黑帽2012:NFC技術(shù)入侵
Charlie Miller有著智力超群的人所具有的好奇心,這讓他對(duì)無(wú)聊的瀏覽器漏洞、以及其它平庸的入侵嘗試不感興趣。好奇心已經(jīng)讓他履歷上有多個(gè)“第一”:第一個(gè)侵入iPhone手機(jī),以及第一個(gè)侵入G1安卓系統(tǒng)設(shè)備。星期三表上又添加了一條記錄:第一個(gè)利用近場(chǎng)通訊(Near Field Communications,簡(jiǎn)稱(chēng)NFC)漏洞來(lái)入侵移動(dòng)設(shè)備。
在Miller對(duì)NFC安全問(wèn)題進(jìn)行了9個(gè)月研究后,他在本周的2012年黑帽大會(huì)上展示了成果。在演示中他解釋了是如何利用NFC漏洞來(lái)入侵兩個(gè)基于安卓系統(tǒng)的諾基亞N9和三星Nexus S智能手機(jī)。“我總是認(rèn)為我將要攻克它了,但是有時(shí)并沒(méi)有奏效”,Miller談到。“我總是認(rèn)為有問(wèn)題,特別是對(duì)于新的技術(shù)來(lái)說(shuō)”.
NFC讀卡器及標(biāo)簽?zāi)茏尳嚯x的智能手機(jī)彼此交換或是傳輸數(shù)據(jù)。然而,Miller的工作不是竊取數(shù)據(jù),例如支付信息,而是通過(guò)NFC技術(shù)來(lái)完全地控制另外一個(gè)手機(jī)。他的目的是顯示攻擊者能做的,比如強(qiáng)迫被入侵的手機(jī)啟動(dòng)瀏覽器、導(dǎo)航到某個(gè)惡意web站點(diǎn)。
“這全都是手機(jī)所引入的攻擊”,Miller談到。“NFC技術(shù)每秒嚴(yán)格讀取100字節(jié)數(shù)據(jù),它完全有可能編寫(xiě)能安全解析100字節(jié)的代碼。我們一個(gè)組的工程師可以對(duì)付它,但是我驚訝于它的攻擊面如此大,比如打開(kāi)瀏覽器、解析文檔或圖片,它就像手機(jī)代碼的灘頭陣地。我認(rèn)為這很有趣,我想在其他人的設(shè)備上運(yùn)行該代碼。”
最初Miller認(rèn)為他會(huì)找到足夠多的安全漏洞來(lái)與NFC較低層次的代碼棧一起工作。但是他在更高層次的協(xié)議層上找到了黃金。那正好是初始化和激活的地方,在那里命令集--例如讀和寫(xiě)命令--被定位,文件和數(shù)據(jù)被發(fā)現(xiàn),并且那是點(diǎn)對(duì)點(diǎn)交換的區(qū)域。Miller在這9個(gè)月的項(xiàng)目中花費(fèi)6個(gè)月來(lái)編寫(xiě)fuzzer,它將會(huì)尋找代碼中可能造成崩潰、或是其它潛在安全問(wèn)題的漏洞。
最終的結(jié)果是在諾基亞和三星版本的安卓系統(tǒng)手機(jī),以及在MeeGo的開(kāi)源移動(dòng)操作系統(tǒng)上都發(fā)現(xiàn)了各種各樣的漏洞。一些更加危險(xiǎn)的NFC入侵手段的包括由Miller、安全咨詢(xún)公司Accuvant的Josh Drake以及新興的事故響應(yīng)公司CrowdStrike的Georg Wicherski共同精心構(gòu)造的攻擊。該攻擊僅僅通過(guò)把手機(jī)拿到另外一個(gè)附近就打開(kāi)了一個(gè)shell命令。
