"白帽黑客"眼中的网络安全 挡黑客财路曾收恐吓信

影视作品中,“黑客”是一种神秘又无所不能的存在:找出漏洞,控制网络,侵入系统,盗走钱财,窃取机密……

但现实中,黑客却有好坏之分:“白帽黑客”和“黑帽黑客”。二者都研究系统漏洞,但白帽黑客的最终目的是解决安全问题,黑帽黑客则可能利用漏洞作恶。

360Vulcan团队就是白帽黑客,主要从事主流操作系统和浏览器的漏洞研究,该团队负责人、360首席工程师郑文彬在行业内被视为“大神级人物”。

在今年3月举办的Pwn2Own世界黑客大赛上,郑文彬带着他的团队成员仅用11秒便攻破了赛事中难度最大的挑战项目——找到谷歌Chrome浏览器的漏洞,击败了同台的韩国队,成为该项目的冠军。

郑文彬认为,在欧美、日韩等国家的黑客占领高地的时代,中国的黑客水平正在提高,但仍需要更多的资源去培养白帽黑客,而物联网时代,企业的网络安全意识需要加强。

挡了黑帽黑客财路 收到恐吓短信

魔高一尺,道高一丈,白帽黑客与黑帽黑客之间的博弈也是如此。在郑文彬看来,白帽黑客与黑帽黑客之间的“攻防战”就像打CS(反恐精英)游戏,寻找系统漏洞的过程如同在地图中找到藏着的那把枪。

“黑帽黑客发现,就会拿枪杀人,但白帽黑客发现,会把枪藏起来,或者销毁,如果白帽黑客速度快,就可以保护用户不被攻击。”

在他看来,黑帽、白帽的技术交锋是一个赛跑过程,白帽黑客的行为,“挡了黑帽黑客的财路”,二者之间火药味较浓。“国外的火药味比国内重。”郑文彬发现,国内白帽和黑帽更多的是暗中较劲,360公司的安全白帽就收到过恐吓短信。

如何能在博弈中取胜?郑文彬认为,基础资源和人力资源都很重要。“挖掘漏洞,服务器资源的多少很关键。此外,人才投入越多,对‘跑赢’比赛就越有利。”

去年,意大利的黑客公司Hacking Team被入侵,公司邮件内容被公布,其中包含了很多漏洞信息。漏洞被公布在网络上,扩大了危害面,“黑帽黑客会利用公开出来的漏洞攻击普通人。”

“这时候就是白帽黑客和黑帽黑客在赛跑,”谈到这次经历,郑文彬格外兴奋。“我们团队花了四五天从几百G的文件中找到3个漏洞,涉及微软、Adobe等厂商,立即报给厂商去修复,避免损失扩大。”

白帽黑客与黑帽黑客博弈的结果影响到网络环境。白帽黑客的数量是重要的因素。如今在国内,黑客总体数量上升,但白帽黑客占比更高,黑帽黑客越来越少。

“虽然黑帽黑客赚得多,但要承担很大风险。现在国家立法也越来越完善,很多黑帽黑客也愿意转型做白帽黑客。”郑文彬解释。

郑文彬认为,过去几年,黑客在中国是一个“野蛮生长”的过程。“随着360这样的安全公司的崛起,互联网巨头BAT也在网络安全方面投入很大力量,国内的网络环境有很大改善。”

他认为,亚洲的白帽黑客团队近两年表现不错,“韩国政府非常重视黑客技术发展,通过在大学里举办对抗赛,从大学生中发掘人才。”

中国在这方面跟欧美有一定差距,“但现在不管是业界还是学界,都越来越重视网络安全人才的培养。”郑文彬称,“国内高校从去年开始,将计算信息安全作为一级学科,现在大部分985高校都设有信息安全专业,与计算机专业平级。”

“很多年轻的天才型人才,有着与众不同的思维角度、方式,发现的漏洞也是我们从未想到过的,年纪轻轻就能‘乱拳打死老师傅’。”在他看来,信息安全工作更依赖灵感,国内的安全环境还很复杂,希望有更多新鲜血液注入网络安全行业。

下个月,360公司同韩国POC Security共同主办的世界黑客大师挑战赛(Belluminar Beijing)将开赛,作为此次活动的负责人,郑文彬希望借此搭建一个国内外安全技术团队的交流平台,为国内培养出更多优秀的白帽黑客。

和韩国POC Security合作是郑文彬提出来的。去年,在韩国POC Security安全大会上,郑文彬看到了跟其他比赛截然不同的新形式。“过去是比赛方出题黑客答题,而这个比赛是黑客之间互出题目。”郑文彬记得,去年有一个国际前十的强队在这个比赛中拿了零分,“可见比赛的难度有多高。”

