• 简体版 | 繁體版
  • 联系我们
  • 加入我们
  • 关于我们
  •  
  • 首页
  • 快讯
  • 价值号
  • 视频
  • 专题
  • 一线
  • 入驻价值号
  • 碳链APP
    微信公众号

    扫码下载App

  • 登录
  • 微信公众号

    微信公众号

导航
  • 首页
  • 快讯
  • 区块链+
  • 价值号
  • 视频
  • 专题
  • DeFi优选
碳链价值APP
专注服务于金融科技和区块链
立即打开

细思恐极:美国NSA独立发现微软严重漏洞

宅客频道宅客频道  •  2020-01-15
美国美国国家安全局(NSA)近日发布微软漏洞预警通告,其中最受关注的就是一个位于 CryptoAPI.dll 椭圆曲线密码 ( ECC ) 证书检测绕过相关的漏洞。

作者:李勤、大壮旅

1 月 15 日,微软例行公布了 1 月的补丁更新列表,其中有一个漏洞引起了高度关注:这是一个位于 CryptoAPI.dll 椭圆曲线密码 ( ECC ) 证书检测绕过相关的漏洞。

厉害的是,美国美国国家安全局(NSA) 随后也发布了关于这个漏洞的预警通告。

通告显示,NSA 独立发现了这个漏洞,并汇报给微软。要知道,NSA 之前可是专门挖掘了微软漏洞进行利用,还搞出了“永恒之蓝”系列。

宅客频道给不熟悉网络安全的童鞋们回忆下其中的“细思恐极”之处:2017 年 5 月 12 日晚上 20 时左右,全球爆发大规模勒索软件感染事件,用户只要开机上网就可被攻击。五个小时内,包括英国、俄罗斯、整个欧洲以及国内多个高校校内网、大型企业内网和政府机构专网中招,被勒索支付高额赎金(有的需要比特币)才能解密恢复文件,这场攻击甚至造成了教学系统瘫痪,包括校园一卡通系统。

上述事件是不法分子通过改造之前泄露的 NSA 黑客武器库中“永恒之蓝”攻击程序发起的网络攻击事件。

不过,在一些外媒报道中,NSA 表达了自己的诚意:将努力成为网络安全界和私营部门的盟友,并将开始与合作伙伴分享漏洞数据,而不是积累这些数据并用于未来的攻击行动。

按照“说人话”的版本,这次 NSA 发现的是个严重的核心加密组件漏洞,很多版 Windows 都躲不过。一旦这个关键漏洞被不法分子利用,可能会对几个关键的 Windows 安全功能造成广泛的影响,比如 Windows 桌面与服务器的认证,微软 IE/Edge 浏览器负责的敏感信息保护,以及许多第三方应用与工具等。

这个严重漏洞藏在名为 crypt32.dll 的 Windows 组件中。在微软官方语境中,crypt32.dll 所在的模块负责的是“CryptoAPI(加密 API)中的认证与密码信息功能”。在工作中,微软 CryptoAPI 提供的服务能帮助开发者借助密码保护基于 Windows 平台的应用,其功能包括利用数字证书加密与解密数据。

同样的,crypt32.dll 中的这个漏洞遭到滥用后,不法分子就能欺骗与软件捆绑的数字签名。此外,攻击者甚至能借此将恶意软件打扮成人畜无害的正规软件并加上合法软件公司的签名。

宅客频道从奇安信红雨滴的研究成果中发现,攻击者可以通过构造恶意的签名证书,并以此签名恶意文件来进行攻击,此外由于 ECC 证书还广泛的应用于通信加密中,攻击者成功利用该漏洞可以实现对应的中间人攻击。

红雨滴的分析报告还显示,值得注意的是指定参数的 ECC 密钥证书的 Windows 版本会受到影响,而这一机制,最早由 WIN10 引入,影响 WIN10,Windows Server2016/2019 版本,而于今年 1 月 14 日停止安全维护的 WIN7/Windows Server 2008 由于不支持带参数的 ECC 密钥,因此不受相关影响。

今日上午 11 时左右,红雨滴的负责人汪列军还对宅客频道编辑表示,这个漏洞影响很大,正在抓紧分析。安全公司 360 方面也表示,将有研究人员出具分析报告。

CERT-CC 安全研究人员 Will Dormann 则提前一天就发了推文称,“明天的微软周二补丁日升级大家可得盯紧了别放松。怎么说呢?这算是我的预感吧。”