Miller還表示,在諾基亞的內(nèi)容共享以及安卓的發(fā)射功能中的漏洞能讓設(shè)備間進(jìn)行各種各樣非法的內(nèi)容共享,包括生產(chǎn)力應(yīng)用、圖像以及瀏覽器頁(yè)面。另外一個(gè)攻擊可以暗中地打開(kāi)或關(guān)閉藍(lán)牙功能,即使目標(biāo)設(shè)備已經(jīng)關(guān)閉了藍(lán)牙。有傳言說(shuō)蘋(píng)果公司下個(gè)版本的iPhone和微軟的Windows 8移動(dòng)操作系統(tǒng)將會(huì)包括NFC技術(shù),Miller的工作可能是特別地及時(shí)。他與谷歌和諾基亞公司分享了他的文章,他表示這些公司已經(jīng)確認(rèn)他們收到,但是沒(méi)有提及最近會(huì)發(fā)布補(bǔ)丁。
“更嚴(yán)重的是在幾年內(nèi)如果每個(gè)手機(jī)都有該技術(shù),那么它將會(huì)是一個(gè)大問(wèn)題”,Miller說(shuō)到。“此刻風(fēng)險(xiǎn)還很小。它是一件緊要關(guān)頭的事情。如果我能夠在任何地點(diǎn)使用NFC技術(shù)支付,我會(huì)想要這樣的手機(jī)。但是至少在我住的地方,我沒(méi)有辦法使用NFC技術(shù)來(lái)支付,所以我為什么會(huì)想要配有該技術(shù)的手機(jī)呢?”
(責(zé)任編輯:admin)- “掃一掃”關(guān)注融合網(wǎng)微信號(hào)
免責(zé)聲明:我方僅為合法的第三方企業(yè)注冊(cè)用戶(hù)所發(fā)布的內(nèi)容提供存儲(chǔ)空間,融合網(wǎng)不對(duì)其發(fā)布的內(nèi)容提供任何形式的保證:不保證內(nèi)容滿(mǎn)足您的要求,不保證融合網(wǎng)的服務(wù)不會(huì)中斷。因網(wǎng)絡(luò)狀況、通訊線路、第三方網(wǎng)站或管理部門(mén)的要求等任何原因而導(dǎo)致您不能正常使用融合網(wǎng),融合網(wǎng)不承擔(dān)任何法律責(zé)任。
第三方企業(yè)注冊(cè)用戶(hù)在融合網(wǎng)發(fā)布的內(nèi)容(包含但不限于融合網(wǎng)目前各產(chǎn)品功能里的內(nèi)容)僅表明其第三方企業(yè)注冊(cè)用戶(hù)的立場(chǎng)和觀點(diǎn),并不代表融合網(wǎng)的立場(chǎng)或觀點(diǎn)。相關(guān)各方及作者發(fā)布此信息的目的在于傳播、分享更多信息,并不代表本網(wǎng)站的觀點(diǎn)和立場(chǎng),更與本站立場(chǎng)無(wú)關(guān)。相關(guān)各方及作者在我方平臺(tái)上發(fā)表、發(fā)布的所有資料、言論等僅代表其作者個(gè)人觀點(diǎn),與本網(wǎng)站立場(chǎng)無(wú)關(guān),不對(duì)您構(gòu)成任何投資、交易等方面的建議。用戶(hù)應(yīng)基于自己的獨(dú)立判斷,自行決定并承擔(dān)相應(yīng)風(fēng)險(xiǎn)。
根據(jù)相關(guān)協(xié)議內(nèi)容,第三方企業(yè)注冊(cè)用戶(hù)已知悉自身作為內(nèi)容的發(fā)布者,需自行對(duì)所發(fā)表內(nèi)容(如,字體、圖片、文章內(nèi)容等)負(fù)責(zé),因所發(fā)表內(nèi)容(如,字體、圖片、文章內(nèi)容等)等所引發(fā)的一切糾紛均由該內(nèi)容的發(fā)布者(即,第三方企業(yè)注冊(cè)用戶(hù))承擔(dān)全部法律及連帶責(zé)任。融合網(wǎng)不承擔(dān)任何法律及連帶責(zé)任。
