日报

骇客新招:无需密码即可获取云端资料

刊登于 2015-08-08

谷歌云端硬盘摄 : 卢翊铭/端传媒
谷歌云端硬盘

资料安全公司报告显示,骇客已经无需密码就能获取用户在 Google Drive、Dropbox、微软 OneDrive 及其它云端存储平台的资料了。这份报告由资料安全公司Imperva在近日的全球黑帽骇客大会(Black Hat Conference)上公布,报告指这个最新的骇客手段名为“云端中间人”(man-in-the-cloud, MITC),能轻易进入各大云端存取应用的漏洞,冒充用户帐号,且神不知鬼不觉,目前并没有有效的检测与预防手段。由于该技术不通过密码骇入,因此常用的修改密码方法也不会起效。

这些应用在给用户(Google Drive、DropBox等)提供极大便利的同时,也为黑客入侵命令与控制结构提供了理想的平台。

资料安全公司Imperva

“云端中间人”的攻击方式不同于以往,它利用的是云端服务的同步化机制。由于提供同步服务的云端应用会给用户的各个装置授予“同步化授权”,骇客就可以利用该授权来完成用户身份验证,成功冒充用户同步、复制、变更、新增或删除资料,甚至植入木马。这种“同步化授权”和每个装置都绑定在一起,只要通过一种“切换器”工具就可以获取。由于这种工具只修改了电脑的极少设定,攻击即使在事后也很难被侦测到。换言之,每个被攻击过的人都可能难以察觉自己的资料被盗取或变更。

由于云端服务的便利性,越来越多的企业与个人将其视为重要的资料存储与共享平台。但安全性存疑的云端服务也在近年成为了骇客攻击的重要目标。2015年5月和7月已有类似攻击手段被发现。发现“云端中间人”技术的资料安全公司Imperva技术总监Amichai Shulman表达了对此的担忧,认为谷歌与微软等云端服务供应商应该正视安全漏洞,尽快找出解决方案。但Google Drive与Dropbox部门都拒绝回应。

5.74 亿
据《财富》杂志统计,2014年Google Drive、DropBox和微软OneDrive已有将近5.74亿用户。

声音

我们的研究揭示了网络犯罪要通过线上同步获取内容是多么容易,而我们要发现与修复这种攻击又是多么的困难。

资料安全公司Imperva 技术总监Amichai Shulman

谷歌作为一个大公司,出现如此严重的安全漏洞,应该道歉和负责。

网友@Y小Z

云端储存

云端储存是一种网络线上储存的模式,即把数据存放在通常由第三方代管的多台虚拟服务器,而非专属的服务器上。代管(Hosting)公司营运大型的数据中心,需要数据储存代管的人,则透过向其购买或租赁储存空间的方式,来满足数据储存的需求。数据中心营运商根据客户的需求,在后端准备储存虚拟化的资源,并将其以储存资源池(Storage Pool)的方式提供,客户便可自行使用此储存资源池来存放档案或物件。(资料来自维基百科)

来源:iThomeZDNetFirst PosteSecurity Planet

本刊载内容版权为端传媒或相关单位所有,未经端传媒编辑部授权,请勿转载或复制,否则即为侵权。