U交所(www.usdt8.vip)是使用TRC-20协议的Usdt官方交易所,开放USDT帐号注册、usdt小额交易、usdt线下现金交易、usdt实名不实名交易、usdt场外担保交易的平台。免费提供场外usdt承兑、低价usdt渠道、Usdt提币免手续费、Usdt交易免手续费。U交所开放usdt otc API接口、支付回调等接口。

首页快讯正文

usdt交易所(www.caibao.it):黑入苹果特斯拉竟云云容易!这位鬼才的攻击方式火了,微软等35家公司一起悬赏

admin2022-09-22357

USDT第三方支付平台

菜宝钱包(caibao.it)是使用TRC-20协议的Usdt第三方支付平台,Usdt收款平台、Usdt自动充提平台、usdt跑分平台。免费提供入金通道、Usdt钱包支付接口、Usdt自动充值接口、Usdt无需实名寄售回收。菜宝Usdt钱包一键生成Usdt钱包、一键调用API接口、一键无实名出售Usdt。

原题目:黑入苹果特斯拉竟云云容易!这位鬼才的攻击方式火了,微软等35家公司一起悬赏

边策 金磊 发自 凹非寺

量子位 报道 | 民众号 QbitAI

论攻击科技巨头有多灾?

异常容易,而且是简朴到极致的那种。

只需要制造虚伪的 pipnpm软件包,就可以轻松攻破 微软苹果特斯拉PayPalYelp等数十家科技公司服务器。

没错,就是我们再熟悉不外的那些安装下令。

这是一位名叫Alex Birsan的黑客最近发现的伟大破绽:只要上传和科技公司内部软件包名字相同的“李鬼”,就可以让他们在不知不觉中熏染恶意软件。

波及局限之广、攻击方式之简朴,令人咋舌。

Birsan由此发现了30多家科技公司的存在破绽,有两家公司已经奖励他3万美元的的bug赏金。

怎么一回事?

事情起源于2020年炎天。

另一位黑客在网上分享了一段GitHub上有趣的Node.js源代码。这段代码原来仅供PayPal内部使用。

Birsan发现,package.json文件列出了安装软件所需的种种依赖项:

其中有来自npm的公共软件包,也有PayPal内部的私有软件包(红色),后者是由PayPal内部托管,这些软件包在公共npm注册表中搜索不到。

Birsan因此发生了许多的疑问:

攻击方式

带着这些想法,Birsan将同名的“恶意” Node程序包上传到npm注册表,这样PayPal的程序员若是安装他们的私有软件包,就会被假的软件诱骗和替换。

固然,Birsan的“恶意软件”并不包罗损坏身分,它只有一个功效,当对方使用npm安装上与原软件同名的“李鬼”时,就会发送信息通知Birsan。

“恶意软件”将返回用户名、主机名、安装路径等信息,一方面可以辅助公司平安团队凭据这些信息确定可能受到攻击的系统,同时还可以制止将Birsan的测试误以为是现实的攻击。

不外,要让安装假软件的服务器向自己发出信息并不容易。由于公司内部电脑都受到防火墙的珍爱,DNS渗透是解决办法。

Birsan通过DNS协议将信息发送到他的服务器,

Birsan数据经由十六进制编码,将数据伪装成DNS查询的一部分,DNS查询直接或通过中心解析器到达了他自定义的服务器。

通过这种攻击方式,他纪录了每台计算机下载软件包的纪录。

寻找攻击目的

有了攻击的基本设计,Birsan决议寻找更多可能的攻击目的。

首先就是把攻击的软件生态局限扩大,除了 Node.js外,他还将代码移植到Python和Ruby上,这样使用 PyPIRubyGems的公司也会受到影响。

接下来就是寻找各大公司的私有软件包名称。

在搜索了整整几天后,Birsan发现,可以在GitHub以及主要软件包托管服务中找到,也可以通过种种互联网论坛上的帖子。

甚至没必要那么贫苦,实在找到私有程序包名称的最佳位置,是在各家公司的java文件。

这和前面在package.json找到依赖项类似。同样,require这些文件中泄露的内部路径或挪用也可能包罗依赖项名称。

苹果、Yelp和特斯拉都可以通过这种方式找到。下面就是从Yelp网站上发现的依赖项。

接下来,就最先“攻击”了。

攻击效果若何?

