自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

黑客利用騰訊財(cái)付通漏洞制作木馬 已感染1.2萬臺(tái)電腦

安全 漏洞
360安全中心發(fā)布重大安全警報(bào)稱,騰訊公司旗下財(cái)付通支付產(chǎn)品出現(xiàn)高危漏洞,導(dǎo)致其數(shù)字簽名證書被黑客利用制作木馬病毒,而絕大多數(shù)殺毒軟件無法防范。

北京時(shí)間7月7日,360安全中心發(fā)布重大安全警報(bào)稱,騰訊公司旗下財(cái)付通支付產(chǎn)品出現(xiàn)高危漏洞,導(dǎo)致其數(shù)字簽名證書被黑客利用制作木馬病毒,而絕大多數(shù)殺毒軟件無法防范。該漏洞將影響所有QQ彩鉆、騰訊拍拍以及接入財(cái)付通支付平臺(tái)的購物與充值網(wǎng)站的用戶。目前,360已將該漏洞細(xì)節(jié)提交給國家漏洞庫和騰訊公司,同時(shí)360安全衛(wèi)士和360殺毒進(jìn)行了緊急升級,能夠防御并查殺"財(cái)付通木馬"。

360安全專家介紹說,數(shù)字簽名相當(dāng)于一個(gè)程序的"身份證",具備有效數(shù)字簽名的程序通常被視為合法程序。而騰訊財(cái)付通漏洞是由于其數(shù)字簽名證書缺乏必要的安全機(jī)制,任何人使用手機(jī)就可以申請到;同時(shí),該證書也沒有控制使用權(quán)限,可以為任意程序提供數(shù)字簽名。這意味著,黑客可以毫無顧忌地用財(cái)付通數(shù)字簽名制作木馬,因?yàn)槌?60安全衛(wèi)士外,其它殺毒軟件目前尚無法有效攔截和查殺。

據(jù)驗(yàn)證,財(cái)付通數(shù)字簽名在裝有財(cái)付通根證書的電腦上會(huì)自動(dòng)生效(使用財(cái)付通且安裝了Tenpay.com Root CA)。因此,該漏洞主要威脅QQ彩鉆付費(fèi)用戶、騰訊拍拍用戶,以及其它接入財(cái)付通支付平臺(tái)的購物和充值網(wǎng)站用戶,用戶量保守估計(jì)也在千萬級水平。

360安全中心監(jiān)測發(fā)現(xiàn),網(wǎng)上已經(jīng)出現(xiàn)了帶有騰訊財(cái)付通數(shù)字簽名的木馬,感染量約為1.2萬臺(tái)電腦。從數(shù)字簽名的時(shí)間戳判斷,該木馬最早出現(xiàn)在7月3日中午,是一款能夠聯(lián)網(wǎng)下載大量木馬病毒的下載器,最明顯的中招現(xiàn)象是瀏覽器首頁被篡改為"7241網(wǎng)址導(dǎo)航"。由于財(cái)付通漏洞已經(jīng)被黑客公開利用,此類木馬的數(shù)量和感染量正在急劇上升,預(yù)計(jì)將成為未來一段時(shí)期最主要的木馬。

此前,國際知名廠商RealTek也曾發(fā)生數(shù)字簽名證書泄露事故,Stuxnet病毒就是利用RealTek數(shù)字簽名逃避殺毒軟件檢測,破壞伊朗核電站等工業(yè)設(shè)施。與RealTek不同的是,騰訊財(cái)付通的數(shù)字簽名證書更容易被黑客獲取,因而對普通網(wǎng)民影響更大。

360安全中心緊急呼吁,騰訊財(cái)付通用戶安裝360安全衛(wèi)士,只要正常開啟360安全衛(wèi)士木馬防火墻功能,就能有效攔截騰訊財(cái)付通木馬。用戶也可以手動(dòng)執(zhí)行360安全衛(wèi)士木馬查殺功能,檢查自己電腦是否已經(jīng)受到騰訊財(cái)付通木馬感染。

截至發(fā)稿前,騰訊公司尚未表態(tài)將在何時(shí)修復(fù)財(cái)付通數(shù)字證書的高危漏洞。

圖1:帶有財(cái)付通數(shù)字簽名的木馬樣本

圖1:帶有財(cái)付通數(shù)字簽名的木馬樣本

圖2:360木馬防火墻可攔截\"財(cái)付通木馬\"

圖2:360木馬防火墻可攔截"財(cái)付通木馬"

 

責(zé)任編輯:佟健 來源: 51CTO.com
相關(guān)推薦

2021-07-05 09:55:02

黑客木馬網(wǎng)絡(luò)攻擊

2021-07-02 15:46:41

黑客木馬網(wǎng)絡(luò)攻擊

2011-07-07 15:14:22

2011-08-31 09:45:28

2010-02-22 15:07:23

2012-07-09 11:17:19

2014-10-08 09:54:04

惡意軟件iWormMac

2011-07-18 16:03:33

黑客簽名

2011-07-25 17:16:05

2010-05-06 20:45:47

木馬網(wǎng)絡(luò)安全360安全中心

2012-07-11 17:33:47

2013-08-30 11:20:40

京東財(cái)付通騰訊

2016-04-19 10:09:55

2013-10-28 10:19:52

2021-11-24 16:30:44

木馬惡意軟件網(wǎng)絡(luò)攻擊

2014-06-23 15:27:16

2023-08-18 10:14:27

2021-06-26 07:09:47

戴爾漏洞網(wǎng)絡(luò)安全

2021-12-01 09:32:20

Android銀行木馬網(wǎng)絡(luò)安全

2012-05-29 10:10:13

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號