iPhone 8首遭破解,银行卡密码泄露,这场燃爆的黑客大会还有什么

这是战斗。

像树一样,越是向往高处的阳光,它的根就越要伸向黑暗的地底。

身处赛博世界的战士——网络安全人员,

越是与黑客缠斗不休,越要先攻破一切。

改变世界不需要魔法,而是一行行代码。

这里是2017GEEKPWN安全极客大赛现场,数位顶尖黑客对智能领域漏洞发起挑战。极棒的现场从没有真正的硝烟,却拥有隐形的战鼓。以自己为战,以团队为战,这场盛宴的现场充斥着摇旗呐喊。

第一个项目:不靠整容,陌生人能突破门禁的限制闯入公司吗?

不久前苹果手机又双叒叕推出了新一代产品,其中最吸引人的莫过于人脸解锁,甚至这一功能成为朋友圈段子,各路人马纷纷脑洞大开想象被害场景。

实际上,除了用在手机上,不少公司也开始给门禁加上这项高科技,只有自己公司的人才能刷脸进入。但是这真的能高枕无忧了吗?

极棒大会的开场项目即是攻击门禁设备,挑战者是一个毫无攻击性的软妹纸tyy,她要攻破的是一体式嵌入设备(刷脸机器)。在正式攻击前需要检测设备是否工作正常,并把评委的脸录入进去,保证除评委外任何人不能刷开门禁。

当然主持人黄健翔为了安全起见(刷存在感)也去刷了一把,但是门没有开。

准备就绪后,选手开始挑战。仅仅只用了 2:30 秒,评委凭借自己的脸已经不能打开门,选手用自己的脸尝试刷门成功。

“这是关于人脸识别的安全挑战,但不是针对AI技术层面的攻击,而是按照传统的方法控制设备。”选手表示。

简单说, 门禁设备需要连接网络,选手只需联入同一个网络,并试图入侵到门禁系统将评委录入的人脸替换成准好的自己的脸,也就是俗称的移花接木,狸猫换太子。

“这也太简单了,难不成我要换成大铁锁?”黄健翔感慨。

评委善意地提醒他,最好是给自家门加两道锁,一道电子门锁,一道是铁锁,传统的贼破解不了电子门锁,破解电子门锁的黑客也打不开铁锁,可以说很良心了。

第二个项目:手捂着输密码,银行卡密码就不会丢吗?

现在使用现金消费的情况越来越少了,很多商家开始采用多合一的智能POS机收单。与传统POS机相比,智能产品带来了丰富功能,也产生了许多问题。你的一次刷卡行为,可能会留下什么?仅有的消费金额?卡里余额?甚至是账号密码。

这场攻破赛的挑战者是来自盘古团队的两位小哥哥,他们要展示的是利用拉卡拉POS设备的漏洞,在POS机器中替换关键应用软件,然后获得所有在POS机上的刷卡信息,并复制银行卡进行消费。

巧合是,现场黄建祥透露自己曾是拉卡拉的代言人,这就尴尬了,代言人亲眼见证拆台时刻。

设想是美好的,但意外在极棒从不少见。在这组选手挑战过程中,现场环境受到了较多未知来源的蓝牙干扰,这可能是现场观众无意打开的,也可能是有人刻意为之,难不成拉卡拉派了间谍?

时间一分一秒过去,遗憾的是两位挑战者没有在限定的20分钟内完成挑战。

不过这都不影响现场女粉丝给他们打call,要求再给他们五分钟,最终在延时1分25秒后,挑战者顺利完成了挑战。

虽然两个小哥哥没有挑战成功,但是漏洞依然存在,毕竟现实中的网络黑客不会只尝试20分钟攻破POS机。

第三个项目:小心啦,你的声纹验证手机可能被别人解锁

在这个项目开始前现场先出现来一段王者荣耀第一萌妹担当妲己的经典声音:

没有心就不会伤痛

被玩坏了

尾巴可不止用来挠痒痒哦

妲己爱主人,因为被设定成这样

这道公放的声音加上现场COS的萌妹居然有一丝丝羞耻。

声纹识别是一种类似指纹识别的生物识别技术,识别系统通过准确判断说话人身份解锁某设备。

而这轮挑战需要四组选手利用机器自主合成评委提供的四段声音包括妲己和智能音箱的声音片段文件,欺骗并通过手机声纹锁的验证。

一般说来声纹攻击有四个方面,第一是,人声模仿,一些高水平的配音演员可以将某些声音模仿的惟妙惟肖。第二是语音合成,通过设备合成的声音可能与原始声音略有偏差,不过仍能达到解锁声纹锁效果。 第三是语音转换,即机器学习个人声音特征后产生新的、带有个人声音特点的语言。第四种则是录音检测。

由于时间原因四组选手中最多攻破三段语音,并且在现场测试中可以达到很高相似度。

当合成音“被玩坏了。”播放时,雷锋网编辑还是被雷了一把。

第四个项目:为什么我的电视被插播了奇怪的东西?

