漫威英雄后门?即使是白宫会议也可能被黑客窃听

最新的研究表明,许多企业,甚至白宫也在使用的同一种电话会议系统,有可能遭到了黑客的窃听。


 周四,SEC Consult 公司的网络安全专家揭示了 AMX 公司生产的流行电话会议系统中的一个秘密后门。

AMX 公司是平板电脑制造商,其产品可被企业、政府、大学等机构用于电话会议。

AMX 公司在产品中留下了一个秘密账户,其用户名和密码是固定的,这一硬编码的后门可让黑客获得系统控制权,从而让入侵了机构网络的黑客能够通过该后门窃听会议内容。

在周四发布的一篇博文中,SEC Consult 的研究人员发现了这段有问题的代码。

 


 

Harman 公司负责制造 AMX 的系统,该公司公布了这一后门,但将其称为“故意留下的特性”。他们表示,可以通过去年12月发布的一份软件更新将该功能禁用。

然而安全研究人员认为这一问题仍旧很严重。

美国系统网络安全协会(SANS Institute)的网络安全讲师菲尔·海根(Phil Hagen)表示:“这等于将军方和政府的智能手机和计算机系统直接交给敌人。任何知道如何通过秘密账户登录的黑客都能从理论上访问这些设备。”

白宫并未立即对此类安全担忧作出回应。

网络安全公司 TrustedSec 的 CEO 大卫·肯尼迪(David Kennedy)认为 AMX 公司的这一严重安全漏洞和上个月
Juniper Networks 公司产品中的后门事件有许多共同之处。Juniper Networks 的产品也被美国政府和企业广泛使用。

来自 WhiteHat Security 的杰瑞米·格劳斯曼(Jeremiah Grossman)认为,可以默认使用了该系统的用户都已遭到了入侵。

无心之错?

计算机安全专家对媒体表示,很有可能是计算机编程中的粗心大意导致了该问题。接入点很有可能本是用于产品修复和开发的,但在正式发布时却意外地被保留了下来。

在发布的报告中,SEC Consult 的专家指出,AMX 制造该后门的代码的翻译结果是“黑寡妇”。他们通知过 AMX,后者当时表示,将在接下来的七个月之内修复该漏洞。

然而 SEC Consult 之后重新检查时,发现这一后门仍旧存在,但其名称变成了 1MB@tMaN (蝙蝠侠)。

这都是漫画英雄的名字。安全专家对 AMX 为何故意留下这一秘密后门的动机十分好奇。

事实上,的确有后门的名字叫做“黑寡妇”。

来自 Harmon 公司的达灵·舒洽科(Darrin Shewchuk)解释称,“黑寡妇”指的是留给客户服务和技术支持部门的维护登录入口。但这个入口不应当是秘密的。

与此同时,后来出现的“蝙蝠侠”后门与之前的“黑寡妇”截然不同,它能够让内部设备之间相互通信。这是一个替代性的后门。

舒洽科称,这种命名方式只是公司内部开玩笑的一种方式。

在以受迫害妄想闻名的计算机安全圈,该漏洞的存在引起了对监视行为的猜想。

RedTeam Security 公司主席杰瑞米·塔拉曼特(Jeremiah Talamantes) 表示:“除了在产品上故意植入后门之外,没有其它解释了。”

不论如何,它的确是个威胁。

“不论公司是否有意为之,这个后门都算得上是个大威胁。”

本文转自d1net(转载)

时间: 2024-10-30 06:18:31

漫威英雄后门?即使是白宫会议也可能被黑客窃听的相关文章

英国禁止内阁大臣戴苹果手表参加内阁会议:怕被黑客窃听

在美国官方刚公开指责俄罗斯通过网络入侵手段企图左右美国大选不久,又有媒体爆出英国政客们在参加内阁会议时被禁止佩戴Apple Watch,同样是出于担心该智能设备被黑客窃听. 10月9日,包括英国<卫报>.英国<每日电讯报>在内的多家媒体报道称,英国政府的内阁大臣们已经被禁止在内阁会议期间,佩戴苹果的智能手表产品 Apple Watch,他们担心会因此而遭到黑客的入侵. <卫报>援引知情人士的话称,英国政府担心Apple Watch的话筒会被用来监听高层讨论的政策内容,而

美白宫高级顾问遭CWA黑客组织网络攻击

据外媒报道,继CIA局长John Brennan.FBI副局长Mark Giuliano.美国国家情报局局长James Clapper之后,现在,又一位美国政府官网遭到了黑客的袭击,这次沦为受害者的则是奥巴马总统科学技术高级顾问John Holdren.据悉,一名叫做Fearz的黑客向Holdren的妻子发送了一封鱼叉式网络钓鱼邮件,他在邮件中假装成Holdren,并告诉这位妻子忘记了家庭Xfinity账号的密码希望能得到提醒,很快,这位黑客得到了回复. Fearz在得到密码之后登入Holdre

