成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

走近BREACH:新型攻擊已然出現 可讀取加密網絡數據

安全 應用安全
研究人員聲稱,一種名為“BREACH”的新型黑客技術熱辣出爐,能夠提取登錄令牌、會話ID以及其它來自SSL/TLS加密網絡流量的敏感信息。

研究人員聲稱,一種名為“BREACH”的新型黑客技術熱辣出爐,能夠提取登錄令牌、會話ID以及其它來自SSL/TLS加密網絡流量的敏感信息。

機密數據如今已經成為網上銀行與在線購物體系的重要基礎,但新技術的出現能夠在短短30秒之內解讀其具體內容。

BREACH(全稱為‘超文本自適應壓縮瀏覽器勘測與滲透’)針對常見Deflate數據壓縮算法展開攻擊,這種算法正是網絡通信帶寬的主要保護手段。新技術的靈感源自早期壓縮比信息泄露一點通(簡稱CRIME)機制,二者都會對用戶的加密網絡請求進行壓縮。

安全研究人員Angelo Prado、Neal Harris與Yoel Gluck在拉斯維加斯舉辦的黑帽大會上,披露了BREACH背后的代碼破譯調查結果。

三位研究人員發現,無論實際采用哪種加密算法或者密碼機制,BREACH都能給所有版本的TLS/SSL帶來巨大威脅。

攻擊者只需要提前通過欺詐標記引導用戶在其控制下訪問網站,就能夠不斷窺探受害者與網絡服務器之間的加密流量。

攻擊者利用陷阱網站中托管的腳本來推動第二階段攻勢:受害者的瀏覽器會被迫反復訪問目標網站數千次,且每一次都會追加不同的額外數據組合。只要攻擊者控制下的字節與數據流中的任何原始加密字節相匹配時,瀏覽器的壓縮機制將介入以降低數據傳輸量,這個過程相當于向攻擊者發出“已經得手”的通知信號。

這種數據泄露威脅屬于甲骨文攻擊的一種,意味著竊聽者能夠以字節為單位將HTTPS交換中的電子郵件地址或者安全令牌拼湊出來。Ars Technica網站表示,至于整個攻擊過程需要耗時多久、發送多少請求才能成功,這取決于目標機密信息的大小。

泄露出的數據中包含大量數據,足以支持攻擊者解密用戶想要保護的cookies或者其它目標內容。只要成功恢復機密驗證cookies,就相當于為攻擊者打開了一道偽裝成受害者并組織Web會話劫持等攻擊活動的大門,英國計算機協會(簡稱BCS)在一篇博文中指出。

新技術實際效果驚人,一切經由SSL連接發出的令牌及其它敏感信息——包括電子郵件加密內容以及電子商務網站上的一次性訂單指令——都可被破解并成為攻擊者的囊中之物。Prado、Harris和Gluck還發布了幾款工具,幫助大家測試自己的網站是否會被BREACH攻克。當然,他們也在本屆黑帽大會上拿出抵御這類攻勢的技術。

安全工作不能依靠運氣

BREACH還只是不斷擴張的HTTPS(目前被視為互聯網安全通信的黃金標準)加密攻擊手段中的一種,其它攻擊方案還包括CRIME、BEAST、Lucky 13等等。

在黑帽大會的討論環節中,安全研究人員們表示了自己的擔憂,認為RSA及Diffie-Hellman等流行算法會由于機密分析及BREACH等攻擊手段的發展下而日漸孱弱。

“盡管目前跡象還不是很明顯,但為了保障安全,未來兩到五年內RSA與非ECC Diffie-Hellman將很可能無法提供值得信賴的保護效果,”iSEC Partners業務部門Artemis Internet的Alex Stamos提醒道。“但這種情況并不一定會出現。”

卡巴斯基實驗室的Threatpost博客針對這套攻擊機制展開了更多討論。Stamos并不是惟一一位對現有加密工具及技術表示擔憂的專家。雖然其執行效果仍然可圈可點,但像RSA算法這樣的機制已經存在了40年之久,未來的生命周期恐怕不會太長。

Adi Shamir(RSA三大創始人中的‘S’)曾在今年三月的RSA大會密碼破譯者小組會議上,敦促安全研究人員盡早拿出可行的“后加密時代”安全保障方案。

責任編輯:藍雨淚 來源: ZDNet
相關推薦

2009-06-17 10:05:58

2010-08-31 13:05:25

2015-12-17 11:44:28

2010-09-30 16:06:00

2013-11-19 09:53:17

2021-04-09 08:11:30

網絡釣魚攻擊eSentire

2025-04-16 08:35:00

2014-08-01 10:37:08

2010-09-29 15:28:36

2024-01-25 12:54:47

2014-12-02 09:29:51

Facebook數據中心運維

2020-08-26 09:49:20

物聯網安全僵尸網絡物聯網

2014-11-26 16:50:37

2014-06-23 10:12:15

2009-10-19 13:57:39

2014-10-08 09:25:30

2025-07-02 11:49:49

2020-12-30 09:27:06

黑客網絡攻擊惡意代碼

2022-04-15 14:57:30

僵尸網絡網絡攻擊

2010-09-07 14:49:36

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 日本激情视频网 | 国产一区二区在线免费观看 | 在线观看第一区 | 欧美日韩在线观看一区二区三区 | 国产精品免费看 | 亚洲一区二区三区在线播放 | 毛片在线免费 | 青青久草| 视频一区在线 | 亚洲一级二级三级 | 黄色免费av | 天天操网| 久草网址 | 亚洲综合区 | 亚洲精视频 | 在线观看视频h | 能看的av | 国产 日韩 欧美 中文 在线播放 | 国产精品久久9 | 日本三级电影免费 | 中文字幕久久久 | 国产精品久久99 | 日韩午夜影院 | 性高湖久久久久久久久aaaaa | 日韩电影一区二区三区 | 天天天天操 | 欧美大片一区二区 | 亚洲成色777777在线观看影院 | 免费黄色特级片 | 久久亚洲国产 | 成人免费毛片片v | 欧美福利| 欧美不卡 | 四季久久免费一区二区三区四区 | 中文字幕国产 | 日日操夜夜操天天操 | 国产精品综合一区二区 | 亚洲人成人一区二区在线观看 | 91中文视频 | 国产精品久久久久久久模特 | 蜜桃视频在线观看免费视频网站www |