除比赛外,最值得借鉴的是分享会,各个团队在赛后还会分享出题、解题的思路,面对面交流。郑文彬希望把这样的比赛带到国内,邀请俄罗斯、美国、韩国等多国的顶级黑客战队,和国内团队一起,同台竞技交流。据了解,此次比赛有两个中国团队参赛,是上海交通大学的0ops和清华大学的蓝莲花(blue-lotus)。

缺乏安防的智能设备极易被黑客攻击

随着万物互联时代的到来,网络安全问题将比过去更加重要。

眼下,智能家居逐步走进生活,其背后隐藏着巨大风险。郑文彬的团队就曾经攻破过家电、汽车等的智能设备,该团队一位女程序员回忆,攻破智能设备的瞬间,自己都吓了一跳。

“我们攻破过豆浆机,还有电视机、洗衣机,发现通过网络能找到很多智能设备漏洞,可以远程操控设备。”比如通过蓝牙设备控制油电混动的智能汽车,就可以造成紧急断油、断电。

她认为,增加安全防护,经济成本不会太高,主要是时间成本问题。厂商为了抢占市场往往没时间先搭建安全基础,维护信息安全。“这就像是没穿衣服,裸露在外,极易被攻击。”

在团队看来,安防是基础,但在实际发展中,安防反而是相对滞后的需求。“就像智能手机刚出来的时候,安全性能不尽人意。其后,安全事件频发,厂商才慢慢开始重视,物联网的发展也是这样一个过程。”

郑文彬认为,物联网时代面临的安全问题会比较多,“过去的安全问题顶多是信息泄露,但物联网时代,如果医疗设备或是家电被黑客攻击,就可能威胁人的生命安全。”

目前,物联网设备的发展还处于起步阶段,物联网设备和互联网安全的结合度不高。他说,由于物联网的安全性问题会直接影响普通人的真实生活,可能会更快解决这一问题。

他表示,互联网安全是智慧城市发展的重要基石,“不管是智慧城市还是智能家居,没有安全基石就会危害日常生活。”

黑客操纵信号灯,就会造成交通事故;黑客入侵发电站,就会导致城市电路瘫痪。一个典型的例子,去年乌克兰近60座发电站在圣诞节期间被攻击,导致首都基辅部分地区和乌克兰西部地区整整断电两天。

目前国内的安全防范基础较弱,企业的安全意识尚不到位。“其实只要用最新的系统、打最好的补丁,安全门槛就会大大提高,但即便如此,仍有很多企业做不到。”他表示,“网络安全就是国家安全,政府和企业都要增强安全意识,将信息安全作为重点来抓。”

本文转自d1net(转载)

时间: 2024-10-06 06:27:04

"白帽黑客"眼中的网络安全 挡黑客财路曾收恐吓信的相关文章

一位大神级“白帽黑客”眼中的网络安全

影视作品中,"黑客"是一种神秘又无所不能的存在:找出漏洞,控制网络,侵入系统,盗走钱财,窃取机密-- 但现实中,黑客却有好坏之分:"白帽黑客"和"黑帽黑客".二者都研究系统漏洞,但白帽黑客的最终目的是解决安全问题,黑帽黑客则可能利用漏洞作恶. 360Vulcan团队就是白帽黑客,主要从事主流操作系统和浏览器的漏洞研究,该团队负责人.360首席工程师郑文彬在行业内被视为"大神级人物". 在今年3月举办的Pwn2Own世界黑客大赛

揭秘黑客培训:威胁网络安全 已造成损失76亿元

中介交易 SEO诊断 淘宝客 云主机 技术大厅 "黑客培训"广告 中广网北京8月3日消息 "黑客"原本是指醉心于研究计算机技术和编程,水平超群的电脑高手.现在已被用来泛指那些专门利用电脑搞破坏或恶作剧的家伙.据中国互联网络信息中心发布 的报告,今年上半年有1.95亿网民上网时遇到过病毒和木马的攻击,1.1亿网民遇到过账号或密码被盗的问题.网络安全和"黑客"产业链问题日益受到公众 关注. 在互联网搜索引擎百度的搜索页面输入"黑客培训&qu

非常规网络安全报告 —— 黑客报告2017 !

