Skip to main content

資安趨勢部落格

  • 免費下載
  • 防毒軟體推薦
  • 資安漫畫
  • 資安小百科
  • 防詐騙
  • 企業資安
  • 勒索病毒/勒索軟體
  • 趨勢科技官網

「ROBOT 攻擊」影響 Facebook、PayPal 等知名網站

2017 年 12 月 15 日2018 年 01 月 05 日 趨勢科技 TrendMicro 漏洞, 漏洞攻擊, 臉書 Facebook 等社群網路(站)報告

有研究團隊發現 1998 年由 Daniel Bleichenbacher 所批露的 RSA 加密演算法實作漏洞至今仍可能遭到攻擊。根據報導,日前又出現一個利用此漏洞的新攻擊,命名為「ROBOT」(其名為「Return of Bleichenbacher’s Oracle Threat」的縮寫),影響所及包括 Alexa Top 100 百大網站中的 27 個網站,如 PayPal、Facebook 等知名網站皆受影響。這個由 Hanno Böck、Juraj Somorovsky 和 Craig Young 三名研究人員所組成的團隊指出,駭客在某些條件下有可能取得可以解開 HTTPS 流量的私密金鑰。只不過,至今尚未出現駭客利用 ROBOT 漏洞發動攻擊的案例。

robot attack

ROBOT 漏洞攻擊手法是藉由 Bleichenbacher 所發現的漏洞,此漏洞可讓駭客利用暴力破解的方式成功猜出連線階段金鑰 (session key),進而解開 TLS (HTTPS) 伺服器與用戶端瀏覽器之間的 HTTPS 通訊。此情況發生的條件是:連線階段金鑰採用 RSA 演算法加密,並且使用 PKCS #1 V1.5 padding 系統。駭客可以發送連線階段金鑰給 TLS 伺服器去查詢該金鑰是否有效,伺服器會回覆「是」或「否」,駭客可以如此反覆嘗試,直到試出正確金鑰為止。儘管這項漏洞存在已將近 20 年,但 ROBOT 漏洞攻擊至今依然可行,因為該漏洞的解決方法非常複雜,而且在實作上也未徹底解決。


研究人員表示:「對於含有此漏洞且只支援 RSA 加密金鑰交換機制的主機來說,情況不妙。因為駭客只需被動地記錄網路流量,然後再慢慢解密就好。對於具備『前向安全性』(Forward Secrecy) 但卻仍繼續使用不安全的 RSA 加密金鑰交換機制的主機來說,其風險將取決於駭客執行此攻擊的速度有多快。我們認為可能發生的問題包括:冒充某台伺服器或是中間人攻擊,但卻更具挑戰性。」

為了示範 ROBOT 漏洞攻擊的可行性,研究團隊利用 Facebook 網站的 HTTPS 憑證私密金鑰簽署了一個訊息,這意味著他們成功冒充了該網站。Facebook 在今年 10 月已修正此問題,並且頒發漏洞懸賞獎金給該團隊。而該團隊也通知了其他同樣有此問題的網站和廠商。ROBOT 的網站上提供了一份隨時更新的網站名單,顯示各網站的修正進度。

根據其他報導,這項漏洞並不只侷限於 TLS 安全機制,包括 XML Encryption、PKCS#11 Interface、Javascript Object Signing and Encryption (JOSE) 以及 Cryptographic Message Syntax / S/MIME 皆有類似問題。為此,研究團隊也在 ROBOT 網站首頁上新增了一個 ROBOT 漏洞檢查工具來協助其他網站進行自我檢查。

話說回來,駭客首先必須要能從中攔截往返目標網站的流量才能攻擊這項漏洞,因此稍微舒緩了該漏洞的危險性。但既然這項漏洞能夠用來解開加密的資料,而且可以使用某個網站的私密金鑰來簽署通訊流量,網站經營者就應該檢查自己的網站是否存也在著同樣的漏洞,進而採取適當步驟來修補或修正此問題。

 

原文出處:Facebook, PayPal and Other Prominent Sites Affected by the “the ROBOT Attack”

相關文章:

什麼是零時差漏洞 (Zero-Day Vulnerability)? 有哪些漏洞攻擊手法?

