观点 | 微软漏洞防不胜防,应当推广国产基础软件

  前不久,永恒之蓝席卷全球,已经有90个国家遭到攻击。国内教育网是遭到攻击的重灾区。在6月27日,新的病毒“Petrwrap”由乌克兰和俄罗斯开始爆发,逐渐蔓延到欧洲多国。据专家介绍,“Petrwrap”病毒通过 Windows 漏洞进行传播,同时会感染局域网中的其它电脑。电脑感染勒索病毒后,会被加密特定类型文件,导致电脑无法正常运行。而这种勒索病毒在内网系统中,主要通过主要通过 Windows 管理体系结构(Microsoft Windows Management Instrumentation),和 PSEXEC(SMB 协议)进行扩散。

“Petrwrap”杀伤力不容小觑

在6月27日,俄罗斯和乌克兰首先遭到“Petrwrap”病毒的攻击,乌克兰政府、银行、供电网络和交通枢纽均遭到攻击——乌克兰的一些地铁站和机场遭到攻击,电力供应系统遭到破坏,乌克兰副总理罗岑科•帕夫洛还在推特上发布了一张黑暗的电脑屏幕的照片,并称政府总部的电脑系统因受到攻击已经关闭。

更要命的是,乌克兰切尔诺贝利核电站也遭受病毒攻击,乌克兰当局不得不派出技术专家进行处理,以免出现核泄漏。而且由于“Petrwrap”病毒的影响,工业区内的监测系统则改由人工操作,核电站工作人员不得不手持仪器在辐射区检测辐射状况,核电站的网站也要暂时关闭。

除了乌克兰之外,俄罗斯、英国、法国等都用用户遭到病毒感染。和之前的“Wanna Cry”不同,一旦被“Petrwrap”病毒感染,电脑就会被加密而无法使用。

虽然就目前为止,“Petrwrap”造成的影响相对于“Wanna Cry”要逊色一筹,但考虑到包括切尔诺贝利核电站、乌克兰中央银行、乌克兰政府等均被病毒感染,“Petrwrap”的杀伤力不容小觑。

微软的操作系统难保没有预先留得后门

由于现在的和操作系统是一个非常复杂的系统,但代码依旧是由人来编写的,这就很难不出现失误或者疏忽,从而产生漏洞。加上美国科技公司有配合政府收集情报的惯例——斯诺登就披露了微软、雅虎、Google、Facebook、Paltalk、YouTube、Skype、美国在线、苹果等公司先后加入了棱镜项目。这样一来,就很难保证国外的软件或者硬件列没有刻意植入的后门。

从永恒之蓝的情况看,微软的操作系统很可能就事先预留了后门。

在事件发生后,微软总裁史密斯猛烈抨击美国政府,要求当局停止这种偷偷私藏安全漏洞留待日后使用的做法。以及黑客从美国国家安全局(NSA)盗取攻击工具的事实,很显然,这些攻击武器是美国国家安全局的御用黑客工具。

然后,微软的这种做法,颇有把责任甩给美国政府,以摆脱信誉危机的嫌疑。目前,受病毒影响的操作系统包括 Windows NT、Windows 2000、Windows XP、Windows 2003、Windows Vista、Windows 7、Windows 8,Windows 2008、Windows 2008 R2、Windows Server 2012 SP0、Windows 10早期版本。很难想象微软在这么长的时间里,将存在漏洞的代码一直保留至今,而没有修改或重写。考虑到棱镜事件的先例,永恒之蓝这个漏洞很有可能是微软给美国情报部门留的御用漏洞。

美国情报部门根据漏洞开发攻击工具

之前永恒之蓝席卷全球,其实是利用了微软的MS17-010漏洞。黑客利用漏洞把蠕虫病毒植入被攻击电脑,被控制的电脑又会去扫描其他电脑,最终以多米诺骨牌的方式不断感染其他电脑。

而且永恒之蓝能造成如此大的影响,和美国国家安全局脱不了干系。MS17-010原本是美国国家安全局(NSA)旗下组织“方程式小组”御用的0Day漏洞。“方程式小组”是国家级的攻击者,使用“震网”病毒破坏伊朗核设施的行动就是出自“方程式小组”的手笔。

