8月13日,在美國剛剛結束的安全頂級峰會BlackHat USA(黑帽大會)和DefCon上,螞蟻金服光年安全實驗室(簡稱AFLSLab)研發的漏洞檢測工具等重要研究成果再次成功入選。自2018年以來,螞蟻金服光年安全實驗室還先后中稿BlackHat Asia 2018黑帽大會以及武器庫,同時在北美的CanSecWest安全攻防峰會上也首次中稿Android安全領域的漏洞挖掘文章,連創多次第一。

據了解,黑帽安全技術大會創辦于1997年,被公認為世界信息安全行業的最高盛會,也是最具技術性的信息安全會議。大會每年會評選有實戰能力的安全工具進入”軍械庫”(BlackHat Arsenal),供全球安全行業學習。而DefCon黑客大會誕生于1992年,又稱電腦黑客秘密大派對,參會者除來自世界各地黑客。這兩個大會是網絡安全行業的盛會,是安全從業者的世界舞臺。
首次受邀,入選美國BlackHat &DefCon黑帽大會
在剛剛結束的BlackHat USA 2018軍械庫上,螞蟻金服光年安全實驗室的安全工程師周宇、高級安全專家曲和及來自默安的王偉,針對于VxWorks系統的高級模糊測試框架ChangWei成功入選,工具篇《ChangWei:A Modern Fuzzing Framework for VxWorks System》。

VxWorks系統具有良好的可靠性和卓越的實時性,被廣泛應用在工控物聯網領域,如衛星通訊、軍事演習、彈道制導、飛機導航等,安全的重要性不言而喻。目前,針對其的測試方法還停留在傳統的黑盒階段,而光年安全實驗室創新性地更新了檢測方法,可以高效地發現系統本身和開發者代碼中的潛在漏洞。
在隨后舉行的DEFCON USA DemoLab中,螞蟻金服光年安全實驗室的高級安全工程師周智和來自長亭的安全工程師張一峰受邀展示了開源工具議題《Passionfruit: an iOS app blackbox assessment tool》。iOS 和 Android 是目前最流行的兩大移動智能操作系統。相比后者,iOS 的應用安全問題較少受到關注,工具也相對匱乏。
Passionfruit 是一款專門為 iOS 平臺應用做安全測試和動態分析的工具,提供了跨平臺的圖形界面,快速完成 iOS 應用安全測試中常見的需求,包括信息收集、URL 測試、存儲信息分析、截圖、動態插樁等任務。利用此工具可以幫助開發者和安全研究人員方便快捷地對 iOS 應用暴露的攻擊面進行測試分析,更快速定位隱患,提升 iOS 應用的安全性。
亞洲黑帽大會:唯一入選由中國人開發的漏洞檢測工具
今年3月,在BlackHat ASIA 2018(亞洲黑帽大會)的軍械庫上,螞蟻金服光年安全實驗室的高級安全專家曲和、高級安全工程師河廣研發的二進制漏洞檢測工具HORUS成功入選,也是本屆唯一入選的由中國人開發的工具,工具篇《HORUS – BINARY LIBRARY SECURITY SCANNING ENGINE》分享了工具HORUS。這是一套易用的跨平臺二進制程序漏洞檢測工具,可以有效預判程序漏洞,提前消除系統性風險。
當下越來越多的應用使用三方庫,例如libopenssl、libffmpeg等,HORUS構建和提供了一套跨平臺規則匹配系統,可以方便的對二進制庫進行的特征分析和漏洞檢測。譬如通過HORUS可預判到二進制庫中可能存在類似“HeartBleed”這樣的漏洞。當新的移動操作系統漏洞或缺陷出現時,可以通過自定義的檢測規則,快速匹配,提前預判并消除風險。
同時,在BlackHat ASIA 2018的議題《International Problems: Serialized Fuzzing for ICU Vulnerabilities》中,來自螞蟻金服光年安全實驗室的安全專家墨蹊,分享了如何高效率地挖掘ICU組件漏洞的關鍵技術,以及團隊最新研究發現的ICU中的幾個漏洞的相關細節。
ICU是Unicode的國際化組件,應用非常廣泛,很多非常流行的軟件和系統比如Chrome, Edge, Firefox, Android, macOS, iOS, Windows 10中都用到了ICU,甚至一些汽車比如奔馳、寶馬、奧迪、大眾、豐田等的系統中也用到了ICU。ICU中的漏洞都可能對這些系統造成一定的危害,造成非常廣泛的影響。光年實驗室安全專家表示,通過這次分享,我們希望喚起各個開發者和廠商對ICU組件的漏洞引起重視,攜手共同提高ICU公共組件的安全性。
首次亮相北美的CanSecWest 安全攻防峰會
在征戰BlackHat的同時, 光年安全實驗室的議題也入選過CanSecWest 2018。螞蟻金服光年安全實驗室的高級安全工程師仲花、高級安全專家曲和進行《Tunnel War: Attack Android Through Multiple Hidden Interface》的漏洞挖掘技術分享。這次分享揭秘了一系列潛藏在的Android系統中的邏輯漏洞,以及總結了發現的方法。在應用層,通過對手機固件廠商的預制更新機制FOTA以及Localsocket進行分析,揭秘了固件廠商軟件包中的隱患;在系統層,通過隱藏在Android圖形圖像子系統中的一些列邏輯問題,從系統服務層層深入,揭露了新的邏輯漏洞挖掘方法與思路,同時深入攻擊到芯片廠商的硬件抽象實現,揭露了硬件廠商在手機上實現存在的一些安全隱患與漏洞。這次分享揭露了多個沒有被大家重視的Android系統中的隱藏攻擊面,為進一步鞏固Android系統安全,增強金融級安全能力提供了強有力的技術支持。
螞蟻金服光年安全實驗室有著豐富的黑灰產抗擊經驗和行業內頂尖的攻防技術能力,除致力于護航支付寶及螞蟻金服的相關產品安全,同時也通過前沿的安全技術的密集分享來賦能外部合作商戶、廠商以及生態伙伴的安全。2018年以來,光年實驗室已報告多個操作系統漏洞以及瀏覽器漏洞,其中在瀏覽器方面報告的Chrome、Safari漏洞,均位居國內前列。也屢屢獲得包括蘋果、谷歌、微軟在內的多家科技巨頭的致謝。光年實驗室正在成為安全領域的一顆新星。
特別提醒:本網內容轉載自其他媒體,目的在于傳遞更多信息,并不代表本網贊同其觀點。其原創性以及文中陳述文字和內容未經本站證實,對本文以及其中全部或者部分內容、文字的真實性、完整性、及時性本站不作任何保證或承諾,并請自行核實相關內容。本站不承擔此類作品侵權行為的直接責任及連帶責任。如若本網有任何內容侵犯您的權益,請及時聯系我們,本站將會在24小時內處理完畢。