在此之前,据说微软已经悄悄地向美国军方和一些高价值客户/目标(那些管理关键互联网基础设施的),以及一些签了保密协议的组织机构推送了一版补丁。简言之,它们不想在今年的首个周二补丁日(美国时间 1 月 14 日)前走漏这一消息。

这意味着,国内外安全公司对此相当重视。

坊间传闻,过去 48 小时内微软憋了大招,才在周二补丁日上推出了非常显眼的升级,而且运行 Windows 的所有组织机构需要第一时间完成升级。

以下是补丁地址

https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2020-0601

参考来源:

krebsonsecurity,Cryptic Rumblings Ahead of First 2020 Patch Tuesday;

展开全文
打开碳链价值APP  查看更多精彩资讯
声明:本文内容为作者独立观点,不代表碳链价值立场,且不构成任何投资理财建议。
0 0
NSA永恒之蓝椭圆曲线密码微软 Windows

扫一扫,分享到微信

相关推荐

一文了解微软布局元宇宙的「核武器」Hololens 深度

一文了解微软布局元宇宙的「核武器」Hololens

元宇宙之道 2022-05-30 深度
微软元宇宙
微软目前主要精力仍在HoloLens上
工业元宇宙是乌托邦,还是颠覆工业发展的革命 滚动

工业元宇宙是乌托邦,还是颠覆工业发展的革命

看见Metaverse 2022-05-27 滚动
微软工业元宇宙
工业元宇宙,能做什么?
“叫板”英伟达和Meta,微软首提工业元宇宙 滚动

“叫板”英伟达和Meta,微软首提工业元宇宙

元宇宙之道 2022-05-26 滚动
微软meta工业元宇宙
“临场感是最终极的杀手级应用。”

碳链快讯更多 ›

2022-06-29

中国文化传媒新文创藏品平台正式上线

2022-06-29

中国台湾完成CBDC原型零售试验

2022-06-29

FatMan:Hodlnaut添加UST是为了利用散户作为退出流动性来脱手其UST头寸

2022-06-29

比特币矿商Mawson将延缓所有主要资本支出

2022-06-29

瑞典央行副行长:CBDC不会成为解决所有跨境支付问题的“捷径”

