91欧美超碰AV自拍|国产成年人性爱视频免费看|亚洲 日韩 欧美一厂二区入|人人看人人爽人人操aV|丝袜美腿视频一区二区在线看|人人操人人爽人人爱|婷婷五月天超碰|97色色欧美亚州A√|另类A√无码精品一级av|欧美特级日韩特级

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

騰訊演示安全漏洞:可冒充銀行等機構向用戶發(fā)送短信

如意 ? 來源:澎湃新聞 ? 作者:陳宇曦 ? 2020-10-27 16:22 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

垃圾短信通常是由黑產份子利用非法購買的無線電設備,建立“偽基站”所發(fā)出,現在,有白帽黑客團隊發(fā)現,利用通信協(xié)議漏洞,也可以“制造”垃圾短信效果。

10月24日,在GeekPwn 2020 國際安全極客大賽上,騰訊安全玄武實驗室高級研究員李冠成、戴戈演示了一項最新的5G安全研究發(fā)現:利用5G通信協(xié)議的設計問題,黑客可以“劫持”同一個基站覆蓋下的任意一臺手機的TCP通訊,包括各類短信收發(fā)、App和服務端的通信均有可能被劫持。

李冠成和戴戈演示了攻破5G消息(RCS)的過程,以“20201024”的號碼向一臺指定的手機發(fā)送了一條消息。

實際上,消息不僅僅是可以以“20201024”的號碼發(fā)出,而是可以模仿任意號碼。

據騰訊方面介紹,這一漏洞意味著,用戶收到一條顯示為“955**”的銀行短信或者App消息推送有可能來自未知的惡意用戶,黑產團伙可以利用這個漏洞實施多種形式的攻擊,例如偽造銀行向受害者發(fā)送短信告知異常交易,引導受害者去點擊一個鏈接,實際上這個鏈接被植入木馬,可以竊取受害者銀行卡信息;也有可能偽造受害者的手機號向其家人發(fā)短信,提出轉賬或者其他要求;甚至劫持任意HTTP訪問,造成用戶賬號密碼等敏感信息泄露。

據玄武實驗室透露,這項漏洞是通信協(xié)議漏洞,不依賴于任何特定設備或者網絡環(huán)境,只要攻擊者和被攻擊者處于同一個基站覆蓋下就可以完成攻擊,并且整個過程用戶側毫無感知。5G、4G、3G通信協(xié)議中均存在這個漏洞。

“這個問題影響世界上所有的手機,”騰訊安全玄武實驗室負責人于旸告訴澎湃新聞(www.thepaper.cn)記者,“4G5G下跑的RCS都是可以被劫持,實際上(利用這一漏洞)可以‘劫持’4G和5G下任何的網絡通信?!?/p>

“隨著通信技術的升級換代,從整體上看5G通訊在安全性上有了更大的保障,但并不意味著我們可以對5G安全問題掉以輕心?!彬v訊安全玄武實驗室高級研究員李冠成表示。

“我們會通知信息安全主管部門,然后也會跟相關的標準組織知會這件事情。”于旸表示。

不過,對于普通用戶來說可能不必過多擔心。于旸認為,該漏洞攻破的技術難度“相當之大”,“在我們實驗室歷史研究里,這個算是比較難的?!闭劶奥┒吹陌l(fā)現過程,騰訊安全玄武實驗室高級研究員李冠成和戴戈稱,5G的標準文檔量非常大,如何從數千萬字的海洋里發(fā)現漏洞,是非常困難的事情。

發(fā)現漏洞,然后將其公布給廠商修復,以免“黑帽黑客”從中盜取信息、牟利,這是“白帽黑客”的工作日常。每年的GeekPwn國際安全極客大賽會匯集大批白帽黑客,在本次比賽中,挑戰(zhàn)者演示了自制雷達干擾自動駕駛的汽車等場景。

