Hacking Team带给我们的经验教训:移动设备同等重要

是时候将我们移动设备的安全放到与PC和服务器同等看待的层级上了。

最近的Hacking Team泄露案数据又提供了政府主动利用针对性恶意软件的另一个例子。在国家支持的黑客活动已经进行了有一段时间的同时,一阵新的涟漪正在展开。

明显证据表明,世界各国政府都在积极针对iOS和安卓设备研制或利用针对性恶意软件。与早期对Hacking Team的报道相反,这次泄露揭示了此组织手握苹果公司证书的事实,用这一证书签名过的应用可以安装在任意iOS设备上——无论越狱或非越狱版。

Hacking Team这家意大利安全公司,售卖所谓的“监视软件”,客户遍及从自由民主到强权政治的全球多个国家政府。其软件声称可以捕捉Skype、消息、地点信息、社交媒体、音频、视频和其他多种数据,并标榜为“隐身的”和“不可追踪溯源的”。虽然Hacking Team一直以来就以此类软件的厂商而为人所知,最近的黑客事件,这起曝光了它客户列表、电邮往来和其他内部数据的事件,证实了该软件的能力和购买了该软件的国家之多。

最近的报道透出的意思是:由于极少有对移动设备的针对性攻击事件曝光,这些事就是不存在的。然而,内部人士就知道,高级针对性移动设备攻击早已持续多年。这次泄露事件提供了确凿的证据表明对移动设备的针对性攻击是切实存在的。

政府为什么要瞄准移动设备?移动设备通常存有个人和公司的敏感数据,可以接入受保护的公司内部网络,且安装有复杂的传感器(如:GPS、麦克风、摄像头)。很多情况下,移动设备上可获得的信息都比PC上更多。事实上,针对移动设备的攻击不仅仅是理论上的威胁,Hacking Team事件就为我们揭开了国际监视技术交易大幕的一角,在那个舞台上,民族国家可是这类恶意软件的大买家。

既然我们已经知道世界上数量可观的政府都在主动寻求攻入iOS和安卓设备,也就是时候重新审视我们应该怎样应对移动设备攻击的风险了。

今时今日,我们部署的移动安全解决方案主要聚焦在预防意外数据泄露和设置安全策略上,而不是防止恶意攻击。但在攻击者入手针对移动设备的恶意软件和收集大量数据变得简单的现在,安全专业人士和IT经理们必须利用威胁检测和保护工具,再辅以现有设备及应用管理解决方案来充分解决现实世界的移动威胁。

在Lookout公司近期一份针对25家财富500强企业的分析报告中,这些公司网络中每年大约5%的安卓设备都会遭遇1个或多个严重恶意软件的骚扰。针对性威胁情景下,一台单独的设备被攻破,整个公司的设备沦陷也就不远了。

我们如今知道了,世界各国不仅想要攻破iOS和安卓设备,也有这样做的技术。在针对性移动设备威胁如此确凿的证据下,我们需要认识到:难关也不是不可逾越的。是时候将我们移动设备的安全放到与PC和服务器同等看待的层级上了。

作者:nana

来源:51CTO

时间: 2024-09-27 10:13:00

Hacking Team带给我们的经验教训:移动设备同等重要的相关文章

我是这样入侵 Hacking Team 的

本文讲的是我是这样入侵 Hacking Team 的,在意大利间谍软件厂商 Hacking Team 的内部邮件和文档被曝光将近一年后,黑掉这家黑客公司的黑客公开了他如何入侵HT的完整细节. 该文档于上周六在网上发布,本意是为了给黑客活动人士的一份指南.但对于安全从业人员来说,则意味着当任何企业或机构面对一个技能娴熟而又目标确定的黑客而言,安全防护工作是多么的困难. 入侵HT的黑客在推特上的账户是"@GammaGroupPR",该账户于2014年建立,当时这个账户发布了另一起入侵监控软

来自10位成功IT人士的23条经验教训

五个月前--4月16日,星期四--我们发布了bugtrackers.io作为展示web开发人员生活的一个新的平台. 我希望它能够成功,能够受到大家喜爱.因为我们展现了很多或著名的,或成功的,或平凡的高科技人员的生活,比如CTO(首席技术官).开发人员.网页设计师或产品人员. 在我意料之外的是,对我也产生了很大的影响. 今天,我想将这些顶级的经验分享给大家.或者你也可以阅读所有的采访. 这将是你的宝贵的财富,正如它们带给我的那样. Morten Primdahl,Zendesk的首席技术官兼联合创