2022-06-29

恒生电子旗下数字藏品平台予藏开始“清退”,暂停发售新藏品并原价回购已售藏品

2022-06-29

Marathon Digital在美国蒙大拿州的矿机受暴风雨影响停机

2022-06-29

迪拜拟建立数字经济工作组:元宇宙是优先工作之一

2022-06-29

美国专利商标局将每月举办区块链和知识产权网络研讨会

2022-06-29

CoinFLEX与Roger Ver存在4700万美元债务纠纷,与发币筹资目标金额相同

2022-06-29

Layer1区块链Linera完成600万美元种子轮融资,a16z领投

2022-06-29

报告:三箭资本类似老式的麦道夫式庞氏骗局

2022-06-29

Web3身份验证创企Dynamic完成750万美元种子轮融资,a16z领投

2022-06-28

电商巨头eBay提交涉及NFT、NFT交易等的商标申请

2022-06-28

区块链金融科技公司PolySign完成5300万美元C轮融资,Cowen Digital等参投

2022-06-28

美国银行报告:Web3 应用生态系统具有变革每个行业的潜力

2022-06-28

调查:加密货币在千禧一代中比共同基金更受欢迎

2022-06-28

乌兹别克斯坦:太阳能挖矿所得资产免税,但禁止匿名币挖矿

2022-06-28

Bertelsmann India Investments新基金募资5亿美元,将投资Web3等领域

2022-06-28

中国民生银行推出对公账户直接发放数字人民币薪资服务

2022-06-28

区块链技术公司Circulor完成2500万美元B轮融资,Westly Group领投

2022-06-28

知情人士:火币或将裁员30%

2022-06-28

HTC宣布推出首款元宇宙手机HTC Desire 22 Pro

2022-06-28

NFT元宇宙游戏Mech.com完成600万美元融资,Shima Capital领投

2022-06-28

元宇宙全息技术开发商Swave完成700万欧元融资,FFTF等参投

2022-06-28

加密数据公司Kaiko完成5300万美元B轮融资,Eight Roads领投

2022-06-28

Web3营销初创公司Omi完成600万欧元融资,Dawn Capital领投

2022-06-28

MakerDAO正投票决定5亿枚DAI的投资策略分配方式,投票将于7月1日凌晨结束

2022-06-28

元宇宙活动公司 RLTY 完成约423万美元融资,The Sandbox 联创等参投

2022-06-28

中国园林博物馆发布数字藏品

2022-06-28

摩洛哥中央银行:即将公布加密货币监管法案

2022-06-28

消息人士:加密借贷平台 BlockFi 美国交易主管 Jason Wilkinson 被裁

2022-06-28

灰度CEO:公司仍然致力于将GBTC转换为比特币ETF

2022-06-27

Tether CTO回应对冲基金做空传闻:USDT是可靠的稳定币,始终能够正常赎回

2022-06-27

报告:到2026年,全球汽车区块链市场规模将达16亿美元

2022-06-27

美国SEC主席:所有加密货币中,只有比特币属于商品

2022-06-27

Otherdeed总交易额超过10亿美元,24小时交易额涨幅达338.20%

2022-06-27

外媒:Celsius CEO曾试图逃离美国但被当局阻止

2022-06-27

中国科协主席万钢:希望走出一条具有中国特色的“元宇宙”发展路径

2022-06-27

澳新银行推出的澳元稳定币已被用于购买该国代币化碳信用额度

2022-06-27

人民网评比特币暴跌:虚拟货币终究是黄粱一梦、庞氏骗局

2022-06-27

Incredibuild完成3500万美元B轮融资,Hiro Capital领投

2022-06-27

四川法院在一起虚拟货币交易案件中判决借条无效且交易平台停止造成的损失风险自担

2022-06-27

北京:培育人工智能、区块链等新兴产业集群

2022-06-27

伊朗央行计划在2个月内推出加密里亚尔的试点

2022-06-27

印度推出首个NFT电子竞技平台Loco Legends

2022-06-27

印度时尚Web3初创公司Bitliberte完成176万美元融资

2022-06-27

彭博ETF分析师:SEC不会批准一个现货比特币ETF

2022-06-27

《徐州日报》发行江苏首份新闻数字藏品

2022-06-27

英国议员:加密市场的抛售并未动摇他对该行业的信心

推荐文章

  • Web3确有实际用例,但还不够完美

    2022-06-29

  • 从传统金融危机中汲取教训:加密市场崩盘没什么不同

    2022-06-29

  • a16z被怼名场面:问题句句直戳Web3命门

    2022-06-29

  • Chainalysis:Decentralize 的 DAO 其实没那么去中心化

    2022-06-29

  • The Block:无聊猿如何成为元宇宙的基础?

    2022-06-29

价值号更多 ›

吉时通信
吉时通信
文章: 134
  • 从OpenSea的挑战者看NFT交易平台的演进历程
  • 以太坊合并:如何影响显卡和区块链行业?
  • 以太坊合并的底层观察:区块结构和MEV
链集市ChainMarket
链集市ChainMarket
文章: 181
  • 区块链产业周刊|重庆国家区块链创新应用综合性试点启动;蚂蚁链实现能源产业物理资产“上链”;《关于加强数字政府建设的指导意见》发布
  • 区块链产业周刊丨日本政府计划开始全面改善Web3环境;三星资产管理将上市其区块链ETF;中国支付清算协会提议推广数字人民币新场景
  • 区块链会彻底改变整个亚太地区供应链吗?
Unitimes
Unitimes
文章: 391
  • 从传统金融危机中汲取教训:加密市场崩盘没什么不同
  • 回顾全球金融危机 DeFi可以从中学到什么?
  • 这一次 Crypto崩盘没有什么不同
换一批

热门标签

新基建 比特币 以太坊 矿业 DeFi 共识对话 区块链+ 研报 美联储 央行数字货币 无限QE 加密衍生品 AI 云计算 大数据 5G 政策 交易所 稳定币 电子支付 Libra 算力产业 联盟链 公链 区块链 加密货币 Nervos Cosmos EOS STO

邮件订阅

及时、全面、专业、准确的资讯与数据,致力于为区块链爱好者以及数字货币投资者提供最好的服务。

App内打开

邮件订阅

及时、全面、专业、准确的资讯与数据,致力于为区块链爱好者以及数字货币投资者提供最好的服务。

Moshou

碳链价值是集资讯、行情、数据于一身的区块链信息服务平台,我们追求及时、全面、专业、精确的资讯与数据,致力于为区块链创新者和数字货币投资者提供优质的服务。

关于我们 加入我们 联系我们 隐私条款
微信公众号

扫一扫关注微信公众号

Copyright © 2018-2020 碳链价值 京ICP备18046423号
下载碳链App

下载碳链App

微信公众号

微信公众号

微信公众号

微信公众号

打赏文章作者

支付宝打赏二维码 支付宝扫一扫打赏
微信打赏二维码 微信扫一扫打赏

# 热门搜索 #

CBDC 比特币 DeFi 以太坊 区块链