意软件演变分析报告(二)

本文讲的是2016年手机恶意软件演变分析报告(二), 统计 在2016年,手机恶意安装软件包数量大幅增长,达到8,526,221个--是上一年的三倍.作为比较,从2004年到2013年,我们检测到超过一千万个恶意安装软件包;而在2014年,这个数字是近250万个. 从1月初到2016年12月底,卡巴斯基实验室记录了近4000万次的手机恶意软件攻击,并保护了4,018,234个用户的Android设备(2015年为260万). 2016年卡巴斯基实验室解决方案阻止攻击的数量 2016年卡巴斯基实验

移动安全成头号威胁,中国NFC安全技术有望抢占国际标准制高点

  来自国际数据通信标准化领域规格最高的会议信息表明,中国企业西电捷通研发的NFC(近场通信)安全技术(NEAU)标准提案,有望在2016年上半年正式批准为ISO/IEC国际标准.这是来自中国的安全技术企业首次在NFC这个最重要的新兴无线技术的安全标准制定上获得话语权. 移动安全和物联网安全是2015年美国Blackhat黑帽大会的热门安全话题.随着移动支付和物联网的高速发展和普及,移动安全已经成为2016年的头号安全威胁.从黑客圈子里私下流传的信息来看,2016年类似Apple Pay或Sam

RSA2017前的思考:威胁检测与响应的痛点

一年一度的RSA2017即将开幕.2016年RSA大会上,主席阿米特•约伦(Amit Yoran)就在其 "沉睡者醒来"的主题演讲中指出"安全防御是个失败的战略,未来业界应该增加在安全检测技术上的投资.作为提升安全检测能力重要手段的威胁情报,其重要性自然更加凸显".在过去的2016年,国内对威胁情报,态势感知的讨论也越来越火.2016年11月全国人大常委会通过的网络安全法明确的更侧重于企业安全,而与之呼应的是年内接连发生的企业信息泄漏事件所引起的反响表明,公众已经对

调查︱2016年恶意邮件数量飙升七倍

恶意邮件活动的数目在2016年第四季度骤然飙升,比过去最多的季度足足多出七倍--勒索攻击的盛行导致了邮件搭载的恶意攻击的大爆发. 而邮件中的恶意JavaScript文件已取代传统恶意文档(如安全缺陷很多的PDF)成为主流,其数目可达到后者的4至6倍. 这只是proofpoint最新发布的2016年第四季度&全年<威胁总结>中的两个结论. 勒索威胁的主要工具是Locky系列勒索软件,该软件通过压缩文件和发送恶意JavaScript代码安装到宿主的机器里.该报告指出,"和使用嵌入