NFC 的危险,你意识到了吗?

NFC(近场通信技术)在给人以方便的同时,也隐藏着很大的危险,你意识到了吗?

当下 NFC 技术的主要作用。现在的手机厂商,包括三星、索尼、诺基亚、RIM 都已经有推出支持 NFC 功能的智能手机,NFC 也已经来到爆发的边缘。用户可以使用 NFC 快速的传输文件、地理签到、执行预定的动作,进行移动支付等等。在现如今这个快速型社会来说,NFC 所提供的便捷功能,能够在很大程度上方便我们的生活 。

但往往枪打出头鸟。黑客们早就已经在觊觎利用 NFC 来入侵智能手机这个好途径了。据 arstechnica 的消息,在本周三举行的黑帽技术大会(Black Hat)上,来自安全咨询公司 Accuvant 的首席顾问 Charlie Miller 通过六个月的潜心研究,终于发现了如何利用 NFC 技术以及智能手机上相应了漏洞,完成对智能手机的入侵攻击。

第一个躺枪的是 Android。Miller 通过使用一个定制的 NFC 标签,然后在 Android 手机与该标签连接之后,便会像手机发送一段恶意代码。这段恶意代码会让手机打开恶意的文件或者恶意的网页,从而让黑客完全控制手机。

Miller 解释,目前大部分的 Android 手机上都有部分的 NFC 漏洞,并且在Android 4.0系统中,Google 还为具有 NFC 功能的手机添加了一项 Android Beam 功能。利用 NFC 漏洞以及 Android Beam 功能在接触或者靠近 NFC 标签时可以自动下载文件或者打开网页链接 。

利用这一漏洞,黑客便可以使用特制的 NFC 标签,在没有用户进行任何操作以及未经用户许可的情况下,打开手机浏览器,并且访问恶意网页。Miller 称这种攻击不是入侵 NFC 的协议栈,而是攻击手机中的 Web 浏览器,并让 Web 浏览器做一切他想做的事。 可以想象一下,在你未知的情况下,你的手机已经完全暴露在网络另一端的面前。这是相当的恐怖。

目前在 Android 2.3 系统下,可以使用的漏洞非常之多。而在 Android 4.0 以及 Android 4.1 系统下,Google 已经修复了部分漏洞。但是依旧可以利用没有修复的漏洞进行 NFC 攻击。

除了 Android 之外,很少出现在黑客目标里的诺基亚,这次也因 NFC 而中枪。此前诺基亚推出的 N9,便是有搭载 NFC 功能。Miller 称利用 NFC 技术攻击 N9 比 Android 更简单。回顾一下爱范儿去年对 N9 细节的介绍,其中提到 N9 第一次通过 NFC 连接蓝牙设备时完全不需要人工配备,这是最为危险的地方。

在默认情况下,N9 的 NFC 功能是关闭的。但是一旦用户将其开启,N9 便可以使用 NFC 在没有任何提示的情况下接受恶意文件。而且 N9 所支持的使用 NFC 与蓝牙建立连接的功能,更容易被黑客所利用。黑客可以通过电脑的蓝牙与 N9 连接,进而利用其它可能存在的漏洞,迫使 N9 进行某些操作。用户只有更改设置,才能拒绝未经授权的蓝牙连接。

好在,现在利用 NFC 技术的攻击方式并没有被普及。而且 Miller 也已经向 Google 和诺基亚报告了相关问题。基本上这类问题可以通过系统升级的方式解决,此外养成一个良好的软件使用习惯也是杜绝黑客攻击的好方法。

JavaScript 僵尸网络曝光网络犯罪活动

在Black Hat 2012安全会议上,安全研究团队Informatica64利用JavaScript木马程序控制访问一个恶意代理服务器的电脑,创建了一个JavaScript僵尸网络, 获取了地下网络犯罪活动的情报。

研究人员建立了一个匿名代理服务器,发布到一个论坛上,当受害者访问这个代理服务器时,他们向其浏览器缓存中植入了 JavaScript文件,收集 cookies和网站凭证。他们最多一天控制了4000台电脑。研究人员发现了一系列低水平的网络犯罪活动,如男人假扮女人通过约会网站欺骗受害者送钱给她。

