8月13日,在美国刚刚结束的安全顶级峰会BlackHat USA(黑帽大会)和DefCon上,蚂蚁金服光年安全实验室(简称AFLSLab)研发的漏洞检测工具等重要研究成果再次成功入选。自2018年以来,蚂蚁金服光年安全实验室还先后中稿BlackHat Asia 2018黑帽大会以及武器库,同时在北美的CanSecWest安全攻防峰会上也首次中稿Android安全领域的漏洞挖掘文章,连创多次第一。
据了解,黑帽安全技术大会创办于1997年,被公认为世界信息安全行业的最高盛会,也是最具技术性的信息安全会议。大会每年会评选有实战能力的安全工具进入"军械库"(BlackHat Arsenal),供全球安全行业学习。而DefCon黑客大会诞生于1992年,又称电脑黑客秘密大派对,参会者除来自世界各地黑客。这两个大会是网络安全行业的盛会,是安全从业者的世界舞台。
首次受邀,入选美国BlackHat &DefCon黑帽大会
在刚刚结束的BlackHat USA 2018军械库上,蚂蚁金服光年安全实验室的安全工程师周宇、高级安全专家曲和及来自默安的王伟,针对于VxWorks系统的高级模糊测试框架ChangWei成功入选,工具篇《ChangWei:A Modern Fuzzing Framework for VxWorks System》。
VxWorks系统具有良好的可靠性和卓越的实时性,被广泛应用在工控物联网领域,如卫星通讯、军事演习、弹道制导、飞机导航等,安全的重要性不言而喻。目前,针对其的测试方法还停留在传统的黑盒阶段,而光年安全实验室创新性地更新了检测方法,可以高效地发现系统本身和开发者代码中的潜在漏洞。
在随后举行的DEFCON USA DemoLab中,蚂蚁金服光年安全实验室的高级安全工程师周智和来自长亭的安全工程师张一峰受邀展示了开源工具议题《Passionfruit: an iOS app blackbox assessment tool》。iOS 和 Android 是目前最流行的两大移动智能操作系统。相比后者,iOS 的应用安全问题较少受到关注,工具也相对匮乏。
Passionfruit 是一款专门为 iOS 平台应用做安全测试和动态分析的工具,提供了跨平台的图形界面,快速完成 iOS 应用安全测试中常见的需求,包括信息收集、URL 测试、存储信息分析、截图、动态插桩等任务。利用此工具可以帮助开发者和安全研究人员方便快捷地对 iOS 应用暴露的攻击面进行测试分析,更快速定位隐患,提升 iOS 应用的安全性。
亚洲黑帽大会:唯一入选由中国人开发的漏洞检测工具
今年3月,在BlackHat ASIA 2018(亚洲黑帽大会)的军械库上,蚂蚁金服光年安全实验室的高级安全专家曲和、高级安全工程师河广研发的二进制漏洞检测工具HORUS成功入选,也是本届唯一入选的由中国人开发的工具,工具篇《HORUS - BINARY LIBRARY SECURITY SCANNING ENGINE》分享了工具HORUS。这是一套易用的跨平台二进制程序漏洞检测工具,可以有效预判程序漏洞,提前消除系统性风险。
当下越来越多的应用使用三方库,例如libopenssl、libffmpeg等,HORUS构建和提供了一套跨平台规则匹配系统,可以方便的对二进制库进行的特征分析和漏洞检测。譬如通过HORUS可预判到二进制库中可能存在类似“HeartBleed”这样的漏洞。当新的移动操作系统漏洞或缺陷出现时,可以通过自定义的检测规则,快速匹配,提前预判并消除风险。
同时,在BlackHat ASIA 2018的议题《International Problems: Serialized Fuzzing for ICU Vulnerabilities》中,来自蚂蚁金服光年安全实验室的安全专家墨蹊,分享了如何高效率地挖掘ICU组件漏洞的关键技术,以及团队最新研究发现的ICU中的几个漏洞的相关细节。
ICU是Unicode的国际化组件,应用非常广泛,很多非常流行的软件和系统比如Chrome, Edge, Firefox, Android, macOS, iOS, Windows 10中都用到了ICU,甚至一些汽车比如奔驰、宝马、奥迪、大众、丰田等的系统中也用到了ICU。ICU中的漏洞都可能对这些系统造成一定的危害,造成非常广泛的影响。光年实验室安全专家表示,通过这次分享,我们希望唤起各个开发者和厂商对ICU组件的漏洞引起重视,携手共同提高ICU公共组件的安全性。
首次亮相北美的CanSecWest 安全攻防峰会
在征战BlackHat的同时, 光年安全实验室的议题也入选过CanSecWest 2018。蚂蚁金服光年安全实验室的高级安全工程师仲花、高级安全专家曲和进行《Tunnel War: Attack Android Through Multiple Hidden Interface》的漏洞挖掘技术分享。这次分享揭秘了一系列潜藏在的Android系统中的逻辑漏洞,以及总结了发现的方法。在应用层,通过对手机固件厂商的预制更新机制FOTA以及Localsocket进行分析,揭秘了固件厂商软件包中的隐患;在系统层,通过隐藏在Android图形图像子系统中的一些列逻辑问题,从系统服务层层深入,揭露了新的逻辑漏洞挖掘方法与思路,同时深入攻击到芯片厂商的硬件抽象实现,揭露了硬件厂商在手机上实现存在的一些安全隐患与漏洞。这次分享揭露了多个没有被大家重视的Android系统中的隐藏攻击面,为进一步巩固Android系统安全,增强金融级安全能力提供了强有力的技术支持。
蚂蚁金服光年安全实验室有着丰富的黑灰产抗击经验和行业内顶尖的攻防技术能力,除致力于护航支付宝及蚂蚁金服的相关产品安全,同时也通过前沿的安全技术的密集分享来赋能外部合作商户、厂商以及生态伙伴的安全。2018年以来,光年实验室已报告多个操作系统漏洞以及浏览器漏洞,其中在浏览器方面报告的Chrome、Safari漏洞,均位居国内前列。也屡屡获得包括苹果、谷歌、微软在内的多家科技巨头的致谢。光年实验室正在成为安全领域的一颗新星。