后门还是漏洞?海康威视建议你尽快升级固件

本文讲的是后门还是漏洞?海康威视建议你尽快升级固件, 近日,海康威视又对外宣布,他们已对其某款摄像头的后门漏洞进行了修补,以防止黑客实施远程攻击来对获得受影响的设备最高管理权限,这个漏洞和2014年的那个漏洞一模一样. 早在2014年,其安防监控录像机就被曝出有远程代码执行漏洞,黑客可以由此直接获取设备最高权限,而且其产品还存在root弱口令和web后台弱口令. 根据调查,此次的后门漏洞是由两方面的原因引起的: 1.错误的身份验证漏洞,允许已通过身份验证的远程用户执行任意操作. 2.配置文件的信

破解加密系统 如何人不知鬼不觉地设置后门

本文讲的是 破解加密系统 如何人不知鬼不觉地设置后门,在密码学领域,秘密植入可窃听通信数据的"后门"是长期以来困扰众学者的噩梦,但这并不意味着密码学家们就不能欣赏破密者的解密艺术.时至今日,一组密码专家们就发表了一份针对多种弱化加密系统的方法的评估报告,报告显示:某些后门明显比其他更优良--在隐匿性.抵赖性,甚至保护受害者隐私不被其他后门植入者知晓的排他性方面. 在这份名为<偷偷弱化加密系统>(Surreptitiously Weakening Cryptographic

瑞星提示防范后门类病毒

据瑞星"云安全"系统统计,上周瑞星共截获了75万个挂马网址.瑞星反病毒专家介绍,从近期截获的病毒来分析,各种远程黑客后门类病毒呈明显上升趋势.随着"局长日记"和各种"艳照门"事件的不断 曝光,黑客很可能在未来一段时间利用后门病毒曝光个人私密信息来吸引用户眼球,借机获取更多的黑色收入. 本周关注病毒:"红狼远程控制后门(Backdoor.Win32.Drwolf.hmq)".该病毒采用隐蔽的方式安装到用户电脑中,无法通过任务管理

网络后门面面观_安全相关

   你是否受到黑客攻击而愤愤不平?每当防火墙警报响起时,你是选择沉默还是给予适当的警告?该出手时就出手,借用一些技巧给对方一个善意的"下马威"吧! 信使服务 防火墙检测到系统受到攻击时,一般会报警或记录下相应的数据.比如常用的天网防火墙,当它检测到系统遭受攻击时,系统托盘处的天网图标就会出现一个闪烁的警报信号,双击该图标,从弹出的窗口中,你可以得到攻击者的来源.试图从端口进行"突破"等信息(如图1). 图1 知道了攻击者的IP地址后,我们可以尝试使用信使服务给对方

黑客也玩无间道之后门程序的后门

被黑客入侵和控制的计算机,通常被称为"肉鸡".黑客可以盗取肉鸡计算机中的各种账号数据,或者远程操纵他们进行定向攻击.发布垃圾邮件或传播其他恶意程序,为黑客带来大量利润.所以,这些被控制计算机对黑客来说是一种资产,他们会尽可能多地控制"肉鸡". 侵入计算机后,黑客往往会留下后门用于再次登陆.盗取信息或破坏用户计算机等.卡巴斯基近日截获到一种名为"粘滞键后门"的恶意程序(Backdoor.Win32.VB.nqw),会将自身伪装成系统"粘滞

奇虎360利用“后门”拿走了用户什么

央视主持裸照事件 源于"后门"软件   近日,央视马姓主持人的"裸照"事件闹得沸沸扬扬,根据法庭提交的证据,其照片之所以被窃,就是因为其电脑被一款"后门软件"入侵.目前,使用"后门"软件窃取马某裸照的黑客已经受到法律的严厉制裁.   根据安全专家分析,这款"后门"软件的原型,就是著名的"灰鸽子"后门.通过使用灰鸽子类的"后门软件",黑客可以远程控制用户电脑.窃取银行账

4种后门技术知识的详细解析

以下的文章主要是介绍4种后门技术知识的讲解,曾经饱受木马.后门(以下统称后门)侵害的人们都不会忘记机器被破坏后的惨不忍睹的状况,于是人们展开了积极的防御工作,从补丁到防火墙,恨不得连网线都加个验证器,在多种多样的防御手法夹攻下.....一大批后门倒下了,菜鸟们也不用提心吊胆上网了-- 可是后门会因此罢休吗?答案当然是否定的.君不见,在风平浪静的陆地下,一批新的后门正在暗渡陈仓--1.反客为主的入侵者黑客A连接上了网络,却不见他有任何行动,他在干什么呢?我们只能看见他燃起一支烟,似乎在发呆--过了