成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

走近BREACH:新型攻擊已然出現(xiàn) 可讀取加密網(wǎng)絡數(shù)據(jù)

安全 應用安全
研究人員聲稱,一種名為“BREACH”的新型黑客技術熱辣出爐,能夠提取登錄令牌、會話ID以及其它來自SSL/TLS加密網(wǎng)絡流量的敏感信息。

研究人員聲稱,一種名為“BREACH”的新型黑客技術熱辣出爐,能夠提取登錄令牌、會話ID以及其它來自SSL/TLS加密網(wǎng)絡流量的敏感信息。

機密數(shù)據(jù)如今已經(jīng)成為網(wǎng)上銀行與在線購物體系的重要基礎,但新技術的出現(xiàn)能夠在短短30秒之內(nèi)解讀其具體內(nèi)容。

BREACH(全稱為‘超文本自適應壓縮瀏覽器勘測與滲透’)針對常見Deflate數(shù)據(jù)壓縮算法展開攻擊,這種算法正是網(wǎng)絡通信帶寬的主要保護手段。新技術的靈感源自早期壓縮比信息泄露一點通(簡稱CRIME)機制,二者都會對用戶的加密網(wǎng)絡請求進行壓縮。

安全研究人員Angelo Prado、Neal Harris與Yoel Gluck在拉斯維加斯舉辦的黑帽大會上,披露了BREACH背后的代碼破譯調(diào)查結果。

三位研究人員發(fā)現(xiàn),無論實際采用哪種加密算法或者密碼機制,BREACH都能給所有版本的TLS/SSL帶來巨大威脅。

攻擊者只需要提前通過欺詐標記引導用戶在其控制下訪問網(wǎng)站,就能夠不斷窺探受害者與網(wǎng)絡服務器之間的加密流量。

攻擊者利用陷阱網(wǎng)站中托管的腳本來推動第二階段攻勢:受害者的瀏覽器會被迫反復訪問目標網(wǎng)站數(shù)千次,且每一次都會追加不同的額外數(shù)據(jù)組合。只要攻擊者控制下的字節(jié)與數(shù)據(jù)流中的任何原始加密字節(jié)相匹配時,瀏覽器的壓縮機制將介入以降低數(shù)據(jù)傳輸量,這個過程相當于向攻擊者發(fā)出“已經(jīng)得手”的通知信號。

這種數(shù)據(jù)泄露威脅屬于甲骨文攻擊的一種,意味著竊聽者能夠以字節(jié)為單位將HTTPS交換中的電子郵件地址或者安全令牌拼湊出來。Ars Technica網(wǎng)站表示,至于整個攻擊過程需要耗時多久、發(fā)送多少請求才能成功,這取決于目標機密信息的大小。

泄露出的數(shù)據(jù)中包含大量數(shù)據(jù),足以支持攻擊者解密用戶想要保護的cookies或者其它目標內(nèi)容。只要成功恢復機密驗證cookies,就相當于為攻擊者打開了一道偽裝成受害者并組織Web會話劫持等攻擊活動的大門,英國計算機協(xié)會(簡稱BCS)在一篇博文中指出。

新技術實際效果驚人,一切經(jīng)由SSL連接發(fā)出的令牌及其它敏感信息——包括電子郵件加密內(nèi)容以及電子商務網(wǎng)站上的一次性訂單指令——都可被破解并成為攻擊者的囊中之物。Prado、Harris和Gluck還發(fā)布了幾款工具,幫助大家測試自己的網(wǎng)站是否會被BREACH攻克。當然,他們也在本屆黑帽大會上拿出抵御這類攻勢的技術。

安全工作不能依靠運氣

BREACH還只是不斷擴張的HTTPS(目前被視為互聯(lián)網(wǎng)安全通信的黃金標準)加密攻擊手段中的一種,其它攻擊方案還包括CRIME、BEAST、Lucky 13等等。

在黑帽大會的討論環(huán)節(jié)中,安全研究人員們表示了自己的擔憂,認為RSA及Diffie-Hellman等流行算法會由于機密分析及BREACH等攻擊手段的發(fā)展下而日漸孱弱。

“盡管目前跡象還不是很明顯,但為了保障安全,未來兩到五年內(nèi)RSA與非ECC Diffie-Hellman將很可能無法提供值得信賴的保護效果,”iSEC Partners業(yè)務部門Artemis Internet的Alex Stamos提醒道。“但這種情況并不一定會出現(xiàn)。”

卡巴斯基實驗室的Threatpost博客針對這套攻擊機制展開了更多討論。Stamos并不是惟一一位對現(xiàn)有加密工具及技術表示擔憂的專家。雖然其執(zhí)行效果仍然可圈可點,但像RSA算法這樣的機制已經(jīng)存在了40年之久,未來的生命周期恐怕不會太長。

Adi Shamir(RSA三大創(chuàng)始人中的‘S’)曾在今年三月的RSA大會密碼破譯者小組會議上,敦促安全研究人員盡早拿出可行的“后加密時代”安全保障方案。

責任編輯:藍雨淚 來源: ZDNet
相關推薦

2009-06-17 10:05:58

2010-08-31 13:05:25

2015-12-17 11:44:28

2010-09-30 16:06:00

2013-11-19 09:53:17

2021-04-09 08:11:30

網(wǎng)絡釣魚攻擊eSentire

2014-08-01 10:37:08

2025-04-16 08:35:00

2014-12-02 09:29:51

Facebook數(shù)據(jù)中心運維

2010-09-29 15:28:36

2024-01-25 12:54:47

2020-08-26 09:49:20

物聯(lián)網(wǎng)安全僵尸網(wǎng)絡物聯(lián)網(wǎng)

2014-10-08 09:25:30

2014-11-26 16:50:37

2014-06-23 10:12:15

2009-10-19 13:57:39

2022-04-15 14:57:30

僵尸網(wǎng)絡網(wǎng)絡攻擊

2020-12-30 09:27:06

黑客網(wǎng)絡攻擊惡意代碼

2010-09-07 14:49:36

2022-08-08 11:49:48

網(wǎng)絡攻擊網(wǎng)絡安全
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 极品粉嫩国产48尤物在线播放 | 日韩视频一级 | 97日日碰人人模人人澡分享吧 | 亚洲欧美精品国产一级在线 | 一区二区三区在线观看免费视频 | 婷婷中文在线 | 国产精品福利久久久 | 黄色毛片免费看 | 日韩欧美一区二区三区免费观看 | 99亚洲精品| 久草在线中文888 | 欧美精品一区二区三区在线 | 三级成人片 | 成人在线精品视频 | 久久久久国产一级毛片高清网站 | 亚洲一二三区精品 | 一区二区免费 | 久久久久亚洲精品 | 一级免费黄色 | 在线观看中文字幕 | 欧美日韩一区二区三区不卡视频 | 黑人精品欧美一区二区蜜桃 | 男女爱爱福利视频 | 永久免费视频 | 超碰97av | 婷婷精品 | 日韩亚洲视频在线 | 国产91丝袜在线播放 | 国产精品视频一区二区三区, | 一区二区三区四区av | 中文字幕视频在线观看 | 一区二区三区四区在线视频 | 婷婷丁香在线视频 | 日韩美女一区二区三区在线观看 | 香蕉久久久 | 国产高清在线精品 | 中文字幕亚洲区一区二 | 日韩伦理一区二区 | 精产国产伦理一二三区 | 麻豆亚洲 | 特级生活片 |