BlackSquid 利用八種知名漏洞潛入伺服器與磁碟,並植入 XMRig 挖礦程式

《IOT 》Mirai 變種利用13種漏洞攻擊路由器等裝置

還在用「Facebook 登入」各種網站和應用程式?

facebook PayPal ROBOT 漏洞攻擊

文章導覽

上週高風險賣場公布,竟是網友口中的那些網拍?
盤點 2017 資安數據,最有感的是哪一個?

早一步掌握最新詐騙手法,立即訂閱電子報

⭕️ AI防詐達人 全方位防詐 ➣ 即刻免費下載保護全家人

⚠️ 反詐騙熱門文章

  • 收到詐騙包裹,可向超商申請退貨退款?
  • 是詐騙嗎?問AI防詐達人就知道
  • 不要再幫狗狗投票了!LINE投票詐騙再升級
  • ⭕️ ⟫看更多詐騙新聞,識破詐騙手法….

【防毒軟體免費下載】PC-cillin2025防毒防詐,AI雙強出擊 懷疑中毒? 手機/電腦立即掃毒!

一ㄓ

  • 手機中毒症狀-懷疑手機中毒,即刻檢測!FBI 警告小心APP藏有存款小偷!

 

 

如何知道網址是否安全?有沒有毒?
是詐騙嗎?問趨勢科技AI防詐達人就知道!
她用一招發現汽車旅館針孔攝影機!資安專家提醒它也會駭人成「直播主」 

「旅遊小幫手」?「存款大扒手」! FBI 警告:出國旅遊不要做的四件事

手機一直跳出廣告,怎麼辦?
台灣人愛用的十大密碼,有九個不用一秒就被破解!
iPhone 遭入侵六個跡象
懷疑信箱遭駭,「Gmail 密碼改到記不住,信件內容還是外洩?」,你可能忘了檢查這個!
不小心回覆了垃圾郵件,我的帳號會被盜嗎?
該如何補救?
不小心點到可疑連結時該做的四件事!
一直跳出中毒警告,可能是你做了這件事
出現"你的連線不是私人連線"該怎麼辦?
手機中毒症狀-懷疑手機中毒,即刻檢測!
為何要付費買防毒軟體?免費防毒軟體有哪些風險?
擔心被安裝偷窺木馬,私生活全都露?
    • ✅ 懷疑手機/電腦中毒?想找線上掃毒工具?防毒軟體 免費下載,立即掃描檢測

 

手機/電腦中毒,會出現哪些症狀?
什麼是電腦病毒?七種常見惡意程式感染來源
「有人已取得您的帳戶密碼,請登入gmail重設密碼」真的?假的?5招防帳密遭駭
懷疑電腦中毒該怎麼辦?電腦中毒十症狀
手機也會感染病毒! 手機中毒,會”傳染”給電腦嗎?
Youtube 看影片變好卡?原因讓人好驚訝!
網路變慢 風扇很大聲 電費暴增?可能是它暗中搞鬼!
電腦變慢? 免重灌,加速你的 Windows電腦必學技巧!
包裹出現這特徵,超商店員警告是詐騙!
親友社群私訊求助LINE被盜,要求幫忙LINE「輔助驗證」,詐騙集團假冒的(近期LINE熱門詐騙手法總整理) 
收到 Microsoft 帳號異常登入活動,是被駭了?還是網路釣魚?
[新型 LINE 詐騙]傳QR碼要求加好友,當心帳號被盜!
收到 Chrome 顯示「在資料外洩中偵測到您剛剛使用的密碼」的警告,代表帳密已經被盜?