如果认为美国国家安全局只开发了永恒之蓝,你就OUT了,根据维基解密资料,CIA针对从Windows XP覆盖至Windows 10的间谍攻击计划——优先组代号雅典娜,后备组代号赫拉。雅典娜和赫拉由CIA和著名主动式安全软件公司Siege Technologies合作开发。目前,雅典娜的攻击范围从Windows XP至Windows 10;赫拉的的攻击范围从Windows 8到Windows10。

根据维基解密介绍:雅典娜和赫拉的可以在用户毫无知觉的情况下取得控制设备的最高权限,并且窃取、或者是删除特定的文件,亦或者将特定的文件传送至CIA的服务器。而且雅典娜和赫拉可以无视诸如卡巴斯基这类杀毒软件或安全工具。

虽然在近两年内,没有爆发雅典娜和赫拉引发大规模黑客攻击的事件。但永恒之蓝也是被黑客盗走之后,才引起了上百个国家被攻击的恶劣事件,没准CIA已经利用雅典娜和赫拉对中国、俄罗斯的高价值目标进行了多次攻击,只不过这种国家级攻击事件只在小范围内被知晓,未被媒体报道。

微软漏洞防不胜防,应采用国产操作系统替换

从之前永恒之蓝病毒爆发的情况看,不少安装linux衍生版操作系统的电脑和苹果电脑逃过一劫。而采用物理隔离的中国公安系统却被病毒感染。从中可以看出,物理隔绝并不安全,以及这些病毒都是针对Windows开发的。

虽然国内单位开发的linux衍生版操作系统未必没有漏洞——以目前软件的复杂度,只要代码还是人类编写的,在开发过程中的无心之失留下漏洞是无法避免的。但是linux衍生版操作系统有一个优势,就是国内单位可以自己修改——对于Windows而言,即便国内工程师千辛万苦做出了有益的修改,但也会因为违反版权协议中“禁止逆向工程”条款而被起诉,因此只能等待微软打补丁了。但linux衍生版操作系统国内单位觉得部分代码有问题,就可以自己修改掉。这样相对于等着微软打补丁更加主动。

何况Linux是开源的,全球的程序员、安全专家、社区、大公司都可以审查代码,相对于闭源的Windows,这种审查力度是无法比拟的。

目前,中国的党政军(办公)、金融、能源、工控、医疗、交通、教育等诸多领域大多采用国外的基础软硬件。一旦将来爆发网络战,由国家级攻击者使用美国情报部门开发的黑客工具进行攻击,则很有可能瘫痪中国经济社会的正常运行。正如本次遭到攻击的乌克兰政府、银行、核电站、机场、地铁等等。

如果更换为国内单位开发的操作系统,一方面可以扶持本土操作系统厂商,同时还能够通过政府规模使用,实现发现问题——解决问题的螺旋式提升。无论对于壮大本土操作系统厂商的技术实力,还是提升国家信息安全,都有着积极的意义。

   

  本文作者:铁流

本文转自雷锋网禁止二次转载,原文链接

时间: 2024-09-20 15:09:51

观点 | 微软漏洞防不胜防,应当推广国产基础软件的相关文章

中国电科国产基础软件应用支撑研发中心落户上海

新华网上海12月18日电(记者陆文军)18日,中国电子科技集团国产基础软件应用支撑研发中心在沪成立. 该中心将以市场化机制进行运作,计划投资1200万元,为集团下属各研究所和子公司的应用开发提供基础软件支撑,包括国产基础软件集成.整合和支持服务平台,提供一站式的应用开发和平台使用的支持服务. 据悉,本次中国电子科技集团依托普华公司建设国产基础软件应用支撑研发中心,主要是为了整合集团各研究所和子公司在基础软件方面的技术资源,并通过该中心推动国产基础软件的应用. 同时,通过中国电科国产基础软件应用支

全国人大代表景新海:大力发展国产基础软件

全国人大代表.中创软件董事长兼总裁景新海 "发展中间件,能够促使我国在软件核心技术方面实现重大突破,促进我国软件产业竞争力整体提升." "作为一个大国,如果只有应用软件,没有基础软件,那么在信息安全方面就不可能做到自主.可控,国家的信息化和信息安全将成为无本之木,无法得到可靠的保障."全国人大代表.中创软件董事长兼总裁景新海对<中国电子报>记者说. "微内核"为安全把关 国家"核高基"(核心电子器件.高端通用芯片及