“成功率简直让人受惊。”

Brisan在按照上述方式举行攻击后,不禁发出这样的感伤。

他将这样的bug叫做 依赖性杂乱,并称已经在跨越 35个组织、所有 三种测试编程语言中,均有发现:

,

Usdt第三方支付接口

菜宝钱包(caibao.it)是使用TRC-20协议的Usdt第三方支付平台,Usdt收款平台、Usdt自动充提平台、usdt跑分平台。免费提供入金通道、Usdt钱包支付接口、Usdt自动充值接口、Usdt无需实名寄售回收。菜宝Usdt钱包一键生成Usdt钱包、一键调用API接口、一键无实名出售Usdt。

,

有一点异常明确:非法占用有用的内部包名称,险些成了一种万无一失的攻击方式。

绝大多数受此影响的公司,规模都是跨越1000名员工的,这很可能反映出大型公司内部库的使用率很高。

而且,由于Java 依赖名称更容易找到,险些75% 的已纪录回调来自 npm 包,但这并不一定意味着 Python 和 Ruby 不易受到攻击:

Brisan还举了个栗子。

加拿大电商巨头Shopify就中过招,然后他们为了修复这个bug,特意设立了 3万美元的赏金。

无独有偶,在去年8月,他向npm上产了一个Node包,这个包的代码被苹果内部的多台电脑中执行。

苹果为此也设立的3万美元的奖励,但当这位黑客向苹果反映“这个破绽可能允许威胁参与者在苹果 ID 中注入’后门’”,苹果公司却不这么以为:

在运营服务中实现“后门”需要更庞大的事宜序列。

但与此同时,苹果也确实证实,通过使用 npm 包手艺,苹果服务器上的远程代码执行是可以实现的。

最后,Birsan劝说人人不要随意实验,由于他研究的35家公司,都有公共破绽赏金设计或允许通过私有协议对平安性举行测试。

若是未经公司授权,请不要实验这种测试!

大公司缘何一再中招?

看到这里,或许你也会发生疑问:

为什么会发生这种情形?

大公司在面临这样的攻击时,为何会云云懦弱?

Brisan示意,大公司不愿意透露其在“修复”过程中的细节信息,但在他与平安团队相同过程中,却发现了些有意思的事情。

例如,造成Python“依赖性杂乱”的罪魁祸首,似乎就是错误地使用了一个名为extra-index-url的“design by insecure”下令行参数。

当同时使用这个参数和pip install library,来指定你自己的包索引时,虽然到达的效果和预期差不多,但现实上 pip 在幕后做的事情是这样的:

  • 检查公共包索引(PyPI)中是否存在库。
  • 以找到的版本为准举行安装。若是两个版本的软件包都存在,则默认从版本号较高的源码安装。

因此,若是将一个名为库9000.0.0的包上传到PyPI,就会导致上述例子中的依赖关系被“挟制”。

虽然这种事情是广为人知的,但若是在GitHub上搜索“extra-index-url”,就可以找到一些属于大型组织的易受攻击剧本——包罗一个影响微软.NET Core组件的bug。