近期文章

  • 【資安新聞週報】惡意 Google 日曆邀請竟能偷走 Gmail 與 ChatGPT/Apple 示警「傭兵間諜軟體」/ 576 萬 IP 同時發動 L7 DDoS 攻擊
  • 【打詐週報】iPhone 17「超低價預購」是詐騙嗎?問AI防詐達人就知道/假檢警新招「請進飯店調查」/最強偽裝術!AI換臉冒充醫師行騙
  • 創新與 AI 的未來:趨勢科技執行長暨共同創辦人陳怡樺帶來的啟示
  • 小心雲端發票「中獎」「載具異常」詐騙!財政部不會做這些事
  • 【資安新聞週報】AI發現婚外情企圖勒索!/照片傳給 ChatGPT 安全嗎?/駭客勒索藝術家:不給贖金,就用你的作品「餵」AI   
  • 【打詐週報】蘋果行事曆鎖定銀行帳號/發票中獎簡訊暴增! 3招辨真偽/監理站不會寄email催繳網站用
  • 分時段精準詐騙:165 揭詐騙集團「上下班」內幕,銀髮族、上班族都成目標
  • 【打詐週報】愛馬仕當誘餌!貴婦團遭詐1.7億/高鐵退票成洗錢工具/AI情人奪光積蓄!6旬婦賣房後竟還面臨驅逐
  • 【資安新聞週報】AI瀏覽器150秒盜帳號/ Claude淪為駭客最愛AI工具/ WinRAR爆零時差漏洞!/ 750萬筆學生個資遭駭!黑市竟只賣3萬
  • 打工詐騙迅速蔓延!趨勢科技最新研究報告揭發相關詐騙內幕
  • 【資安新聞週報】逾3萬個IP大規模掃描微軟RDP服務/蘋果釋出iOS 修補「駭客級」漏洞!/新型勒索軟體「卡隆」採用APT級攻擊
  • 【打詐週報】165公開詐騙集團「作息表」,渴望愛的入夜要小心/「喂~喂,說話啊」講話3秒恐就被複製/深偽AI連人民保母都中招!
  • 沈迷AI 情人,算出軌嗎?當「牛郎織女」遇上AI情人:真愛、投射,還是一場風險測試?
  • ShinyHunters 入侵 Google!快檢查你的 Gmail 是否在外洩名單中
  • 假免費YouTube轉影片工具,利用「代理劫持」竊取頻寬獲利

文章類別

標籤

AI (63) Android (145) APT (105) apt 攻擊 (83) APT攻擊 (53) APT 進階持續性威脅 (93) facebook (103) fb (68) IOE (70) IOT (218) Mac (52) PC-cillin (87) 企業資安 (341) 勒索病毒 (302) 勒索軟體 (56) 勒索軟體 Ransomware (195) 安全達人 (64) 手機 (96) 手機病毒 (87) 漏洞 (107) 漏洞攻擊 (115) 物聯網 (132) 物聯網(IoT) (67) 社群網站 (54) 綁架病毒 (57) 網路安全 (58) 網路犯罪 (55) 網路釣魚 (70) 網路釣魚 Phishing (166) 臉書 (93) 萬物聯網 (69) 虛擬貨幣 (60) 詐騙 (141) 詐騙手法 (51) 資安 (208) 資安報告 (83) 資安新聞 (433) 資安新聞周報 (91) 資安新聞週報 (143) 資安漫畫 (116) 資料外洩 (138) 趨勢科技 (112) 防毒軟體 (124) 雲端 (67) 雲端運算 (90)

彙整

延伸閱讀

什麼是零時差漏洞 (Zero-Day Vulnerability)? 有哪些漏洞攻擊手法?

BlackSquid 利用八種知名漏洞潛入伺服器與磁碟,並植入 XMRig 挖礦程式

《IOT 》Mirai 變種利用13種漏洞攻擊路由器等裝置

還在用「Facebook 登入」各種網站和應用程式?

  • 免費下載
  • 防毒軟體推薦
  • 資安漫畫
  • 資安小百科
  • 防詐騙
  • 企業資安
  • 勒索病毒/勒索軟體
  • 趨勢科技官網
sparkling Theme by Colorlib Powered by WordPress