高通DSP芯片被曝6個漏洞事件引發的安全危機猜想

2020-08-20 16:27:30 來源:站長之家
        【每日科技網】

  近日,國外知名安全研究機構Check Point發現,高通骁龍系列芯片的數字信号處理芯片(DSP)中存在大量漏洞,總數多達 400 多。研究人員表示,由于易受攻擊的DSP芯片“幾乎見于世界上所有的安卓手機上”,導緻全球受此漏洞影響的機型超過40%,其中不乏有全球知名品牌手機。

  報告中指出,攻擊者利用這些漏洞不僅可以将手機變成一個完美的監聽工具,而且還能夠使手機持續無響應,或者鎖定手機上的所有信息,使用戶永遠不可訪問。此外,攻擊者還可以利用惡意軟件和其他惡意代碼完全隐藏惡意活動。

  目前,高通已發表聲明确認這些漏洞的存在并發布了修複程序,建議用戶僅從受信任的位置安裝應用。但考慮到受這些漏洞影響的設備數量和安卓機更新速度,該補丁在短時間内很難輕松地到達所有設備,這意味着安全問題仍會出現。

  安全盲區:系統漏洞下的“人為漏洞”

  在高通DSP芯片被曝漏洞引起各方關注之時,大家甚至用“間諜工具”、“史詩級漏洞”、“緻命隐患”等詞闡述被曝事件的嚴重性,強調的是系統漏洞安全“卡脖子”的問題。在這背後,其實有一個圍繞安全漏洞的挖掘、披露和利用發展成日益繁榮、高度組織性的龐大地下市場。

  如很多事物一樣,風光的背後都有另一面,軟件系統同樣如此。各種類型的軟件系統為用戶帶來便利和提高生産率的同時,由于信息系統從設計、開發、測試、部署和應用中存在脆弱點或缺陷,使得漏洞具有普遍性和長期性,并且貫穿軟件的全生命周期。

  但事實上,漏洞本身并不會造成危害,可所有的安全威脅卻都是出于漏洞的被利用。鑒于極大的經濟利益訴求,攻擊者往往會在未經授權的情況下,利用這些漏洞訪問網絡,竊取數據或操控數據,以及癱瘓網絡的功能,從而獲取經濟利益和隐私數據。

  安全漏洞已成為重大信息安全事件的主要原因之一,頻發的安全漏洞事件更是讓全球關注達到了空前的高度。 2017 年 5 月 12 日,不法分子利用Windows系統“永恒之藍”漏洞制作WannaCry勒索病毒迅速在全球範圍内大規模爆發,至少 150 個國家、 30 萬名用戶中招,直接造成損失達 80 億美元。今年 3 月,萬豪連鎖酒店披露了一起安全漏洞,影響了 520 多萬酒店客人的數據,涉及個人詳細隐私信息。

  最近幾年,被曝漏洞數量逐漸攀升并且不斷刷新記錄。根據Skybox Security發布的 2020 年漏洞和威脅趨勢報告顯示,截至目前 2020 年為 9799 份, 2019 年為 7318 份,增幅為34%。此數據也超過了 2018 年前六個月報告的記錄 8485 份,表明 2020 年的新增漏洞數量很可能會突破新記錄。而據騰訊安全威脅情報中心數據顯示,截至 2019 年 12 月底,仍有79%的企業終端上存在至少一個高危漏洞未修複,而這帶來的網絡安全風險不言而喻。

  聯動協同推進,打造漏洞産業 鍊實踐 閉環

  在漏洞市場的内外雙重刺激下,包括位于前端的廠商、上遊漏洞發現、中遊漏洞披露以及下遊漏洞利用等漏洞産業化鍊條逐漸形成,以此達到防禦黑客攻擊的目的。

  作為漏洞産業的核心樞紐,以政府漏洞庫為代表的漏洞平台發揮着巨大的價值,是衡量漏洞危險程度的重要标準。在我國,由國家計算機網絡應急技術處理協調中心(CNCERT)聯合國内重要信息系統單位、基礎電信運營商、網絡安全廠商、軟件廠商和互聯網企業建立的國家網絡安全漏洞庫,進行統一收集驗證、預警發布及應急處置體系,切實提升在安全漏洞方面的整體研究水平和及時預防能力。

  軟件産業是軟件漏洞産業的源頭,如何在前期快速識别和修補漏洞就顯得尤為重要。目前,國内外各大安全廠商、白帽黑客、以及研究/測評機構在漏洞挖掘及防禦方面貢獻了不小的力量。作為互聯網安全品牌,騰訊安全早在 2016 年就已成立了七大聯合實驗室,專注漏洞挖掘并負責向第三方廠商報告,同時向用戶提供漏洞修複解決方案。

  在協助廠商修複漏洞方面,騰訊安全聯合實驗室目前在漏洞挖掘、檢測及防禦等重要環節中形成一套完善的漏洞防禦體系。在遵循國際漏洞披露規則前提下,聯合實驗室第一時間向受影響廠商提交了漏洞相關情況說明,協助受此影響廠商進一步提升産品的安全性能,保護廣大用戶的網絡安全。同時,騰訊安全聯合實驗室還連同騰訊其他業務平台,常年向Adobe、蘋果、微軟、谷歌等國際廠商提交漏洞研究報告,持續推動互聯網安全生态的發展。

