雙星閃耀,開創先河!螞蟻金服安全實驗室首次同時亮相BlackHatAsia以及CanSecWest國際安全舞臺
近期,螞蟻金服巴斯光年安全實驗室(以下簡稱AFLSLab)同時中稿BlackHat Asia黑帽大會的文章以及武器庫,同時在北美的CanSecWest安全攻防峰會上首次中稿Android安全領域的漏洞挖掘文章,連創三個第一!這也代表這螞蟻金服對於安全領域進軍深入的決心,以及守護使用者的初心。
開創先河,螞蟻金服首次中稿重要國際安全會議以及武器庫
本屆blackhat ASIA中唯一入選的由中國人開發的工具
在本屆blackhat Arsenal 軍械庫上,來自AFLSLab的團隊技術負責人曲和、安全研究員河廣研發的二進位制漏洞檢測工具HORUS成功入選,也是本屆唯一入選的由中國人開發的工具,工具篇:《HORUS – BINARY LIBRARY SECURITY SCANNING ENGINE》,分享了工具HORUS,這是一套易用的跨平臺二進位制程式漏洞檢測工具。當下越來越多的應用使用三方庫,例如libopenssl、libffmpeg等,HORUS構建和提供了一套跨平臺規則匹配系統,可以方便的對二進位制庫進行的特徵分析和漏洞檢測。譬如我們通過HORUS可預判到二進位制庫中可能存在類似”HeartBleed”這樣的漏洞。當新的移動作業系統漏洞或缺陷出現時,我們可以通過自定義的檢測規則,快速匹配,提前預判並消除風險。
在本屆blackhat ASIA中分享通用元件漏洞挖掘技巧,賦能全行業安全
在blackhat Asia的議題《International Problems: Serialized Fuzzing for ICU Vulnerabilities》中,來自AFLSLab的安全專家墨蹊,分享瞭如何高效率地挖掘ICU元件漏洞的關鍵技術,以及團隊最新研究發現的ICU中的幾個漏洞的相關細節。ICU是Unicode的國際化元件,應用非常廣泛,很多非常流行的軟體和系統比如Chrome, Edge, Firefox, Android, macOS, iOS, Windows 10中都用到了ICU,甚至一些汽車比如賓士、寶馬、奧迪、大眾、豐田等的系統中也用到了ICU。ICU中的漏洞都可能對這些系統造成一定的危害,造成非常廣泛的影響。通過這次分享,我們希望喚起各個開發者和廠商對ICU元件的漏洞引起重視,攜手共同提高ICU公共元件的安全性。
喜報連連,螞蟻金服首次亮相頂級安全會議CanSecWest
在工具與文章同時中稿blackbat ASIA的同時,AFLSLab的議題也入選了CanSecWest 2018。在這次世界頂級資訊保安峰會上,實驗室的安全研究員仲花,團隊技術負責人曲和為大家了題目為《Tunnel War: Attack Android Through Multiple Hidden Interface》的漏洞挖掘技術分享。這次分享揭祕了一系列潛藏在的Android系統中的邏輯漏洞,以及總結了發現的方法。在應用層,通過對手機韌體廠商的預製更新機制FOTA以及Localsocket進行分析,揭祕了韌體廠商軟體包中的隱患;在系統層,通過隱藏在Android圖形影像子系統中的一些列邏輯問題,從系統服務層層深入,揭露了新的邏輯漏洞挖掘方法與思路,同時深入攻擊到晶片廠商的硬體抽象實現,揭露了硬體廠商在手機上實現存在的一些安全隱患與漏洞。這次分享揭露了多個沒有被大家重視的Android系統中的隱藏攻擊面,為進一步鞏固Android系統安全,增強金融級安全能力提供了強有力的技術支援。
高產漏洞,屢獲國際致謝
在潛心研究安全的同時,實驗室同學也向外報告了多個作業系統漏洞以及瀏覽器漏洞,其中在瀏覽器方面,報告了Chrome漏洞5個,Safari 漏洞5個,位居國內前列。
螞蟻金服,為使用者安全保駕護航
AFLSLab對安全技術的密集分享,也更好的賦能了安全圈。其取得的多項榮譽以及獲得致謝,也標誌螞蟻金服安全能力的進一步提升。相信AFLSLab的小夥伴們孜孜不倦的安全研究,會更好的為使用者安全保駕護航。
相關文章
- 【螞蟻金服】國際事業部招前端啦!前端
- 從平臺到中臺 | Elasticsearch 在螞蟻金服的實踐經驗Elasticsearch
- 螞蟻金服 Service Mesh 實踐探索
- 螞蟻金服 Service Mesh 深度實踐
- 螞蟻金服雙11大促全面揭秘:深入洞察OceanBase雲平臺
- 美創安全實驗室 | Docker逃逸原理Docker
- 招聘貼:螞蟻金服招前端開發前端
- 螞蟻金服RPC框架SOFA-RPC - 初體驗RPC框架
- 螞蟻金服RPC框架SOFA-RPC初體驗RPC框架
- 螞蟻金服微服務實踐 | 開源中國年終盛典分享實錄微服務
- 螞蟻金服分散式事務開源以及實踐 | SOFA 開源一週年獻禮分散式
- 螞蟻金服 Service Mesh 實踐探索 | Qcon 實錄
- 螞蟻金服 DB Mesh 的探索與實踐
- 《舞動星閃耀》3月16日公測!賴美雲等你一起閃耀!
- 【實習】螞蟻金服中介軟體實習生招聘
- 螞蟻金服!前端實習生!內推!提前批!前端
- Demo Show | 螞蟻金服 mPaaS IDEA 外掛實踐Idea
- 螞蟻金服開源自動化測試框架 SOFAACTS框架
- (螞蟻金服mPaaS)統一儲存
- 螞蟻金服RPC框架結構分析RPC框架
- 9.9螞蟻金服二三輪面試面試
- 當金融科技遇上雲原生,螞蟻金服是怎麼做安全架構的?架構
- 實時智慧決策引擎在螞蟻金服風險管理中的實踐
- 騰訊安全玄武實驗室推出快充安全測試服務
- 螞蟻金服!實習生!提前批!強勢內推!
- 開篇 | 螞蟻金服 mPaaS 服務端核心元件體系概述服務端元件
- 招聘貼:螞蟻金服招Java研發Java
- 【北京】Golang技術專家--螞蟻金服Golang
- 螞蟻金服CTO程立:創新發展數字時代金融關鍵技術
- 螞蟻金服成功立項“生物特徵識別多模態融合”IEEE國際標準特徵
- 螞蟻金服核心技術:百億特徵實時推薦演算法揭祕特徵演算法
- 雲原生時代,螞蟻金服公開了新的金融混合雲架構架構
- 螞蟻金服楊軍:螞蟻資料分析平臺的演進及資料分析方法的應用
- 螞蟻金服資料質量治理架構與實踐架構
- 螞蟻金服宮孫:guava探究系列之優雅校驗資料Guava
- 招聘貼:螞蟻金服招Java研發及前端開發Java前端
- 開源|螞蟻金服AntVG62.1:一路伴你同行
- 螞蟻金服面試經歷-前期準備面試