John C Jay:给年青设计师们的十条经验教训

下面十条内容的标题原本是<10 Lessons for Young Designers>,是John C Jay 给年青设计师们的十条经验教训,不过对所有正常的年青人都有帮助,和设计师职业并无太大关系,所以我擅自扩大了标题的适用范围,翻译得也比较口水. 给年青人的十条经验教训: 1. 做真实的自己,独特的个性才是自己最强大的资本,不要听从别人安排你该做什么. Be authentic. The most powerful asset you have is your individuality

昨天到安徽宿松一个客户那里搞维护的经验教训

               昨天到安徽宿松一个客户那里搞维护的经验教训      客户的数据库服务器本来是好的,我为了给别人演示怎么安装oracle的客户端,在服务器上安装了oracle的客户端,安装到一半的时候我突然觉得我发现了一个极大错误:oracle服务器不能再安装oracle的客户端,我退出但是晚了:收费管理系统不能连上数据库,pb不能连上数据库,dba studio也不能连上数据库.天啊!!!这回麻烦大了.数据没有备份.客户那里不能上网.      我出了一身冷汗想马上给我的经理打电

Windows 7 RC的安装经验教训

这里笔者想要整理.分享一下Windows 7安装经验教训,希望对大家有所帮助. 下载:Windows 7 Release Candidate(RC) http://www.mininova.org/tor/2560296 一 .选择好安装方法 现在您已经下载了ISO映像,并刻录到DVD.接下来你有两个选择去运行安装程序.Windows安装程序性能的不同取决于你选择哪一种方式. 如果您的系统已经安装的是Windows XP,Vista,或更早期的版本,可以从Windows操作系统启动安装程序.或者

从面向服务架构(SOA)学习:微服务时代应该借鉴的5条经验教训

[编者按]本文作者为 Matt McLarty,通过介绍 SOA 的兴衰变化,总结了微服务应该借鉴的5条经验教训.文章系国内 ITOM 管理平台 OneAPM 编译呈现. SOA 的兴衰变化让我们更了解如何充分利用微服务 正如笔者在上文<微服务架构是敏捷软件架构>中提到的,笔者对微服务架构的第一反应,就是质疑它跟面向服务架构(SOA)有何区别.还有很多人将这两种架构联系在一起.詹姆斯·刘易斯和马丁·福勒在他们的权威博客中包含了一个侧边栏,进行微服务和 SOA 的对比.对此,怀疑派做出的回应是二

Hacking Team安卓浏览器攻击过程中的漏洞分析 Stage4

一.漏洞简介: Hacking team今年爆出了针对android4.0.x-4.3.x android浏览器的漏洞攻击利用代码.该漏洞攻击代码,通过连续利用多个浏览器与内核漏洞,完成通过Javascript向虚拟内存写数据,执行代码,提升至root权限,并最终达到向目标手机中植入恶意程序的目的. 此攻击流程共分5个阶段,本人的之前的文章(Hacking Team安卓浏览器攻击过程中的漏洞分析 Stage0  .Stage1.Stage 2 .Stage3),已对Stage0,Stage1,S

2013年四起数据泄露事故的经验教训

本文讲的是2013年四起数据泄露事故的经验教训,从很多方面来看,2013年数据泄露趋势表明安全行业状况有所好转.与过去四五年不同,2013年并没有充斥着涉及数千万个人身份信息(PII)记录泄露的事故.并且根据隐私权信息交流中心(Privacy Rights Clearinghouse)的统计数据显示,公开报道的数据泄露事故数量以及泄露信息都有所减少.去年这个时候,共有约2780万条记录被泄露,报告637起数据泄露事故.今年到目前为止,约有1060万条记录被泄露,报告483起数据泄露事故.这证明了

盘点云计算在权威金融行业5个经验教训

本文讲的是盘点云计算在权威金融行业5个经验教训,面对华尔街资产救助计划分散谈话相关的问题的争论是关于云计算的优点,社员们产生了强烈的意见分歧.副总裁和Eaton Vance基础设施服务总监Jeffrey Brody说,"一家中型资产管理公司的一个小的IT人员对于云计算没有什么需求."然而,他冒雨来到波士顿,因为"我们觉得我们需要了解云计算提供什么样的服务,是否包括我们的未来计划需要的." 这里有五个听WSTA成员说的在波士顿的其他结论: 1,首席创新官和执行副总裁,