网易首页 > 网易科技 > 互联网 > 正文

互联网安全不眠夜:Heartbleed波及网银电商

0
分享至

互联网安全不眠夜:“心脏出血”波及网银电商

文/阳淼 山寨发布会创始人

昨晚(4月8日)是黑客和白帽们的不眠之夜。他们有的在狂欢,逐个进入戒备森严的网站,耐心地收集泄漏数据,拼凑出用户的明文密码;有的在艰苦升级系统,统计漏洞信息,还要准备说服客户的说辞,让他们意识到问题的严重性;当然还有淼叔这样看热闹不嫌事大的,拼命恶补安全常识、寻找专家采访,试图记录这历史性的一夜。

这一夜,互联网门户洞开。

基础安全协议“心脏出血”

北京知道创宇公司的余弦守在电脑屏幕前彻夜未眠。作为一家高速发展的安全企业研究部总监,余弦在国内黑客圈资历颇深。他向淼叔介绍了这次事件的起源。该漏洞是由安全公司Codenomicon和谷歌安全工程师发现的,并提交给相关管理机构,随后官方很快发布了漏洞的修复方案。4月7号,程序员Sean Cassidy则在自己的博客上详细描述了这个漏洞的机制。

他披露,OpenSSL的源代码中存在一个漏洞,可以让攻击者获得服务器上64K内存中的数据内容。这部分数据中,可能存有安全证书、用户名与密码、聊天工具的消息、电子邮件以及重要的商业文档等数据。

OpenSSL是目前互联网上应用最广泛的安全传输方法(基于SSL即安全套接层协议)。可以近似地说,它是互联网上销量最大的门锁。而Sean爆出的这个漏洞,则让特定版本的OpenSSL成为无需钥匙即可开启的废锁;入侵者每次可以翻检户主的64K信息,只要有足够的耐心和时间,他可以翻检足够多的数据,拼凑出户主的银行密码、私信等敏感数据;假如户主不幸是一个开商店的或开银行的,那么在他这里买东西、存钱的用户,其个人最敏感的数据也可能被入侵者获取。

一位安全行业人士在知乎上透露,他在某著名电商网站上用这个漏洞尝试读取数据,在读取200次后,获得了40多个用户名、7个密码,用这些密码,他成功地登录了该网站。

发现者们给这个漏洞起了个形象的名字:heartbleed,心脏出血。这一夜,互联网的安全核心,开始滴血。

中国有至少三万台机器“带病”

一些安全研究者认为,这个漏洞影响可能没有那么大,因为受漏洞影响的OpenSSL 1.01系列版本,在互联网上部署并不广泛。

国内老资格的安全工作者、安天实验室首席架构师江海客不认同这种说法。他在微博上预警:“这一次,狼真的来了”。

余弦则以对问题进行了精确的定量分析。4月8日的不眠之夜中,他除了在Twitter和各大论坛中实时跟踪事态的最新进展,更重要的精力放在了ZoomEye系统的扫描上。根据该系统扫描,中国全境有1601250台机器使用443端口,其中有33303个受本次OpenSSL漏洞影响!443端口仅仅是OpenSSL的一个常用端口,用以进行加密网页访问;其他还有邮件、即时通讯等服务所使用的端口,因时间关系,尚未来得及扫描。

ZoomEye是一套安全分析系统,其工作原理类似Google,会持续抓取全球互联网中的各种服务器,并记录服务器的硬件配置、软件环境等各类指标,生成指纹,定期对比,以此确定该服务器是否存在漏洞或被入侵。在此次“心脏出血”漏洞检测中,余弦给该系统后面加上一个“体检”系统,过滤出使用问题OPenSSL的服务器,即可得出存在安全隐患的服务器规模。

从该系统“体检”结果看,比三万台问题服务器更令人惊心的,是这些服务器的分布:它们有的在银行网银系统中,有的被部署在第三方支付里,有的在大型电商网站,还有的在邮箱、即时通讯系统中。