碁震KEEN公司創(chuàng)始人、GeekPwn大賽發(fā)起創(chuàng)辦人王琦在大會上表示,“極客不應該是黑色的,也不應該是神秘的。極客其實像醫(yī)務工作者一樣,通過提前發(fā)現漏洞來避免問題。我相信極客可以用自己的好奇心去發(fā)現未知的缺陷,可以用自己的責任感去吹響提醒的號角?!?br /> 責編AJX

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規(guī)問題,請聯系本站處理。 舉報投訴
  • 通信
    +關注

    關注

    18

    文章

    6389

    瀏覽量

    140051
  • 短信
    +關注

    關注

    0

    文章

    38

    瀏覽量

    13158
  • 安全漏洞
    +關注

    關注

    0

    文章

    152

    瀏覽量

    17157
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關推薦
    熱點推薦

    curl中的TFTP實現:整數下溢導致堆內存越界讀取漏洞

    漏洞概述 在 curl 的 TFTP 協(xié)議實現中發(fā)現了一個漏洞,該漏洞可能導致 curl 或使用 libcurl 的應用程序在特定條件下,向惡意的 TFTP 服務器發(fā)送超出已分配內存塊
    發(fā)表于 02-19 13:55

    分析嵌入式軟件代碼的漏洞-代碼注入

    。 雖然這是一個代碼注入安全漏洞,但由于它唯一可能造成的傷害就是可以被用來獲取棧中的數據,所以它還是可以被原諒的。 如果位于那里的是敏感數據(如密碼或證書密鑰),情況就會變得很糟;而且由于攻擊者還可
    發(fā)表于 12-22 12:53

    兆芯亮相第十五屆網絡安全漏洞分析與風險評估大會

    12月10日,由中央網絡安全和信息化委員會辦公室、國家市場監(jiān)督管理總局共同指導,中國信息安全測評中心主辦的“第十五屆網絡安全漏洞分析與風險評估大會(VARA)”在天津梅江會展中心隆重召開。
    的頭像 發(fā)表于 12-17 17:47 ?1245次閱讀

    物聯網短信實戰(zhàn):SMS庫收發(fā)功能速成來啦!

    功能: 異步發(fā)送短信 同步發(fā)送短信 設置新短信回調函數 設置長短信自動合并模式 清除長
    的頭像 發(fā)表于 10-21 17:09 ?842次閱讀
    物聯網<b class='flag-5'>短信</b>實戰(zhàn):SMS庫收發(fā)功能速成來啦!

    Docker生產環(huán)境安全配置指南

    據統(tǒng)計,超過60%的企業(yè)在Docker生產環(huán)境中存在嚴重安全漏洞。本文將揭示那些容易被忽視但致命的安全隱患,并提供完整的企業(yè)級解決方案。
    的頭像 發(fā)表于 09-02 16:27 ?1110次閱讀

    科普|北斗短報文和北斗短信的區(qū)別,專業(yè)干貨文章

    近日,北方大部分地區(qū)短強降雨引起了局部地區(qū)的洪澇災害,中國移動宣布提供免費一個月的北斗短信服務,中國移動的部分機型用戶,可以開通北斗短信服務,沒有任何手機信號的情況下,也可以發(fā)送20個
    的頭像 發(fā)表于 08-05 11:30 ?2657次閱讀
    科普|北斗短報文和北斗<b class='flag-5'>短信</b>的區(qū)別,專業(yè)干貨文章

    IBM調研報告:13%的企業(yè)曾遭遇AI模型或AI應用的安全漏洞 絕大多數缺乏完善的訪問控制管理

    成本報告》顯示,當前 AI 應用的推進速度遠快于其安全治理體系的建設。該報告首次針對 AI 系統(tǒng)的安全防護、治理機制及訪問控制展開研究,盡管遭遇 AI 相關安全漏洞機構在調研樣本中占
    的頭像 發(fā)表于 08-04 19:25 ?1.1w次閱讀
    IBM調研報告:13%的企業(yè)曾遭遇AI模型或AI應用的<b class='flag-5'>安全漏洞</b> 絕大多數缺乏完善的訪問控制管理