这是一份从攻击者视角出发的,非常规网络安全报告 -- 黑客报告2017 ! <黑客报告2017>对出席 RSA 大会的黑客们进行了第一手问卷调查,内容涵盖黑客们的学历.动机.常使用的工具.攻击手段,以及黑客对组织机构所采用安全对策的看法与反馈,甚至还包括,黑客们对企业安全决策者.高管们的留言. 针对这些调查结果,报告从犯罪心理学.法律合规性.恢复能力等角度,为组织机构给出了有建设性.可操作性的分析与建议. 数字观星公益翻译项目"观星译"对报告进行了全文翻译,现分享给企业.组

黑客攻击频发 网络安全公司借机争相IPO

据消息人士透露,Rapid7.LogRhythm和Mimecast等多家网络安全公司计划在2015年IPO(首次公开募股),希望抓住一系列黑客攻击事件发生之后投资者对这个领域的浓厚兴趣. 一段时间以来,索尼.摩根大通和Anthem等公司网络遭黑客入侵导致数据失窃,这些事件促使企业增加投资,确保计算机网络安全.在这种情况下,最近几个月已经上市的网络安全公司股价表现超出了市场平均水平. "网络安全市场即将迎来一个大规模增长的机遇,"FBR Capital Markets分析师丹尼埃尔·埃维

黑客精神祭 挖掘神秘黑客背后的故事

无论媒体如何渴望挖掘黑客背后的故事.黑客始终是一群神秘的存在.于是乎,笔者的这篇黑客精神祭的直接叙述对象也就指向了更为人们所知的"病毒". 病毒诞生之初--严谨之美 当你看着爱机被病毒蹂躏的时候,或许你根本无从感觉病毒之美.但是,如果你愿意纯粹以技术角度评判病毒的话,或许你能在病毒诞生之初,发现它的美.那是一种精密逻辑思维构筑下的严谨之美. 1986年,大脑病毒面世.它是世界上第一个DOS病毒,同时也开创了引导区病毒的先河.它用汇编语言写成,代码精简,有很高的编程技术.大脑病毒是用极其

黑客网站负责人因培训黑客技术入狱

黑客培训广告.资料图 今年35周岁的王某可能做梦也没想到,曾是一代黑客佼佼者的自己,会在铁窗内度过自己2011年的新年. 2003年5月,王某凭借自己对计算机网络的热爱,成为黑客程序界的高手,成功创建了网址为www.hackbase.com的黑基网,在网站上开展黑客软件的共享,探讨一些技巧.2009年,王某以黑基网为平台,在北京市海淀区成立了黑基公司,自任法人,同时招聘了一批曾在网络安全公司或大型杀毒软件公司供职.具备较高计算机技术,在黑客圈内有一定知名度的人担任网站顾问.专职讲师等.黑基公司的

涉嫌参与索尼黑客攻击事件的三名黑客

西班牙警方周五抓获了涉嫌参与索尼 PlayStation Network黑客攻击事件的三名黑客,这三名黑客均是臭名昭著的"匿名"黑客组织的成员.除了攻击索尼的网站之外,这三人还被控对其它一些政府,银行或公司进行了黑客攻击,受到攻击的单位包括西班牙两家银行机构BBVA和Bankia,还有意大利的能源集团Enel SpA等.这次警方逮捕三名黑客的过程与此前美英等国逮捕另外几名涉嫌索尼黑客事件的嫌犯类似.今年四月底,索尼承认其在线游戏网络 PlayStation Network上7700万名

黑客十五年:黑客精神丧失 演变成为赢利而攻击

1998年6月16日,上海某信息网的工作人员在例行检查时,发现网络遭到不速之客的袭击.7月13日,http://www.aliyun.com/zixun/aggregation/30595.html">犯罪嫌疑人杨某被逮捕.这是我国第一例电脑黑客被捕事件,7月13日也被定格为中国黑客浮出水面的起点,这一始点距今天恰好15年. 什么是黑客?真正的黑客可能与大多数人所理解的有所差异.黑客,由英语Hacker音译出来的,狭义是指专门研究.发现计算机和网络漏洞的计算机爱好者.根据黑客的原始定义,黑

普通开发者的网络安全必读--网络安全,黑客阅读

最近阅读,程序员杂志. 在上面读多这样的一篇文章, 感觉收获颇丰,特此记录一下,以便后期查阅. 常见的安全误区 黑客.网络安全只存在于虚拟世界     如果我说以后黑客不但可以控制你的汽车开窗.刹车,甚至还能远程"强奸",你信吗?     许多初创公司,有基于互联网的Sex应用.杜蕾斯公司也有一款Sex over Internet产品叫做Fundawear.如果这个产品出了安全问题或者协议缺陷,被黑客劫持了连接,实现中间人攻击,会出现什么样的后果?     360公司最近发现了时下最火