这个破绽可能允许在.NET Core中添加“后门”,但不幸的是,微软并没有把这个破绽放在“.NET错误赏金设计”的局限内。

还会有新攻击方式

对此,Brisan以为,虽然现在许多大型公司已经意识到了这个bug的存在,也在它们的基础设施中举行了修复,但 照样有更多需要被发现的器械

详细而言,他信赖要是存在一种更伶俐的新方式来泄露内部包名称,那么将会暴露出更多更容易受到攻击的系统。

而若是寻找替换的编程语言和存储库作为目的,就会发现一些分外的“依赖性杂乱”bug的攻击面。

……

云云看来,大型公司还需要在这种看似基础的破绽上,再下点功夫了。

袭击线下刷单,AI已经着手了 | WWW2021研讨会最佳论文奖

小马智行L4无人车今日量产下线,这比融资更具里程碑意义

Nature认定:中国高校论学术,中科大无悬念第一

加入AI社群,拓展你的AI行业人脉

量子位「AI社群」招募中!迎接AI从业者、关注AI行业的小伙伴们扫码加入,与 50000+名密友配合关注人工智能 行业生长&手艺希望

վ'ᴗ' ի 追踪AI手艺和产物新动态

网友评论

46条评论
  • 2021-04-22 00:08:36

    在生涯中这种胡搅蛮缠,自私自利的怙恃只是少数。大多数怙恃看待子女照样比较好的。究竟孩子是自己亲生的,打断骨头还连着筋呢,谁家怙恃会不爱自己的孩子呢?但这种克扣子女,拖累子女的怙恃,大多都是自私自利只想自己的人。他们通常都具有哪种类型和特征呢?下面一起来看看?这是一篇很OK的文

    • 2021-04-28 16:45:46

      @USDT回收 赞,转,评,常规流程

      • 2021-05-22 09:36:44

        @allbet登录官网 菜宝钱包(caibao.it)是使用TRC-20协议的Usdt第三方支付平台,Usdt收款平台、Usdt自动充提平台、usdt跑分平台。免费提供入金通道、Usdt钱包支付接口、Usdt自动充值接口、Usdt无需实名寄售回收。菜宝Usdt钱包一键生成Usdt钱包、一键调用API接口、一键无实名出售Usdt。会一直追下去,加油!

        • 2021-07-12 10:34:29

          @IPFS挖矿 菜宝钱包(caibao.it)是使用TRC-20协议的Usdt第三方支付平台,Usdt收款平台、Usdt自动充提平台、usdt跑分平台。免费提供入金通道、Usdt钱包支付接口、Usdt自动充值接口、Usdt无需实名寄售回收。菜宝Usdt钱包一键生成Usdt钱包、一键调用API接口、一键无实名出售Usdt。坚持写下去,加油啊

      • 2021-07-01 11:21:54

        @allbet登录官网 Filecoin官网(www.FLaCoin.vip)是Filecoin致力服务于使用Filecoin存储和检索数据的官方权威平台。Filecoin官网实时更新FlaCoin(FIL)行情、当前Filecoin(FIL)矿池、Filecoin(FIL)收益数据、各类Filecoin(FIL)矿机出售信息。并开放Filecoin(FIL)交易所、Filecoin云矿机、Filecoin矿机出售、租用、招商等业务。挚爱!

        • 2021-08-03 19:07:30

          @皇冠新现金网

          USDT跑分网www.Uotc.vip)是使用TRC-20协议的Usdt官方交易所,开放USDT帐号注册、usdt小额交易、usdt线下现金交易、usdt实名不实名交易、usdt场外担保交易的平台。免费提供场外usdt承兑、低价usdt渠道、Usdt提币免手续费、Usdt交易免手续费。U担保开放usdt otc API接口、支付回调等接口。

          接下来发生啥呢

  • 2021-08-20 00:08:22

    Filecoin交易所官网(www.ipfs8.vip)是FiLecoin致力服务于使用FiLecoin存储和检索数据的官方权威平台。IPFS官网实时更新FiLecoin(FIL)行情、当前FiLecoin(FIL)矿池、FiLecoin(FIL)收益数据、各类FiLecoin(FIL)矿机出售信息。并开放FiLecoin(FIL)交易所、IPFS云矿机、IPFS矿机出售、租用、招商等业务。有豁然开朗的感觉

