Posts for: #Security

倒在中间人攻击下的吴某凡

或许你曾听过穷人、首富与银行副行长的笑话。

穷青年对首富说:我想和您的女儿交往。

首富:滚。

穷青年:我是银行副行长。

首富:行呗。

穷青年对银行行长说:我想担任贵行副行长。

行长:滚。

穷青年:我是首富的女婿。

行长:来吧。

这是个极简中间人攻击的例子,其中穷青年就是中间人。中间人攻击(Man-in-the-middle attack,缩写:MITM),是个信息安全领域的专业术语:

中间人攻击在密码学和计算机安全领域中,是指攻击者与通讯的两端分别创建独立的联系,并交换其所收到的数据,使通讯的两端认为他们正在通过一个私密的连接与对方直接对话,但事实上整个会话都被攻击者完全控制。在中间人攻击中,攻击者可以拦截通讯双方的通话并插入新的内容。

维基百科:中间人攻击

看一个稍微烧脑一点的例子,就是前些天爆火的吴某凡微博大瓜,原文可以在“平安北京朝阳”找到,链接:http://t.cn/A6f15hWx。与中间人攻击有关的,是刘某迢诈骗那段文字:

这里中间人操作的关键部分,网上有信息安全从业者画了个草图(我没找到作者信息,就直接借用了):

都某竹和吴某凡,他们之间的信任机制仅是“知道部分交往情况”和“我也和吴某凡交往过”——于是表面上是他们在聊,实际上已经有不怀好意的中间人介入。

吴某凡确认都某竹在敲诈勒索的同时,都某竹认为吴某凡正在为她设下圈套。这才有了大家喜闻乐见的惊天大瓜。而事实上,他们被骗了,他们根本就都只是在和骗子聊天。

瓜吃过了,咱不是明星,也不追星,是不是中间人攻击跟咱就没啥关系了呢?当然不是,我顺手在网上搜财务诈骗,就能找到几个例子。

案例 1:

杭州市公安局反欺诈中心接到西湖区某公司财务主管林女士报警电话,称上班时收到“老板”的 QQ 好友申请,随后被拉入公司高层 QQ 群。“老板”在群里告诉林女士有一笔保证金要打给一客户,林女士信以为真,将 30 万元打入“老板”指定账户,林女士操作完后打电话给公司老板,老板表示未有此事,林女士发现被骗。

案例 2:

财务张某,接到自称某科技公司财务电话,称有一笔 30 万元的汇款给公司,并确认了公司的账号。张某向公司老总余总核实了情况,余总答复说应该是管理费。而后张某添加了对方公司财务 QQ 号(昵称财务小李),当天被拉进 QQ 群,群里有“财务小李”和“余总”。次日“余总”突然 QQ 联系张某说要给某传媒有限公司一笔 200 万汇款,急需转账,之后张某将 200 万元分 6 次转账给“余总”提供的公司,之后经核实发现被骗。

推荐一本老书,米特尼克在 2002 年撰写的《欺骗的艺术》,英文名 The Art of Deception,书中的例子或许老旧,但是精髓不变。

这篇通俗娱乐地讲讲技术,试试是不是有人喜欢。

安全公司:Porticor

简介

Porticor是一家致力云中数据安全保障的企业。Porticor的核心技术应该是「分离密钥」和「同态加密」。

前者应该就是公私钥体系,后者的维基百科描述是:同态加密是一种加密形式,它允许人们对密文进行特定的代数运算得到仍然是加密的结果,与对明文进行同样的运算再将结果加密一样。换言之,这项技术令人们可以在加密的数据中进行诸如检索、比较等操作,得出正确的结果,而在整个处理过程中无需对数据进行解密。其意义在于,真正从根本上解决将数据及其操作委托给第三方时的保密问题,例如对于各种云计算的应用。

产品

  • Porticor for Amazon Web Services
  • Porticor for VMware

产品界面:

资本情况

投资人Glilot Capital Partners和Lazarus Israel Opportunities Fund。

参考

  • 新密钥技术简化云端数据加密:http://www.csdn.net/article/2012-03-13/313050
  • 同态加密:http://zh.wikipedia.org/wiki/%E5%90%8C%E6%80%81%E5%8A%A0%E5%AF%86
  • Homomorphism:http://en.wikipedia.org/wiki/Homomorphism
  • Porticor-Datasheet-2013
  • [Porticor homomorphic KM analysis](/attachments/porticor/Porticor homomorphic KM analysis.pdf)
  • Porticor网站视频:http://www.porticor.com/videos/
  • Porticor Knowledge Base:http://help.porticor.com/kb

安全公司:Ionic Security

Ionic Security总部位于亚特兰大,旨在帮助企业员工使用任何设备来访问网络中的数据,而无需担心这些数据在「中途」会被盗取。

该公司目前暂时还没有任何产品发布。

Kleiner Perkins(凯鹏华盈)的合伙人Ted Schlein声称:Ionic的身份认证被称为「skeleton key」。用户得到一个密码,可以访问企业提供的应用程序和云服务,如果员工辞职或者被解雇,只需要删除这个「skeleton key」即可。在整个过程中,Ionic的产品会对数据进行全线加密直到验证通过,对于员工而言,整个过程与普通登录无异。

融资情况

  • 2013-04,获得920万美元的A轮投资,本轮融资由KPCB主投。

参考

安全公司:Seculert

Seculert是一家以色列公司,他们的做法是通过大数据分析在僵尸网络中查询你的企业计算机IP地址等信息,如果找到,证明你的电脑遭受袭击。Seculert研发中心设立在以色列城市佩塔提克瓦,而销售部门则分布在美国和欧洲。

产品

2012年发布「Seculert Sense」的专有引擎,尝试利用Amazon Elastic MapReduce从活动僵尸网络、恶意软件及日志文件等由客户上传到云端的信息中收集数以TB的数据并加以分析,分析结果将被传输到Web控制面板。

核心技术包括:

  • Botnet Interception
  • Elastic Sandbox
  • Traffic Log Analysis
  • Protection API

他们对APT生命周期的分析如下:

融资情况

  • 2012-07-11,获得535万美元的风险投资,领投者为Norwest Venture Partners公司;
  • 2013-07,获得1000万美元的B轮投资,本轮融资由红杉资本领投Norwest Venture Partners跟投。

参考

安全公司:ShapeSecurity

ShapeSecurity成立于2010年,由前Google对付点击欺诈的Shuman Ghosemajumder、思科应用交付部分的前VP、沃尔玛的前首席信息安全官、美国国防部网络创新的资深顾问Sumit等人组成。

产品:ShapeShifter

ShapeShifter是硬件网站安全防御产品,主打理念是「代码变形」,每个用户每次看到的界面一样,但是程序代码自动变形,简单原理图如下:

无需用户更改代码,透明接入网络,可以多台设备通过负载均衡挂载:

看起来,应该是盒子做了个反向代理,并在这个反向代理中做变形、防入侵等工作。网站上的产品外观如下:

视频里声称能解决的问题有:

我的困惑在于,有了Cloudflare,如果CloudFlare同时提供公有云和私有云解决方案,那Shape的方案还有价值吗?

融资情况

  • 2012-04,获得600万美元A轮投资,领投方包括KPCB和Google执行董事Eric Schmidt的风投公司TomorrowVentures,另外红杉资本合伙人Guarav Garg、LinkedIn、Twitter、Facebook的一些高管也参与了这项投资;
  • 2013-01,获得2000万美元B轮投资,投资方为KPCB、Google Venture、Schmidt旗下的明日基金以及赛门铁克的前任CEO Enrique。