如果说历届极棒的传统节目一定是攻击路由器设备了,从2014第一届极棒大赛至今,针对家庭常用设备的路由器漏洞攻击公有17个品牌20个漏洞。

此处应有路由器品牌方的控诉,什么仇什么怨恨!

这场攻击有两组选手,评判标准是:

选手利用路由器未公开漏洞获得目标路由器root shell,其中一组选手通过路由器在内网视频设备上播放指定视频,另一组选手通过DNS劫持,在客户端访问某网站时显示GeekPwn演示页面(这波植入666)。

比赛开始没有多久,两组攻击者先后宣布完成,一组选手将电视屏幕中播放的GeekPwn现场替换成葫芦娃动画片,随着视频中熟悉的蛇精大战七兄弟场景,时间卡在20秒。另一组选手则成功将评委输入网址想要访问的新浪门户网站换成GeekPwn演示页,用时40秒钟。

可以说这一技能格外有用,比如一个宅男怎么泡到邻家的可爱妹纸?可以黑掉她的路由器然后腼(zhu)腆(dong)表示可以帮忙修好。

但是,黑掉路由器有风险,万一你黑到女黑客身上呢?

据雷锋网(公众号:雷锋网)了解,两款被黑的路由器分别是:捷稀 Q8 路由器和网件 Orbi 路由器系统。选手也提到其中Orbi 路由器价格较高,市面上卖3000元人民币。花这么多钱却仍不安全,希望厂商可以及时修补。

第五个项目:从6到8,水果手机照片被盗,这是传说吗?

长期以来,封闭式和开放式的编程方式被形容为大教堂和集市两种模式。而苹果的iOS与安卓系统被视为两个完美代表。然而,随着这几年苹果逐渐开放权限、开源部分内核代码,这种“大教堂”式的完美形象仍旧存在。但是,乔布斯的那个苹果终究是有缺口的。

今天这个缺口属于最新上市的iPhone 8。

在现场,黄健翔打开一台未拆封的iPhone 8手机,拍摄选手提供的二维码进行扫描,只需要点开跳转链接,选手就能远程获取iPhone的最高权限,并窃取手机中的照片,还能够在手机中安装非APP Store的应用,即实现越狱。

号称史上最配合贼的黄健翔还特意拿起评委预先写好的一串密码纸进行自拍,只要选手窃取了这张自拍就能获得密码。

 由于现场网络不稳定,这次破解在最后三分钟完成。而在最后,主持人也十分八卦地问选手,你的女朋友知道你能破解苹果手机有什么表示,选手想了一下,大概是让他再买个最新的吧。

上半场攻破赛项目到此为止,雷锋网将持续报道现场情况。

本文作者:又田

本文转自雷锋网禁止二次转载,原文链接

时间: 2024-09-20 08:50:22

iPhone 8首遭破解,银行卡密码泄露,这场燃爆的黑客大会还有什么的相关文章

我是如何使用自制机器人在15分钟内破解保险箱密码的?

本文讲的是我是如何使用自制机器人在15分钟内破解保险箱密码的?, 亮相Def Con大会 热辣的7月,安全圈有两场最为火爆的顶级信息会议在美国拉斯维加斯拉开帷幕,它们分别是美国黑帽大会BlackHat(23日-28日)以及世界黑客大会DEFCON(28日-31日).在 Def Con 安全会议上,一群来自SparkFun Electronics 团队的黑客,利用廉价的自制机器人在大约半小时内破解了SentrySafe 的保险箱密码.   机器人能够将可能的保险箱密码组合数从100万减少到1000

iPhone 5C密码又遭破解:神奇方法打脸FBI

据国外媒体报道,今年上半年美国联邦调查局要求苹果公司为其破解圣贝纳迪诺枪击案嫌犯iPhone 5C增设后门.彼时联邦调查局坚持称其没有其他办法能够访问嫌犯手机数据. 现在英国一位研究人员指出,他的研究证实任何业务熟练的硬件黑客都可以访问锁定的iPhone 5C数据,且成本低于100美元. iPhone 5C密码又遭破解 本周三,英国剑桥大学安全研究人员Sergei Skorobogatov在其发表的论文中,详细展示了如何通过"NAND闪存镜像复制"的方法来破解iPhone 5C的PIN