应对信息安全 国产基础软件亟待技术升级

信息时代,互联网已成为人们日常生活中不可分割的一部分,但随之而来的黑客.木马等网络安全隐患也成为用户的心头大患.在正在召开的两会上,十一届全国人大代表.中创软件董事长兼总裁景新海 提出:"作为一个大国,如果只有应用软件,没有基础软件, 那么在信息安全方面就不可能做到自主.可控,国家的信息化和信息安全将成为无根之木,无法得到可靠的保障."景新海的提议值得我们思考:国产软件企业该怎样加强技术创新?如何推动社会各界加强对国产中间件等基础软件的重视?信息安全隐患拷问技术中国信息产业经历了二十多

“核高基”惹火基础软件:中标名单即将出台

6月11日,第13届中国国际软件博览会在京拉开序幕.与往年不同的是,由于金融危机引发的全球性经济低潮以及"核高基"重大专项的启动,软件业再次变得炙手可热. "核高基"惹火基础软件 "2008年下半年以来受金融危机影响,我国软件产业的增长.增速有所放缓,软件出口有所下降,但软件行业仍保持了20%以上的增速,可以说是所有行业中增速最高的一个,成为拉动信息产业发展的引擎."工信部部长李毅中在第13届中国国际软件博览会上指出,软件业的重要性并不仅仅在于它

从CTO到创始人 孙元浩基础软件破局之路

文章讲的是从CTO到创始人 孙元浩基础软件破局之路,本期访谈对象孙元浩,星环科技创始人.3月18日下午,在北京西四环边上的永泰福朋喜来登酒店大堂咖啡吧,我又一次见到了孙元浩,上一次与他的见面还是在去年,与上次不同,这次见到他显得更为疲惫,在等待我与其他记者到来的空闲时间,他正躺在沙发上小憩.星环的工作人员告诉我,孙总刚讲完一场演讲,从上海风程仆仆的来到北京就没有怎么好好休息过,这让我有些不忍将他叫醒.而就在我与工作人员对话时,他瞬间站起身来并与我握手.虽然疲惫但能够感受到他内心中的一种坚持,或许

基础软件是信息产业“补短板”重中之重

北京人大金仓信息技术股份有限公司总裁 任永杰 "补短板"已成为各地方2016年工作重点之一.无论是"补短板"还是结构调整.产业升级,各地方都将信息产业摆在了突出的位置."补短板"的目的是扩大有效供给,中央经济工作会议明确指出要培育发展新产业,加快技术.产品.业态等创新,而这恰恰也是信息产业的用武之地.当然,在推动信息产业发展的同时,我们也不能忽视信息产业中的短板.信息产业尤其是基础软件应该成为我国"补短板"的重中之重. 随着&

“白帽”黑客:一个月挖出十个微软漏洞,网络安全的神秘保安

20世纪90年代后,随着计算机技术的发展,黑客群体逐渐被区分为"白帽子"和"黑帽子",前者发现网络漏洞后,提出修改方案维护网络安全,后者则利用网络漏洞牟利.Tyy和黄正便是黑客群体里的"白帽子". 不久前在一项"白帽"黑客的竞赛中,毕业于浙江大学计算机专业的"Tyy"利用漏洞获取了评委的共享单车账号.余额.骑行记录等隐私信息,还通过场外连线,成功让评委瞬间"穿越"到了上海街头骑车.另一位

微软暂未发布官方补丁修复此漏洞,用户应开启安全软件补救

各地高招http://www.aliyun.com/zixun/aggregation/6918.html">工作进行中,高校招生信息网站访问量激增,也成为木马攻击热点.360安全中心昨天监测发现,黑客正利用新的Windows高危漏洞"暴雷",向这类网站植入盗号型木马,"暴雷"挂马页面的日均拦截量已逾8万次.因微软暂未发布官方补丁修复此漏洞,用户应开启安全软件补救.

微软面向非游戏设备推广Kinect

导语:国外媒体今天刊文称,微软的Kinect体感控制器正在从一款游戏工具变为一款企业应用工具,不过如果微软希望真正发挥Kinect在企业市场的潜力,那么还需要推出更好的开发工具包.以下为文章全文:微软于去年11月推出了Kinect.Kinect主要配合Xbox 360使用,到目前为止全球市场销量已超过1000万台,并成为<吉尼斯世界纪录>中销售最快的消费电子产品.从面市第一天开始,黑客和企业开发者就在考虑如何在PC,而非Xbox上使用Kinect.Kinect能够记录6平方米内6个人的声音.面