自这个漏洞被爆出后,全球的骇客与安全专家们展开了竞赛。前者在不停地试探各类服务器,试图从漏洞中抓取到尽量多的用户敏感数据;后者则在争分夺秒地升级系统、弥补漏洞,实在来不及实施的则暂时关闭某些服务。余弦说,这是目前最危险的地方:骇客们已经纷纷出动,一些公司的负责人却还在睡觉。而如果骇客入侵了服务器,受损的远不止公司一个个体,还包括存放于公司数据库的大量用户敏感资料。更为麻烦的是,这个漏洞实际上出现于2012年,至今两年多,谁也不知道是否已经 有骇客利用漏洞获取了用户资料;而且由于该漏洞即使被入侵也不会在服务器日志中留下痕迹,所以目前还没有办法确认哪些服务器被入侵,也就没法定位损失、确认泄漏信息,从而通知用户进行补救。

问题的应对与新的问题

目前,ZoomEye仍在持续不断地给全球服务器”体检“,这个过程需要20小时左右。相比之下,仅仅给国内服务器体检需要的时间短得多,仅仅需要22分钟;而给那三万多台”带病“服务器重复体检,则只需两分钟。目前,余弦已经将这份名单提交给CNCERT/CC(国家互联网应急中心),由后者进行全国预警。但是,除了移动、联通等这些大型企业外,CNCERT也没有强制力确保其他公司看到预警内容,最后可能还是需要媒体持续曝光一些“带病”服务器,以此倒逼相关公司重视该漏洞。

而在漏洞修补期间,普通消费者与公司均应该采取相关措施规避风险。对于普通用户来说,余弦建议在确认有关网站安全之前,不要使用网银、电子支付和电商购物等功能,以避免用户密码被钻了漏洞的骇客捕获。“一位银行朋友告诉我,他们补上这个漏洞需要两天时间。这两天大家最好就别登录网银了,确认安全后再登。如果已经登录过了,那就考虑换一下密码吧。”

与用户的消极避险不同,相关互联网企业则应该尽快进行主动升级。升级到最新的OpenSSL版本,可以消除掉这一漏洞,这是目前企业最便捷的做法。但在升级后,理论上还应该通知用户更换安全证书(因为漏洞的存在,证书的密钥可能已泄漏),并通知用户尽可能地修改密码。后面这两个措施,企业实施起来会面临很大的代价,也只能通过媒体尽量曝光,让意识到的用户重新下载证书并自行修改密码了。

由于“心脏出血”漏洞的广泛性和隐蔽性,未来几天可能还将会陆续有问题爆出。在互联网飞速发展的今天,一些协议级、基础设施级漏洞的出现,可能会打击人们使用互联网的信心,但客观上也使得问题及时暴露,在发生更大的损失前及时得到弥补。作为身处其中的个人,主动应变、加强自我保护,可能比把安全和未来全部托付出去要负责任一些。

微信公众号是“如是淼闻”(RUSHIMIAOWEN),个人微信为2350285,微博@阳淼,私信开放。">阳淼的微信公众号是“如是淼闻”(RUSHIMIAOWEN),个人微信为2350285,微博@阳淼,私信开放。

1 2 3 显示全文
分页导航:
相关推荐
热点推荐
2-0,24岁曼联旧将发威:一球一助,率队完胜诺丁汉森林

2-0,24岁曼联旧将发威:一球一助,率队完胜诺丁汉森林

凌空倒钩
2025-12-31 09:36:42
一个怪现象,现在人生病住院,连兄弟姐妹也瞒着,原因却很现实

一个怪现象,现在人生病住院,连兄弟姐妹也瞒着,原因却很现实

黑猫故事所
2025-12-25 22:08:33
福建男子囤积8千吨铜,当价格翻倍,他的举动让所有同行都傻眼了

福建男子囤积8千吨铜,当价格翻倍,他的举动让所有同行都傻眼了

红豆讲堂
2025-11-16 06:00:06
女子出轨被抓包,丈夫抓她游行示众:她把我的钱给其他男人花

女子出轨被抓包,丈夫抓她游行示众:她把我的钱给其他男人花

唐小糖说情感
2025-06-15 08:46:47
天安门上的宾客:蒋介石结拜兄弟,9年后为何被毛主席下令逮捕?

天安门上的宾客:蒋介石结拜兄弟,9年后为何被毛主席下令逮捕?