第三方企業(yè)注冊(cè)用戶(hù)在融合網(wǎng)相關(guān)欄目上所發(fā)布的涉嫌侵犯他人知識(shí)產(chǎn)權(quán)或其他合法權(quán)益的內(nèi)容(如,字體、圖片、文章內(nèi)容等),經(jīng)相關(guān)版權(quán)方、權(quán)利方等提供初步證據(jù),融合網(wǎng)有權(quán)先行予以刪除,并保留移交司法機(jī)關(guān)查處的權(quán)利。參照相應(yīng)司法機(jī)關(guān)的查處結(jié)果,融合網(wǎng)對(duì)于第三方企業(yè)用戶(hù)所發(fā)布內(nèi)容的處置具有最終決定權(quán)。
個(gè)人或單位如認(rèn)為第三方企業(yè)注冊(cè)用戶(hù)在融合網(wǎng)上發(fā)布的內(nèi)容(如,字體、圖片、文章內(nèi)容等)存在侵犯自身合法權(quán)益的,應(yīng)準(zhǔn)備好具有法律效應(yīng)的證明材料,及時(shí)與融合網(wǎng)取得聯(lián)系,以便融合網(wǎng)及時(shí)協(xié)調(diào)第三方企業(yè)注冊(cè)用戶(hù)并迅速做出相應(yīng)處理工作。
融合網(wǎng)聯(lián)系方式:(一)、電話:(010)57722280;(二)、電子郵箱:2029555353@qq.com dwrh@dwrh.net
對(duì)免責(zé)聲明的解釋、修改及更新權(quán)均屬于融合網(wǎng)所有。
相關(guān)新聞>>
- NFC是否正步入主流?
- 意法半導(dǎo)體提供最完整的NFC產(chǎn)品陣容
- 美國(guó)USAT與Isis合作 為自動(dòng)售貨機(jī)提供NFC支付
- 金雅拓的UpTeq NFC成為全球首款獲得美國(guó)運(yùn)通、萬(wàn)事達(dá)卡和Visa認(rèn)
- 西班牙儲(chǔ)蓄銀行推出“TAP Visa”NFC貼紙支付
- 日本富士通開(kāi)發(fā)出應(yīng)用在寵物狗上的NFC計(jì)步器
- 新型NFC配件讓蘋(píng)果設(shè)備輕松享有移動(dòng)支付功能
- Intuit在英國(guó)試點(diǎn)移動(dòng)支付 或推出芯片卡手機(jī)POS
- NFC論壇發(fā)布新的NFC控制器接口規(guī)范
- 免電池的NFC與RFID記憶體應(yīng)用開(kāi)發(fā)可快速上手
今日頭條
更多>>您可能感興趣的文章
- 躺著也購(gòu)物 二維碼的應(yīng)用
- 歐盟啟動(dòng)“智能城市歐洲創(chuàng)新伙伴行動(dòng)”
- 元太完成并購(gòu)SiPix續(xù)拓電子紙商機(jī)
- 楊培芳:網(wǎng)絡(luò)融合與信息經(jīng)濟(jì)趨向
- 成都推行CNG監(jiān)管系統(tǒng) 車(chē)輛無(wú)電子標(biāo)簽11月9日后不能加氣
- 二維碼技術(shù)應(yīng)用于動(dòng)物衛(wèi)生監(jiān)督管理信息系統(tǒng)
- RFID技術(shù)物流應(yīng)用工作破解“最后一公里”難題
- 烏魯木齊紅山一卡通數(shù)據(jù)中心開(kāi)建
- 榆陽(yáng)區(qū)惠農(nóng)補(bǔ)貼“一卡通”實(shí)現(xiàn)“不落地”發(fā)放
- 手機(jī)會(huì)讓RFID公交卡消磁嗎?