再次入选全球顶级黑客大会DEFCON 星舆实验室带来重磅议题分享

VSole2022-08-13 08:33:00

当地时间8月12日,素有安全界“奥斯卡”之称的世界顶级黑客大会DEFCON在美国拉斯维加斯盛大启幕。作为世界网络安全顶级盛会之一,DEFCON大会吸引了全球安全领军企业及顶级安全专家、安全爱好者出席,被誉为“世界最大的黑客 Party”。其中,“DEFCON 30 议题分享”环节更是看点十足。

会上,来自奇安信星舆实验室的两名安全研究员Kevin2600和李四伟通过线上视频分享了《BIOMETRICS SYSTEM

HACKING IN THE AGE OF THE SMART VEHICLE》(智能网联汽车时代的生物识别系统黑客攻击)的技术议题。

近年来,随着新技术、新场景的不断发展和丰富,越来越多的汽车制造商将面部识别,声纹识别等生物识别系统应用到智能网联汽车中。聚焦新时代用车场景下的安全问题,这些系统的安全指数究竟如何?

基于车联网安全领域的丰富研究经验,星舆实验室安全研究员Kevin2600和李四伟在本次大会上向大家系统地阐述了 人脸识别、声纹识别欺骗在智能网联汽车场景下的分析与应用,以及两种生物指纹识别系统的构成和原理,对人脸识别和声纹识别各个子任务存在的问题与漏洞进行分析 ,提供了多达11 个实战案例分析。最后,两位研究员通过展示相关漏洞验证成果,总结这两种生物指纹系统通用的漏洞,并给出了缓解漏洞的相关建议及解决方案。

通过展示可以看到,Kevin2600和李四伟演示的攻击可绕过一些现代车辆上的人脸识别系统来登录甚至启动引擎。更深一步来看,攻击还可以欺骗基于声纹的系统,如欺骗智能音箱的身份验证机制在线购物,以及生成一首看似正常的歌曲,但实际上,其中隐藏着特殊的语音名单,比如说“打开车窗”等。针对物理世界常见的车辆,手机,智能音箱等不同应用场景,Kevin2600和李四伟进行了多种方法的验证,成功欺骗了不同设备的人脸识别和声纹识别系统。简单、生动的实战案例展示,背后蕴藏着两位安全研究员的先进成果和前沿技术展示,本次议题分享旨在以攻促防,从实战攻防的角度探索智能网联汽车时代背景下的安全之道。

DEFCON大会是全球安全趋势的风向标,代表着时下最前沿、最热门的技术及应用,亮相DEFCON同样也代表着安全研究员的最高荣誉。星舆实验室是国内唯一多次入选DEFCON汽车安全论坛的研究团队,带来本次议题分享的高级安全研究员Kevin2600多年来专注无线电和嵌入式系统安全研究,安全研究员李四伟专注于人工智能安全和大数据分析,团队的其他成员则在漏洞挖掘、硬件逆向与AI大数据方面有着丰富经验,并连续在GeekPwn等破解赛事中获奖。

奇安信星舆实验室专注于于汽车信息安全技术的探索,成立一年多就发现众多车联网安全产品高危漏洞并屡获厂商致谢,还成功入选2021特斯拉漏洞名人堂。团队研究成果多次发表于DEFCON等国内外顶级安全会议,且多次在国内外顶级比赛中斩获奖项。

黑客世界黑客大会
本作品采用《CC 协议》,转载必须注明作者和本文链接
当地时间8月12日,素有安全界“奥斯卡”之称的世界顶级黑客大会DEFCON在美国拉斯维加斯盛大启幕。作为世界网络安全顶级盛会之一,DEFCON大会吸引了全球安全领军企业及顶级安全专家、安全爱好者出席,被誉为“世界最大的黑客Party”。
2010年,伊朗震网病毒事件爆光,揭开了工业控制系统(“工控系统”)的“神秘面纱”,也拉开了攻击工控系统的序幕。随后十年间爆发了众多与工控系统关联的安全事件,例如:针对电力、水利、能源、交通等基础设施的定向攻击或针对式攻击(APT,advanced persistent threat),对社会秩序造成较大影响;针对生产制造等企业的定向攻击,窃取商业机密,影响正常生产;撒网式攻击,特别是2017年席
大会以“护航数字文明,开创数字安全新时代”为主题,呼吁行业凝聚力量,为国家筑牢数字安全屏障体系,为数字经济发展保驾护航。筑牢数字安全屏障,护航数字经济发展十八大以来,党和国家高度重视数字安全发展。同时积极推动网信领域法律法规不断完善,积极参与网络空间国际标准规则制定,助力形成良性的数据安全治理体系。同时还要及时制定针对各类问题的应急预案并适时开展实战演练,提升重大安全事件的应急处置能力。
匿名者旗下的GhostSec黑客组织声称它对RTU(远程终端单元)进行了“有史以来第一次”勒索软件攻击,RTU是一种通常部署在工业控制系统 (ICS) 环境中的小型设备。
每年8月,来自世界各地的安全和黑客社区成员云集内华达州拉斯维加斯,参加一年一度的Black Hat黑客大会,并进行技能培训、攻击演示、研究成果及新品展示。
作为新时代网络诚信守护团代表,他们在现场为观众揭秘生活中的“网络安全”。
读书是网络安全专业人士常用的休闲放松方式。相比通篇专业术语的学术性书籍,一些主题明确、细节真实、情节科幻的网络安全小说,不仅能够满足更多类型读者的阅读需求,还可以更好地从中洞察这份职业的独有魅力。
零点击攻击,尤其是与零日漏洞相结合的零点击攻击,是很难检测到的,并且正逐渐普及。
“安全”已成为继“发展”之后又一重要关键词。在数字化时代下,随着汽车电子化、智能化和网联化的发展,包括蔚来 EC6、ES6、ES8 在内的很多智能车辆,已经从早先纯粹的交通工具演变成了越来越个性化的智能移动网络终端,从孤立的电子器械系统演变成了与外界有千丝万缕联系的智能交通网络系统节点。
同时,特斯拉也在为参与Pwn2Own大赛的黑客提供丰厚的奖金,前提是得攻破特斯拉的网络安全防线。特斯拉汽车一直是Pwn2Own黑客大赛的主要内容,Pwn2Own大赛的主办方 Zero Day Initiative 证实,今年的大会上,特斯拉 Model 3被成功破解。根据外媒报道,黑客是破解特斯拉系统中的用户访问权限,通过这些权限能够完全控制并接管车辆。
VSole
网络安全专家