FBI破解iPhone方法或遭泄露 苹果将火速补洞

在一家以色列软件公司的帮助下,美国联邦调查局已经破解了伊斯兰极端分子法鲁克的iPhone 5c手机,该机构也不再要求苹果提供协助.据英国路透社4月3日引述安全专家报道称,FBI使用的破解方法不就可能遭到泄露,而苹果也会最快速度修补漏洞,换言之,以色列公司这一破解方法不会有很长的寿命. 美国司法部.FBI和苹果的纠纷引发了舆论高度关注.去年加州发生恐怖袭击案,导致14人死亡,恐怖分子法鲁克和妻子被击毙,法鲁克的iPhone 5c手机被警方获得,但是数据已经加密.警方通过法庭令要求苹果协助破解加密数

智能手表泄露银行卡密码?专家:不必过分担心

美国研究人员称,智能手表等穿戴产品存在泄露用户密码的风险!这个消息让不少网友"整个人都不好了",真是这样吗? 随着物联网时代到来,可供消费者选择的新型电子产品越来越多,穿戴式的智能设备就是其中之一,且正以惊人的速度普及.所谓穿戴式智能设备就是日常生活中可以穿戴在身上的设备,除了大名鼎鼎的Google Glass,更常见的还有健身记录器.智能手表等.当各种各样的智能手表.手环让我们体验到了科技发展.互联网络所带来的巨大便利时,也引发了一些网民容易忽略掉的安全隐患.<每日邮报>

打开手机电筒就泄露了银行卡密码?

打开手机电筒就泄露了银行卡密码? 据ESET(总部位于斯洛伐克布拉迪斯拉发的一家世界知名的电脑安全软件公司,创立于1992年)4月19日官方报道,一个具有自动锁屏功能的银行恶意软件近期伪装成Google Play上的手电筒应用,广大安卓用户成为了它的狩猎目标乃至囊中之物.与其它静态式的银行业务木马不同,该木马能够动态地调整自身功能. 除了用来作掩护的手电筒功能之外,这种利用远程控制的木马还具有很多附加功能,最终目的就是窃取用户的银行账户信息.该木马可以通过C&C服务器命令模拟真实应用的界面,锁住

黑客专家教你如何设计不易破解的密码

据悉,美国一家密码管理应用提供商SplashData 公司近期总结出2012年度最差的25个密码,美国<纽约时报>作家尼克尔·佩尔荣斯近日撰文指出,密码要想不被黑客猜中,有几点非常重要的注意事项. 以下为文章全文: 从事网络安全文章写作不久,我就变成了一个嘲笑从前的自己的偏执狂.每天,黑客们不停地提醒我,窃取我的个人数据太容易了.不到几周时间,我为每家网站的账号设置了独特的.复杂登陆密码,并为自己的电子邮箱账户设置两重认证程序.我甚至给计算机的摄像头贴上了胶带纸--朋友和同事建议我该去看心理医

五大WiFi密码泄露途径 你家WiFi安全吗?

近日,北京一女子忽然发现在家WiFi上网速度很慢,找人检查后发现有人"蹭网"所致.占网速是小问题,一旦有人利用破解后的密码,在局域网内对用户进行监控.攻击.截获用户银行卡信息,就会对人们隐私信息造成极大威胁.WiFi密码如何被泄露?为防患于未然,小编从网上特意搜罗出最容易泄露WiFi密码的5大途径,"看住"这些"出口",让家用WiFi密码无"泄"可击. 1. 黑客暴力破解 暴利破解WiFi密码是最常见一种,黑客只要准备一台电脑

黑客举办iPhone 5S指纹识别破解竞赛

本文讲的是 :   黑客举办iPhone 5S指纹识别破解竞赛 , [IT168 资讯]苹果为了更好的保护用户的信息安全而为iPhone 5S带来了全新的指纹识别技术.现在,最新消息显示数十位安全研究人员已经决定拿苹果的这项新技术小试一下身手.他们在本周四联合一家小型风投公司通过网站istouchidhackedyet.com发起了一场破解iPhone 5S指纹识别技术Touch ID的竞赛活动,获胜者将获得1.3万美元的现金.比特币和美酒等. 据了解,第一位成功破解Touch ID的人将获得1

震惊!5分钟买到上千个银行卡密码!揭秘盗取银行卡信息三大方法....

"卡在身上,钱莫名其妙地被转走了",很多人会说这不可能.广州的吴先生原本也认为这不可能,但这匪夷所思的一幕就在他身上发生了. CCTV-13 "爆料者"网上买到上千银行卡密码 银行卡在身上 5万存款一周只剩300元 去年12月,吴先生收到了一条陌生号码发来的短信.短信上写着自己的名字,吴先生以为是某个没存号码的朋友发来的,就点击了短信中的图片. 由于手机并未出现什么异常,吴先生便没太在意.可一个星期之后,银行突然发来一条消费短信,原本存有5万多块钱的一张银行卡,余额