白宫特供通信软件Confide被发现存在漏洞,可查看特朗普聊天记录

简介: 本文讲的是白宫特供通信软件Confide被发现存在漏洞,可查看特朗普聊天记录,据外媒报道,美国白宫和美国国会工作人员沟通工作时使用的自认为安全的通信软件被发现存在安全漏洞。
本文讲的是 白宫特供通信软件Confide被发现存在漏洞,可查看特朗普聊天记录

白宫特供通信软件Confide被发现存在漏洞,可查看特朗普聊天记录

据外媒报道,美国白宫和美国国会工作人员沟通工作时使用的自认为安全的通信软件被发现存在安全漏洞。

Confide是特朗普上台之后指明政府部门使用的一款安全通信软件,据称Confide使用的是军事级别的端对端加密方式,消息在读取后便会消失能够保障用户之间的通信安全,任何人都不可能劫持或读取用户通信数据。

然而,Confide的这种保障却被赤裸裸的打脸了。来自IOActive的安全研究员在Confide上发现了数个严重漏洞。Windows、Mac OS X、Android版的Confide均受影响。

攻击者可修改Confide通信信息

安全人员发现,利用Confide上的漏洞可执行以下操作:

1. 因为Confide并没有对暴力破解攻击进行限制,所以攻击者可劫持账户session或者猜测账户密码
2. 查看并窃取联系人信息,包括真实用户名、邮箱地址、手机号码
3. 用中间人攻击劫持会话信息,并解密会话
4. 更改通信信息或者附件信息
5. 将修改后的会话信息发送出去,可能会致使通信软件崩溃、运行速度变慢

两天的时间内,安全研究员通过利用Confide漏洞已经成功访问了7000多个用户的通信记录。

危机特朗普机密信息安全

白宫特供通信软件Confide被发现存在漏洞,可查看特朗普聊天记录

通过安全研究员的测试发现,他们能够找到特朗普相关数据、国土安全局的相关数据。总之,只要你下载使用了Confide,攻击者就能拿到你的数据。

IOActive的安全研究员Mike Davis、Ryan O'Horo、Nick Achatz总共发现了11个安全漏洞,并且已经提交给了Confide开发者。除此之外,安全研究员们还在iOS版的Confide上发现了一系列的设计漏洞,也可能会泄露用户信息。

Quarkslab的安全研究员在分析完Confide代码之后,于本周三公布了一个exp。

Confide公司也可以读取你的信息

据安全研究员的介绍,通过设置中间人,Confide服务器也可以读取你的通信信息。像Confide声称的可以永久性的删除信息,禁止截屏等操作也是可以被安全研究员推翻的。

安全人员表示:

Confide的端对端加密技术还没有到达炉火纯青的地步。开发一款即时通信软件并不是一件容易的事情,从技术上来说,它应该从一开始就部署强大的安全机制。

Quarkslab的安全研究员称,他们可以绕过Confide的数层防护机制,包括应用程序签名、代码混淆、证书锁定。




原文发布时间为:2017年3月10日
本文作者:張奕源Nick
本文来自云栖社区合作伙伴嘶吼,了解相关信息可以关注嘶吼网站。
目录
相关文章
|
安全
反病毒专家:愚人节恶搞网站谨防遭黑客攻击
金山毒霸云安全中心日前发出预警,在近期拦截的大量“挂马”、钓鱼等恶意网页中,与“愚人节”相关的,在近一周数量急剧增加。  愚人节怎么整人好玩?近期许多恶搞网站、相关的网络论坛的流量不断攀升。金山毒霸云安全中心日前发布病毒预警提醒广大网友,恶搞他人的同时,小心成为黑客手中的“肉鸡”,被任意摆弄。
1475 0
|
安全 Windows
卡巴提醒:新型魔兽盗号木马现身 玩家须小心提防
《魔兽世界》作为全球第一大网络游戏,吸引了大批玩家,自然也成为恶意程序攻击的重点对象。针对魔兽的盗号木马、后门程序等一直层出不穷。 卡巴斯基实验室近期检测到一种名为“魔兽猎手”的盗号木马(Trojan-GameThief.Win32.WOW.inn)肆虐网络,造成不少玩家感染,损失惨重。
925 0
|
安全
端午临近 民俗网站被黑客盯上
农历五月初五端午节,是我国夏季最重要的民间传统节日。至今仍流传了许多在端午驱邪、解毒、求平安的习俗。眼看端午将近,金山毒霸云安全中心却监测到,与端午民俗相关的网站相继被黑客挂马。关注端午节的用户一旦浏览,将面临不可预知的安全威胁。
819 0
|
Web App开发 云安全 安全
IE漏洞致数百万用户中招 快用瑞星卡卡打补丁
北京时间12月18日凌晨,微软发布了针对IE浏览器漏洞的最新补丁MS08-078,这是该公司今年第二次打破常规发布紧急漏洞补丁。瑞星旗下卡卡上网安全助手也进行了紧急升级,非正版软件用户可以用瑞星卡卡(http://tool.ikaka.com)来弥补这个系统漏洞。
1104 0
|
安全
这个小伙因WannaCry勒索软件一夜成名,获得一年免费披萨
本文讲的是这个小伙因WannaCry勒索软件一夜成名,获得一年免费披萨,近日,全球近百个国家和地区遭受WannaCry勒索软件攻击,英国公共卫生体系、法国第二大汽车制造商雷诺集团等均受波及。
1415 0
|
Web App开发 安全
下载站行业乱象:流氓软件和电脑病毒重灾区
本文讲的是下载站行业乱象:流氓软件和电脑病毒重灾区,火绒实验室通过长期研究和跟踪发现,下载网站已经成为目前PC互联网安全威胁的重灾区,不光各种侵害用户权益的事情普遍存在,同时也是电脑病毒的重要传播源头。令人费解的是,这些侵权行为不单单存在某几个下载站,而是目前所有主流下载站的普遍行为。
2257 0
|
安全 数据安全/隐私保护 iOS开发

热门文章

最新文章