江城说历史
2025-12-30 19:36:34
李盈莹现身哈尔滨,理着波浪头,吃着烤串,听着二人转,非常悠哉

李盈莹现身哈尔滨,理着波浪头,吃着烤串,听着二人转,非常悠哉

湘楚风云
2025-12-31 18:17:05
两岸舰艇发生对峙,所有舰艇摘除炮衣,台军方已下令,可采取措施

两岸舰艇发生对峙,所有舰艇摘除炮衣,台军方已下令,可采取措施

博览历史
2025-12-30 18:22:11
晚节不保!正面数据全挂0+2失误4犯,球迷:你还是老实打潜力赛吧

晚节不保!正面数据全挂0+2失误4犯,球迷:你还是老实打潜力赛吧

弄月公子
2025-12-31 11:25:57
生殖科最奇葩的事是什么?网友:这个科绝对是最有钱成本最低的科

生殖科最奇葩的事是什么?网友:这个科绝对是最有钱成本最低的科

带你感受人间冷暖
2025-12-25 00:05:19
交流结束,蒋万安闪电离沪,上飞机前通告全岛,台当局捅了马蜂窝

交流结束,蒋万安闪电离沪,上飞机前通告全岛,台当局捅了马蜂窝

科普100克克
2025-12-30 18:08:15
分享3部高能韩剧,每一部都是经典,好评如潮看点十足

分享3部高能韩剧,每一部都是经典,好评如潮看点十足

胡鋇就爱无拘无束
2025-12-30 23:41:55
东北最有钱老头,一天进账1.6亿,冠名46列高铁,本人却很少露面

东北最有钱老头,一天进账1.6亿,冠名46列高铁,本人却很少露面

牛牛叨史
2025-12-28 23:50:09
中国纯电车型一年保值率:小米SU7、问界M9、理想MEGA排前三

中国纯电车型一年保值率:小米SU7、问界M9、理想MEGA排前三

快科技
2025-12-31 21:01:10
钉在耻辱柱上!国家文物局出手,这三个跳梁小丑,彻底凉凉

钉在耻辱柱上!国家文物局出手,这三个跳梁小丑,彻底凉凉

八斗小先生
2025-12-24 09:37:51
美国男子公园放狗起冲突,与爱犬在妻子面前同遭射杀,枪手被捕。

美国男子公园放狗起冲突,与爱犬在妻子面前同遭射杀,枪手被捕。

环球趣闻分享
2025-12-31 15:52:34
郑好被拿下了,是否代表德云社的更替?顽皮哥上位成功?

郑好被拿下了,是否代表德云社的更替?顽皮哥上位成功?

小兰聊历史
2026-01-01 00:05:02
上海残障人士因坐轮椅在大厦遭保安“驱赶”:电动轮椅有电池,进去也不能坐电梯…

上海残障人士因坐轮椅在大厦遭保安“驱赶”:电动轮椅有电池,进去也不能坐电梯…

上海圈
2025-12-30 18:36:20
年薪4600万,球队老大成累赘!全联盟难找下家,NBA快没容身之地

年薪4600万,球队老大成累赘!全联盟难找下家,NBA快没容身之地

老梁体育漫谈
2026-01-01 00:44:37
为什么人到中年很少有身材苗条的呢?网友:身材管理是个奢侈品

为什么人到中年很少有身材苗条的呢?网友:身材管理是个奢侈品

夜深爱杂谈
2025-12-08 20:08:11
放弃争夺数百亿遗产,带着女儿远遁美国,如今才知道她有多清醒

放弃争夺数百亿遗产,带着女儿远遁美国,如今才知道她有多清醒

梦史
2025-12-16 11:07:49
2026-01-01 04:23:00

科技要闻

老罗,演砸了,也封神了?

头条要闻

日企代表团推迟原定访华行程 外交部回应

头条要闻

日企代表团推迟原定访华行程 外交部回应

体育要闻

马特乌斯展望2026年:西班牙将夺得世界杯冠军,德国能进四强

娱乐要闻

官宣才两天就翻车?七七被连环爆料

财经要闻

高培勇:分配制度改革是提振消费的抓手

汽车要闻

凯迪拉克纯电中型SUV 售价不足24万/33寸曲面屏

态度原创

艺术
教育
旅游
家居
数码

艺术要闻

中国博物馆全书!看遍中国8000年顶流审美

教育要闻

“2025中国教师报课堂改革十大样本”发布

旅游要闻

香港举行“新希望、新开始”跨年倒数活动

家居要闻

无形有行 自然与灵感诗意

数码要闻

三星将在CES 2026发布厨房家电阵容,首次将谷歌Gemini塞进冰箱

无障碍浏览 进入关怀版
×