游戏安全资讯精选 2017 年第一期:流量攻击态势严峻,微软7月漏洞汇总和修复建议

简介: 20多种BankBot移动恶意软件应用程序,潜伏在Google Play中,阿里云发布游戏行业DDoS态势报告(2017年上半年),微软七月份漏洞列表,其中有19个漏洞评为严重级别,Oracle发布多个Java漏洞,手游公司安全负责人谈游戏安全方法论

 

0e2605beda5386c9bd151bbc132da6d1279b929d



首期寄语


 

在互联网从业20年,目睹了互联网攻防问题的不断演变。以安全为例,到了今天,它不再只是攻防对抗:安全向云上演进,融入了像AI、机器学习等新科技,也深入到了各个行业,游戏就是其中之一。



对于游戏行业,和每一个行业的安全决策者来说,一份及时更新的全球资讯,与本行业高相关的安全动态,是我们工作的参考,也可以提升我们的眼界。

 

我们不仅希望为游戏行业的用户,提供可靠的计算和安全服务,也希望能成为行业内值得信赖的伙伴,帮助游戏行业的安全决策者,把安全这件事儿做好,也把行业安全的全球局势摸透。

 

      阿里游戏云总监 马全治

 


【本周头条】


 

20多种BankBot移动恶意软件应用程序,潜伏在Google Play中。点击查看原文

 

 

概要:恶意软件可以绕过控制,渗透到Google Play等应用商店中,并且长期“寄居”在此,BankBot就是其一。

 

BankBot恶意软件从2017年1月开始兴起,多存在于Andriod设备中。它以小工具和正常应用程序为幌子进行渗透。即使平台发现和移除这些应用程序,Bankbot仍然会继续感染。新型BankBot木马配置灵活,执行开关受服务端控制;根据C&C端下发的指令进行远程控制;窃取用户隐私,最终非法入侵用户互联网账户系统。

 

点评:恶意应用程序的作者为什么会选择游戏应用商店呢?首先是成本的节省,他们不必在恶意软件的发行上投资,也不用发送大量的恶意电子邮件,只需要“顺着正常App”感染系统;第二,恶意应用程序会在应用商店中获得更多曝光,游戏App的下载量也较高。

 

 

【游戏安全动态】


 

阿里云发布游戏行业DDoS态势报告(2017年上半年)。点击查看原文

 

 

概要:(1)在针对游戏行业的所有流量攻击中,tcp flood和udp flood攻击最严重,分别占28%和22%;(2)2017年1月至6月,游戏行业大于300G以上的攻击超过1800次,最大峰值为608G;游戏公司每月平均被攻击次数为800余次;(3)94%的攻击源位于国内(4)4%的攻击持续6小时至24小时之久。

 

点评:阿里云安全团队分析发现,游戏行业DDoS攻击的主要起因是行业恶性竞争和黑客恶意骚扰。其中,棋牌行业逐渐成为DDoS流量攻击的重灾区。因业务投入大、生命周期短、攻击薄弱点多等问题,游戏行业在流量攻击防御上会比其他行业面临更多挑战;目前比较适用的解决方案,主要为架构的优化、服务器加固、和商用DDoS缓解方案。

 

 

 

【相关安全事件】

 

微软七月份漏洞列表,其中有19个漏洞评为严重级别。点击查看原文


 

点评:游戏行业Windows服务器占比较多,建议遵守以下最佳的安全规则。 尽快安装微软发布的补丁程序,在保持功能的前提下,将所有运行软件的权限设为最小,避免处理来自未知来源或可疑来源的文件,切勿访问完整性未知或可疑的网站,阻挡所有重要系统网络周边的外部访问,除非其是指定所需的访问。可通过以下链接查询微软2017年7月发布的漏洞总结: https://portal.msrc.microsoft.com/en-us/security-guidance 

 

 

Oracle发布多个Java漏洞(7月更新)。点击查看原文


 

概要:Oracle官方发布了2017年7月份的安全公告,安全公告中报告了多个漏洞,远程用户可以访问和修改目标系统上的数据,或可以在目标系统上获得提升的权限,或导致目标系统上的拒绝服务,涉及到的安全漏洞较多,安全风险较高。

 

点评:漏洞利用条件和方式是远程利用或本地利用。漏洞影响范围涉及Java 6 Update 151,Java 7 Update 141,Java 8 Update 131。开发人员可以自查Java版本是否在受影响版本内。目前官网已经发布最新版本修复该漏洞,阿里云安全团队建议及时更新。点击查看官方漏洞公告。


【云上视角】


 

手游公司安全负责人:在安全管理的Hard模式中,当一个好“玩家” 。点击查看原文


 