  在騰訊安全聯合實驗室之中,被業内譽為“漏洞挖掘機”的騰訊安全玄武實驗室曾先後對外公布“BadBarcode”、“BadTunnel”、“應用克隆”、“殘迹重用”、“BucketShock”、 “BadPower”等重要研究成果,發現并協助國内外知名企業修複了上千個安全問題。在智能網聯汽車安全研究上,騰訊安全科恩實驗室曾榮獲特斯拉CEO埃隆·馬斯克寫親筆信緻謝、入選“特斯拉安全研究員名人堂”、全球“寶馬集團數字化及IT研發技術獎”等榮譽。随着當前産業互聯網時代的到來,護航産業數字化變革、守護全網用戶的信息安全也已成為騰訊安全聯合實驗室的重要使命之一。

  随着互聯網的快速發展,漏洞提交平台和漏洞獎勵計劃也應運而生。如今漏洞獎勵計劃已成為全球互聯網公司的重要安全策略之一。在過去的一年,微軟花費 1370 萬美元獎勵産品漏洞發現者,比上一年度同期的 440 萬美元多出逾兩倍。在 2019 年黑帽大會上,蘋果升級漏洞懸賞計劃從之前的每個漏洞 20 萬美元提升至 100 萬美元,希望借助白帽黑客力量解決自身産品安全隐患。

  此外,每年全球範圍内還會舉辦各種黑客大會和漏洞挑戰賽,圍繞信息安全領域的發展趨勢、創新技術及風險漏洞進行深入探讨,集黑客最強大腦助推網絡安全的發展。随着新基建時代的到來,新基建下的安全變得前所未有的重要。本月初,國内新基建安全大賽正式啟動,目标就是邀請行業技術精英,共同探索新基建場景應用中潛在的安全風險,将最終賽果反哺新基建安全标準制定。

  當前,以人工智能、雲計算、區塊鍊等為代表的新技術基礎設施将進一步融入數字社會,漏洞産業或将面臨全新挑戰的同時,必然也會保持高速發展,相信未來漏洞産業鍊也将湧現更多的業務模式和服務形态,來助力産業互聯網時代安全建設。

免責聲明:本文僅代表作者個人觀點,與每日科技網無關。其原創性以及文中陳述文字和内容未經本站證實,對本文以及其中全部或者部分内容、文字的真實性、完整性、及時性本站不作任何保證或承諾,請讀者僅作參考,并請自行核實相關内容。
    本網站有部分内容均轉載自其它媒體,轉載目的在于傳遞更多信息,并不代表本網贊同其觀點和對其真實性負責,若因作品内容、知識産權、版權和其他問題,請及時提供相關證明等材料并與我們聯系,本網站将在規定時間内給予删除等相關處理.

猜你喜歡

海能達發布全新專業防爆PDT對講機CH690Ex

随着我國應急管理體系持續完善,消防救援任務正在從傳統火災處置,向化工園區事故、危險品洩漏、地下空間救援、大型綜合災害等多風險、多場景方向發展。在這些複雜環境中,救援現場往往面臨爆炸性氣體、可燃性粉塵、

2周前

海能達CCW 2026載譽收官:AI與融合通信引領專用通信新未來

6月16日至18日,2026年全球關鍵通信展(CCW2026)在英國倫敦舉行。展會期間,海能達集中展示了從終端到系統、從感知到決策的全鍊路創新版圖,AI與融合通信産品及解決方案貫穿三天展期,持續獲得高

4周前

登陸歐洲 Intersolar!遠景AI電力系統支撐全球 AI 算力發展

慕尼黑,2026年6月23日——在IntersolarEurope2026上,遠景科技集團發布面向AI數據中心的下一代電力基礎設施——融合風光儲一體化方案、固态變壓器(SST)、800V直流供電、儲能

4周前

海能達六度問鼎ICCAs,PDC650與西安機場方案摘得雙獎

6月17日,2026年國際關鍵通信獎(InternationalCriticalCommunicationsAwards,ICCAs)在英國倫敦舉行的全球關鍵通信展(CCW2026)期間正式揭曉。海能

4周前

海能達即将亮相2026年CCW全球關鍵通信展: 攜AI與融合通信解決方案登陸倫敦

6月16日至18日,2026年CCW全球關鍵通信展将在英國倫敦啟幕。作為全球領先的專用通信解決方案提供商,海能達将以全場景關鍵通信産品矩陣亮相F25展位,集中展示面向公共安全、應急救援、城市治理等領域

1個月前

海能達再獲第十一屆廣東專利獎:持續自主創新,構築專用通信知識産權高地

近日,廣東省市場監督管理局正式公示第十一屆廣東專利獎評選結果。海能達通信股份有限公司申報的“一種集群通信系統的組派接方法、通信系統及存儲介質”(專利号:ZL201811296617.7)榮獲廣東專利優

1個月前