    • 2021-09-12 12:12:58

      @皇冠即时比分

      USDT线下交易www.Uotc.vip)是使用TRC-20协议的Usdt官方交易所,开放USDT帐号注册、usdt小额交易、usdt线下现金交易、usdt实名不实名交易、usdt场外担保交易的平台。免费提供场外usdt承兑、低价usdt渠道、Usdt提币免手续费、Usdt交易免手续费。U担保开放usdt otc API接口、支付回调等接口。

      可以,在看

      • 2021-09-16 03:14:39

        @a55555.net 菜宝钱包(caibao.it)是使用TRC-20协议的Usdt第三方支付平台,Usdt收款平台、Usdt自动充提平台、usdt跑分平台。免费提供入金通道、Usdt钱包支付接口、Usdt自动充值接口、Usdt无需实名寄售回收。菜宝Usdt钱包一键生成Usdt钱包、一键调用API接口、一键无实名出售Usdt。好想知道结局

  • 2021-11-18 00:18:33

    Allbet开户www.aLLbetgame.us),欧博官网是欧博集团的官方网站。欧博官网开放Allbet注册、Allbe代理、Allbet电脑客户端、Allbet手机版下载等业务。

    先码,再看

    • 2021-12-04 08:57:56

      @www.caibao.it 最终西咸新区美瑞成房地产有限公司(中天美妙)以4.03亿元竞得中央城区单元01-ZX-02-32地块,矜持比例25%,溢价率28.75%。转到朋友圈了

      • 2021-12-28 00:30:56

        @usdt法币交易平台(www.usdt8.vip) 孩子是祖国未来的花朵,以是我们才可以拥有更壮大的未来,于是,对于每一个孩子来说,生涯都是充满期待的,而在现在这个看脸的时代,对于那些长得悦目的人来说,才是一个不错的生涯,但长得太悦目,貌似也不是什么好事,这不就因女儿长得太受迎接,为防意外父亲告退当贴身保镖,现状若何。文艺范儿的

  • 2022-03-12 00:01:01

    今天有新闻称,若是国安俱乐部的股权调换无法在1月31日前完成,将被强制更名,但这一说法并不准确。据新京报记者领会,中国足协职业联赛俱乐部名称审核要求国安俱乐部不晚于1月31日提交非企业化名称和股权调换焦点质料,其中包罗但不限于国有资产管理机构赞成转让的正式批复,或产权买卖机构挂牌买卖的公文,或双方盖章的股权转让协议,并未涉及强制更名的相关内容。现在距离31日已不到10天时间,希望事宜希望能获得让各方满足的效果。资深读者推荐

    • 2022-04-04 06:22:24

      @免费足球贴士(www.hgbbs.vip) 逆熵科技官网(www.ipfs8.vip)是FiLecoin致力服务于使用FiLecoin存储和检索数据的官方权威平台。鲸鱼矿池官网实时更新FiLecoin(FIL)行情、当前FiLecoin(FIL)矿池、FiLecoin(FIL)收益数据、各类FiLecoin(FIL)矿机出售信息。并开放FiLecoin(FIL)交易所、IPFS云矿机、IPFS矿机出售、租用、招商等业务。一定持续创作啊

  • 2022-05-04 00:14:55

    欢迎进入欧博官网手机(Allbet Game):www.aLLbetgame.us,欧博官网是欧博集团的官方网站。欧博官网开放Allbet注册、Allbe代理、Allbet电脑客户端、Allbet手机版下载等业务。满意,耐心看

  • 2022-07-27 00:21:56

      数据显示,上周美国初请失业金人数意外上升。RJO Futures高级市场战略师Bob Haberkorn示意,美元和美国国债收益率正在回落,这是现在的要害催化剂。相当乏善可陈的失业金数据也在辅助推动金价走高。我天天看,谁有我厉害

  • 2022-07-29 00:03:49

    据辉立生意场显示,该股黑市价高见322元,较招股价115元,升207元或1.8倍;按每手100股计,未计手续费,账面最多赚20700元。好看,特别精致的文