概要:手游公司安全负责人谈及如何平衡服务的稳定,同时保证交互体验。对于游戏公司的安全团队来说,肩负的责任除了系统的稳定、可用,数据的安全、保密之外,还有每一个玩家的体验流畅度,这让游戏行业的安全管理变成了“Hard模式”。

 

点评:在业务快速增长的时候,安全的方法论不再是单点防御,而应是整体预防。作者谈到了在反外挂、账户安全、Web安全、DDoS防御上面的经验和架构;除此之外,作为安全负责人,增强自身的管理能力和知识的全面性也同样重要。




期待听到您的反馈


 金融、政府、游戏安全资讯精选会通过云栖社区专栏,

阿里云安全微信和微博,每周与您见面。

如果您是阿里云用户,

也欢迎通过邮件、钉钉公众号查看本周行业资讯。




029307c2bf99a126e3c7d4b050286cfed9f71a06


扫码参与全球安全资讯精选

读者调研反馈


我们会认真讨论您的每一条建议

并邀请精彩回答者加入VIP读者群


目录
相关文章
|
Java Linux Windows
【Java】让控制台输出动起来
一、前言 有时候写的工具需要在控制台中输出日志等信息,尤其是运行在Linux系统下的工具,交互操作都只能在控制台中进行。看久了单调的信息输出后,总想来点不一样的。经过一番搜索和简单研究后写点东西记录一下。 让控制台的内容动起来其实相对简单,首先是清除控制台已输出的内容,其次根据动画的数据输出新的内容,然后重复上面的操作就可以得到动画效果。我也刚开始学习,写了一个简单类似柱状图的动态程序如下图。
1217 0
【Java】让控制台输出动起来
|
人工智能 开发者
MidJourney 替代品:为什么 FLUX.1 是终极 AI 图像生成工具
MidJourney 是目前流行的 AI 驱动图像生成工具,以其艺术风格和易用性闻名。然而,随着技术进步,其他模型如 FLUX.1、DALL·E 3 和 Stable Diffusion 3 也崭露头角,提供了更多定制选项和高质量输出。其中,FLUX.1 以其开源性质、卓越图像质量和开发者友好性脱颖而出,成为 MidJourney 的有力替代品。选择合适的工具应基于具体需求,FLUX.1 在灵活性和高性能方面表现优异。
UE4 Animation Layers功能学习
UE4 Animation Layers功能学习
530 0
UE4 Animation Layers功能学习
|
11月前
|
存储 监控 数据挖掘
淘宝店铺所有商品数据接口全攻略
淘宝开放平台提供`taobao.items.onsale.get`接口,可批量获取店铺在售商品列表,包括商品ID、标题、价格等信息,适用于商品管理、竞品监控等场景。调用流程:注册账号、创建应用、申请权限。核心参数有nick、page_no、page_size等。Python示例代码展示如何通过API获取商品数据,并处理分页和异常。注意事项包括权限申请、频率限制及数据安全。扩展应用如结合商品详情接口进行数据分析。
|
小程序 数据安全/隐私保护
Taro@3.x+Vue@3.x+TS开发微信小程序,网络请求封装
在 `src/http` 目录下创建 `request.ts` 文件,并配置 Taro 的网络请求方法 `Taro.request`,支持多种 HTTP 方法并处理数据加密。
661 0
Taro@3.x+Vue@3.x+TS开发微信小程序,网络请求封装
|
11月前
|
人工智能 物联网
VideoPainter:开源视频修复神器!双分支架构一键修复,对象身份永久在线
VideoPainter 是由香港中文大学、腾讯ARC Lab等机构联合推出的视频修复和编辑框架,基于双分支架构和预训练扩散模型,支持任意长度视频的修复与编辑,具备背景保留、前景生成、文本指导编辑等功能,为视频处理领域带来新的突破。
586 12
|
12月前
|
存储 弹性计算 供应链
墨西哥节点,开服!
墨西哥节点,开服!
566 11
|
自然语言处理 算法 语音技术
前向-后向算法的应用
前向-后向算法的应用
|
SQL 存储 NoSQL
数据库技术详解:从基础到进阶,掌握数据处理的核心
一、引言 在数字化时代,数据已成为企业的核心资产
|
XML Java 关系型数据库
【SpringBoot + Mybatis系列】自定义类型转换 TypeHandler| 8月更文挑战
在使用 mybatis 进行 db 操作的时候,我们经常会干的一件事情就是将 db 中字段映射到 java bean,通常我们使用ResultMap来实现映射,通过这个标签可以指定两者的绑定关系,那么如果 java bean 中的字段类型与 db 中的不一样,应该怎么处理呢?
1836 0
【SpringBoot + Mybatis系列】自定义类型转换 TypeHandler| 8月更文挑战