當前位置:
首頁 > 新聞 > Android系統20萬美元入侵計劃無人問津,研究人員稱獎金太少

Android系統20萬美元入侵計劃無人問津,研究人員稱獎金太少



六個月前,Google發布了一項針對Android系統的入侵獎金計劃,該計劃提出只要有誰可以在僅知道受害者的電話號碼和電子郵件的前提下遠程侵入安卓設備,那麼將會獲得谷歌提供的20萬美金的高額獎金。


不過令人尷尬的是,該獎金計劃至今無人問津。


雖然這聽起來像是個好消息,像是證明了安卓系統足夠的安全性。但是真的是因為這個原因,才導致的該計劃遭人冷落嗎?


其實事實並非如此,早在該計劃提出的初期就有人指出,20萬美金的獎金實在太低,因此也不會有人願意參與該入侵獎金計劃。


一位用戶在去年九月份在原公告下,如是回復:「如果可以實現像該入侵獎金計劃說的那樣,我覺得這個漏洞可以以更高的價格出售給其他公司或實體。」




另外一個人說:「許多買家可以支付遠超這個金額的價錢,200K美金不值得我們在乾草堆下去找針。」


迫於人們的說辭Google不得不被迫承認這一點,並在本周的一篇博文中指出,「考慮到要贏得這場比賽的bug類型,我們的獎金可能真的太低了。」


據該公司的安全團隊說,之所以人們對於該獎金計劃缺乏興趣,原因可能是因為這些漏洞的高度複雜性,以及不規則的市場競爭導致的。


為了在Android設備上獲得root或內核許可權,攻擊者必須將多個漏洞結合在一起利用。


例如他們至少需要獲取一個系統的缺陷,並利用該缺陷在該設備上遠程代碼執行,然後還需要一個特權提升漏洞來轉義應用程序沙箱。


而根據官方公布的Android每月安全公告可以知道,Android並不存在所謂的特權提升漏洞。



然而在Google這次的入侵獎金計劃中卻明確要求,參賽者不允許與目標用戶產生任何過多形式的交互。


這也就意味著,攻擊者需要在沒有用戶點擊惡意鏈接,訪問惡意網站,或接收打開惡意文件等前提下,實現對目標安卓系統的成功利用。


這個規則大大限制了研究人員可以用來攻擊設備的切入點。


因此我們要找的第一個漏洞切入點,將不得不在位於操作系統的內置消息傳遞功能如SMS(簡訊服務)或MMS(彩信服務)上 – 它們都可能會受到蜂窩網路的攻擊。


早在2015年的時候,移動安全公司Zimperium的研究人員,就曾在Android核心媒體處理庫中發現了符合該類漏洞標準的,一個名為Stagefright的漏洞。

攻擊者只需簡單的將特製的媒體文件存放到設備上,就可以成功利用。


該漏洞在當時也引發了大範圍的修補潮。


這樣一來,攻擊者只需向目標用戶發送彩信(MMS),並且不需要再與他們產生任何其他的交互,就可以成功的利用攻擊者的設備。


在該漏洞被曝出後,許多類似的漏洞也在Stagefright和其它一些Android媒體處理組件中被挖掘出來。


為此Google更改了內置消息傳遞應用的默認行為,不再自動進行彩信的檢索,因此對該漏洞的利用也幾乎成為了不可能。


Zimperium的創始人兼董事長Zim Avraham在一封電子郵件中說道:「遠程的,無交互的bug是非常罕見的,需要很多的創造力和複雜性。


這些東西的價值也足以超過20萬美金的獎金


一家名為Zerodium的漏洞收購公司,也為遠程Android越獄提供了20萬美元的漏洞獎金,但他們並沒有對用戶的交互做限制。


讓我們來思考一個問題,既然在黑市可以通過一些簡單的攻擊,就能獲取相同甚至更多的金額,那麼為什麼還要設立如此高難度的攻擊項目呢?


Google的Project Zero團隊成員Natalie Silvanovich在博客中表示:「總的來說,這次比賽是一次學習經歷,我們希望把我們學到的東西,放到Google的獎勵計劃和未來的比賽當中。」


最後,該團隊也希望安全研究人員能積極的提出他們的意見和建議。


雖然這次Google的入侵獎金計劃失敗了,但是不可否認Google多年以來所執行的許多成功的安全獎勵計劃,包括軟體和在線服務。


作為廠商來講,是不可能像那些網路罪犯或漏洞經紀人那樣,以高價來收購那些安全漏洞的。


而廠商的漏洞懸賞項目,也僅針對那些有責任心的安全研究人員所設立。


*參考來源 :networkworld,FB小編 secist 編譯,轉載請註明來自FreeBuf(FreeBuf.COM)



喜歡這篇文章嗎?立刻分享出去讓更多人知道吧!

本站內容充實豐富,博大精深,小編精選每日熱門資訊,隨時更新,點擊「搶先收到最新資訊」瀏覽吧!


請您繼續閱讀更多來自 FreeBuf 的精彩文章:

學點演算法搞安全之SVM
2017中國網路安全技術對抗賽,FreeBuf 全程媒體支持
39美刀八大熱門在線黑客學習課程說明 | 內附免費資源
【推廣】管理層視點 | 行業洞察驅動安全防禦,嚴峻安全挑戰迎刃而解
IOS 10.3.1修復的那個WiFi晶元漏洞,也影響到了數百萬Android手機

TAG:FreeBuf |

您可能感興趣

安全:CCleaner 攻擊者至少入侵了 40 台知名科技公司的 PC
Black hat 2017:如何利用PostScript語言入侵聯網印表機
如何入侵大疆Phantom 3無人機
Google稱2016年被入侵的網站數量增長了32%
俄羅斯黑客入侵100多萬部Android手機 盜取銀行客戶5000多萬盧布
2016年ChinaJoy亮點回顧:VR廠商大舉入侵
“入侵”Windows10六个月 微软混合现实究竟是个啥?
美國信用機構Equifax遭黑客入侵 1.43億用戶記錄被泄露
與BIGE無關,Just for brothers——LALO Intruder 入侵者評測
黑客入侵Edmodo教育平台,竊取超7千萬教師、學生和家長賬戶信息
黑客入侵Riot英雄聯盟網路,獲取超500萬用戶信息
NSA工具DoublePulsar已入侵數萬Windows設備,來看你是否也在其中?
HeyDrones入侵了澳洲某青少年的房間
火絨周報:Equifax遭入侵泄露1.43 億用戶信息 Word最新漏洞已被利用
Yohji Yamamoto:浪漫入侵
數字簽名服務DocuSign被黑客入侵
一場屠戮MongoDB的盛宴反思 | 超33000個資料庫遭遇入侵勒索
病毒入侵的故事—BBC細胞的暗戰The Hidden Life of the Cell
黑客組織聲稱入侵 Sony PlayStation Network 盜取客戶資料