• <strike id="fdgpu"><input id="fdgpu"></input></strike>
    <label id="fdgpu"></label>
    <s id="fdgpu"><code id="fdgpu"></code></s>

  • <label id="fdgpu"></label>
  • <span id="fdgpu"><u id="fdgpu"></u></span>

    <s id="fdgpu"><sub id="fdgpu"></sub></s>
    您當前的位置是:  首頁(yè) > 資訊 > 國際 >
     首頁(yè) > 資訊 > 國際 >

    疑似俄國黑客發(fā)展新RAT,可突破HTTPS加密追蹤上網(wǎng)行蹤

    2019-10-08 16:16:52   作者:   來(lái)源:CTI論壇   評論:0  點(diǎn)擊:


      安全研究人員發(fā)現一個(gè)具備新式攻擊手法的RAT程式,能修改瀏覽器元件而攔截加密HTTPS流量,達到監視上網(wǎng)行動(dòng)的目的。
      HTTPS的安全性存在於瀏覽器和網(wǎng)站之間的資訊交換,以加密防護使第三方不得存取。卡巴斯基研究人員4月發(fā)現一只被稱(chēng)為Reductor的遠端存取木馬(RAT)程式,則是用來(lái)突破這段防護。
      Reductor包含兩階段攻擊面向。第一是利用名為COMPfun惡意程式下載軟件模組到受害系統上,COMPfun和俄羅斯APT黑客組織Turla有關(guān)。攻擊第二階段則發(fā)生在當受害PC從其他合法網(wǎng)站下載軟件過(guò)程中。研究人員相信攻擊者有能力在合法軟件下載途中加入惡意元件,以致於抵達PC時(shí)已帶有惡意程式。因此研究人員認為Reductor背後的黑客組織,已經(jīng)可控制受害者的網(wǎng)絡(luò ) 通道。
      當Reductor植入受害系統時(shí),能變造已安裝的數位憑證、并修改PC瀏覽器(包括Chrome或Firefox)的「偽隨機數生成器」(pseudo-random number generation,PRNG)元件。PRNG用途是在瀏覽器和HTTPS網(wǎng)站進(jìn)行TLS交握時(shí),產(chǎn)生亂數以便加密主機和用戶(hù)端間的流量。
      研究人員指出,這也是Reductor厲害之處,因為他們完全沒(méi)有動(dòng)到網(wǎng)絡(luò ) 封包,而是分析Firefox程式碼及Chrome的二進(jìn)位碼,在行程記憶體中加上相應的PRNG函式,對每道HTTPS流量加上獨特軟、硬件辨識碼,這個(gè)過(guò)程被稱(chēng)為patch。當瀏覽器被patch之後,PRNG產(chǎn)生的數值變得不那麼隨機,黑客就得以接收及辨識所有從瀏覽器存取的資訊和行為。過(guò)程中受害者無(wú)從察覺(jué),讓攻擊者得以長(cháng)期監控而不被發(fā)現。
      研究人員表示這類(lèi)對瀏覽器加密動(dòng)手腳的攻擊手法也是現所首見(jiàn),雖然他們尚無(wú)法斷定Reductor背後攻擊者身份,但以其技術(shù)之高明判斷,應該也是國家支持的黑客組織所為。研究人員呼吁所有企業(yè)小心為上,確保敏感資料的安全性。
    【免責聲明】本文僅代表作者本人觀(guān)點(diǎn),與CTI論壇無(wú)關(guān)。CTI論壇對文中陳述、觀(guān)點(diǎn)判斷保持中立,不對所包含內容的準確性、可靠性或完整性提供任何明示或暗示的保證。請讀者僅作參考,并請自行承擔全部責任。

    專(zhuān)題

    CTI論壇會(huì )員企業(yè)

    亚洲精品网站在线观看不卡无广告,国产a不卡片精品免费观看,欧美亚洲一区二区三区在线,国产一区二区三区日韩 南和县| 甘洛县| 邵武市| 屯昌县| 通榆县| 平潭县| 新丰县| 邵阳市| 北海市| 池州市| 吉安市| 通化市| 宣武区| 特克斯县| 栾城县| 龙里县| 新化县| 四子王旗| 威远县| 五原县| 天镇县| 湘潭市| 环江| 龙口市| 盐山县| 静安区| 盐津县| 行唐县| 东乌| 鄂托克前旗| 大石桥市| 剑阁县| 乐昌市| 南安市| 方城县| 宣城市| 徐水县| 林周县| 乡城县| 信宜市| 新乐市| http://444 http://444 http://444 http://444 http://444 http://444