    LuatOS短信功能全解析:技術原理與運行邏輯

    想要了解短信如何在LuatOS上高效運行?本文將拆解其airsms.lua文件技術架構,從通信協(xié)議到代碼實現,逐層揭示短信功能的完整運作流程與核心邏輯。 ? 一、發(fā)送短信 LuatOS
    的頭像 發(fā)表于 07-03 15:25 ?704次閱讀
    LuatOS<b class='flag-5'>短信</b>功能全解析:技術原理與運行邏輯

    解碼LuatOS:短信功能的底層運作機制

    在LuatOS上到底怎么運作的。 ? 一、發(fā)送短信 LuatOS中已經將短信發(fā)送功能封裝為:sms.send()函數 只需調用該函數,寫入要發(fā)送
    的頭像 發(fā)表于 06-27 18:05 ?639次閱讀
    解碼LuatOS:<b class='flag-5'>短信</b>功能的底層運作機制

    安全與節(jié)能兼得,安科瑞銀行安全用電方案讓銀行用電更安心

    一、引言 隨著金融行業(yè)的快速發(fā)展,銀行營業(yè)網點、數據中心場所的用電設備日益增多,用電負荷不斷攀升,對用電安全管理提出了更高要求。一旦發(fā)生電氣火災、漏電
    的頭像 發(fā)表于 05-13 16:44 ?641次閱讀
    <b class='flag-5'>安全</b>與節(jié)能兼得,安科瑞<b class='flag-5'>銀行</b><b class='flag-5'>安全</b>用電方案讓<b class='flag-5'>銀行</b>用電更安心

    小馬智行與騰訊云達成戰(zhàn)略合作,打通微信應用Robotaxi入口

    用戶端的產品形態(tài)和業(yè)務場景,為L4級自動駕駛產品的商業(yè)化落地提速。 騰訊云與小馬智行將探索 在微信端內的“出行服務”入口及騰訊地圖應用內,打通小馬智行Robotaxi服務 ,讓廣大
    的頭像 發(fā)表于 04-25 10:24 ?958次閱讀

    如何維護i.MX6ULL的安全內核?

    使用的是 v.LF5.15.71_2.2.0,其中包括 Yocto Kirkstone。但是,內核 5.15.71 存在許多安全漏洞:根據 cvedetails.com 為 2077。修補所有這些幾乎是不可行的,即使使用了
    發(fā)表于 04-01 08:28

    如何利用iptables修復安全漏洞

    隨著網絡安全威脅的不斷增加,安全中心掃描越來越頻繁。尤其是在大數據安全中心的漏洞報告中,許多漏洞在生產環(huán)境中無法通過服務升級來修復。
    的頭像 發(fā)表于 03-18 18:02 ?1061次閱讀

    瑞聲科技、騰訊、華為企業(yè)入選“全球百強創(chuàng)新機構”榜單

    3月12日,全球知識產權與科技信息分析的權威機構科睿唯安發(fā)布了2025年度《全球百強創(chuàng)新機構》報告,瑞聲科技、騰訊、華為、京東方、螞蟻集團、寧德時代企業(yè)入選,標志著中國科技創(chuàng)新力量在
    的頭像 發(fā)表于 03-14 18:26 ?1431次閱讀
    瑞聲科技、<b class='flag-5'>騰訊</b>、華為<b class='flag-5'>等</b>企業(yè)入選“全球百強創(chuàng)新<b class='flag-5'>機構</b>”榜單

    小程序開發(fā)必須知道的5個技巧:提升效率與用戶體驗的權威指南

    重復網絡請求,提升離線體驗。 四、 安全漏洞可能導致用戶數據泄露甚至法律風險。 數據加密:敏感信息(如支付憑證)需通過HTTPS傳輸,并采用AES算法加密存儲。 權限控制:嚴格限制API調用權限,例如
    發(fā)表于 03-14 14:51