雅虎文化改革从免费午餐开始

雅虎新任CEO梅耶尔上任后,如何挽救雅虎引发众人猜测。梅耶尔给出了答案,她将以谷歌为模本改造雅虎的文化,而这一切,从提供免费午餐开始。据国外媒体报道,雅虎新任CEO梅耶尔正积极进行企业文化管理改革,她为雅虎增加了周五下午的全体例会,并且已经开始实施。

雅虎任命谷歌前高管为新任首席执行官

此外,梅耶尔将谷歌的免费午餐制度也带到了雅虎。日前,她正式宣布雅虎所有的餐厅将实行免费制度,即日起,雅虎硅谷餐厅开始免费向员工开放。这一决定不仅使雅虎内部的财会人员感到震惊,也令人担心此决策的成本问题。

根据国外媒体报道,梅耶尔还准备进行办公空间与办公大楼格局的重大改变,使办公领域更加舒适,提高工作效率。同时,她还准备升级雅虎办公区商店的装潢。可以想象,不久的将来,雅虎的办公空间里也会像谷歌一样出现沙滩自行车与赛格威电动车。

过去几年,由于裁员、管理层频繁变动以及公司前景黯淡,雅虎员工普遍士气低迷。对于梅耶尔的最新举措,雅虎员工反应积极。一名员工说:“虽然这可能只是一件小事情,但仍让我们十分兴奋。”另一名员工则打趣说:“天下没有免费的午餐。”

除 此之外,知情人士透露梅耶尔正在努力加强雅虎旗下各项业务,尤其是将产品创新作为雅虎摆脱当前困境的“法宝”。也就是说,梅耶尔要让电子邮箱、 Flickr、搜索、广告服务等雅虎产品发挥更好的效用。这对于雅虎来说将是一项艰巨的任务,但由于梅耶尔曾在谷歌负责搜索等重要业务,因此也为雅虎能够 挽救这些业务增加了可能。一位知情人士说:“雅虎将重新成为一家以技术为驱动的公司,一切业务都将围绕平台和产品展开。”

国外媒体称,这可能意味着雅虎将在近期内寻求达成重磅技术或产品交易或许通过收购,以此向外界展示一个雅虎新的发展方向。Pubmatic等广告技术公司和Flipboard这样颇具前景的产品可能会成为雅虎的收购目标。

雅虎现有团队的去留同样引人关注。知情人士透露,梅耶尔过去一周一直在钻研企业组织结构,同时还征求相关人士的意见,为在近期内公布雅虎新战略计划做准备。此前有报道称,由于在CEO的争夺中败给了梅耶尔,雅虎临时CEO罗斯·莱文索恩已经萌生去意,可能会在不久离职。

谷歌认罚 2250 万 和解 Safari 隐私案

据两位知情人士周二称,美国监管部门将要求谷歌支付2250万美元民事罚款,以和解对谷歌绕过苹果Safari浏览器用户的隐私设置的指控。一位知情人士称,美国联邦贸易委员会(FTC)投票批准了一项和解协议,允许谷歌和解该部门的调查,但是承认没有责任。第二位知情人士称,这个消息预计在几天之内宣布。

iOS Safari Cookies Settings 640

人们投诉谷歌利用名为“cookies”的计算机代码欺骗苹果的Safari浏览器以便监视那些已经阻止这种跟踪的用户。FTC因此对谷歌展开了调查。

谷歌表示,这种跟踪是无意中做的并且说它没有收集人名、地址或者信用卡号码等个人信息。

但是,这种跟踪是在Safari浏览器保证可以设置保护用户隐私的情况下进行的。这促使FTC调查谷歌是否违反了去年签署的一项和解协议。谷歌当时表示它不会歪曲自己的隐私政策。

谷歌还将面临其它政府的处罚。欧盟委员会正在调查谷歌以确定谷歌是否遵守欧洲更严格的隐私法律。