APP下载
报价宝  ›  综合  › 

骇客在黑市兜售微软Windows零时差安全漏洞,叫价9万美元

报价宝 来源:baojiabao.com 发布时间:2018-01-28 02:25:00 09月24日更新
报价宝综合消息骇客在黑市兜售微软Windows零时差安全漏洞,叫价9万美元

资安业者近日揭露,有名骇客上个月在俄国的网络犯罪论坛兜售一个号称可适用于所有Windows版本的零时差安全漏洞,叫价9万美元。

根据Trustwave旗下安全服务暨研究部门SpiderLabs所张贴的交易内容,此一零时差安全漏洞属于本机权限扩张(Local Privilege Escalation,LPE)漏洞,它位于win32k.sys,源自于不正确地处理具备特定属性的Windows物件,从Windows 2000、Windows XP到最新版的Windows 10都受到影响,不论是32位元或64位元的版本皆沦陷。

SpiderLabs指出,虽然最令人垂涎的漏洞仍旧是远端程式攻击,但本机权限扩张很可能就是第二名,它通常被用来进行初步的感染,并搭配诸如远端程式攻击或先进持续威胁等恶意程式,危害程度不容小觑。

卖家张贴了两段实际执行攻击的影片,影片录制日期就是微软今年5月进行例行性修补的当天(5/10),以证明相关攻击程式即使刚修补好的Windows 10都难逃一劫。

SpiderLabs观察,网络犯罪这个行业已从以往多半是个人工作室或小型团队演化成更大型却分散的组织,而恶意程式活动也逐渐进展成恶意软件即服务(malware-as-a-service),骇客不必再同时扮演自开发恶意程式到销售外泄资料的多重角色,他们只要发挥自己的专长,再彼此兜售所需服务即可。

研究人员Vlad Tsyrklevich去年曾发表一份有关零时差漏洞市场的研究,列出了数个专门开发或出售相关漏洞的开发人员或组织,显示在黑市交易的漏洞价码从1万美元到10万美元不等。SpiderLabs表示,该卖家已将该Windows零时差漏洞的价格从9.5万美元降到9万美元了。

微软的抓漏奖励计划针对单一重大漏洞所提供的最高奖金也高达10万美元,资安部落客Brian Krebs认为此一Windows零时差漏洞若为真,应可符合微软的最高奖励资格,然而,骇客不选择卖给微软,却决定透过黑市销售,颇令人玩味。

文章标签: 报价宝 降噪耳机价格 耳机价格 红米手机价格 华为手机价格 小米手机价格 电视机价格 笔记本电脑价格 笔记本价格 汽车价格 报价宝 笔记本电脑价格 红米手机价格 耳机价格 降噪耳机价格