后就銷聲匿跡了。
沒有硝煙的戰(zhàn)場
眼前是一張?zhí)厥獾氖澜绲貓D。上面此起彼伏,出現(xiàn)許多亮點。點與點之間,有線條交叉串聯(lián)。
這是“知道創(chuàng)宇”公司的網(wǎng)絡空間實時防御與追蹤系統(tǒng)。在這里,可以用上帝視角去俯瞰黑客世界的實時攻防大戰(zhàn)。任何一條線,都是一次攻擊行為。任何一個點,都是一個攻擊目標。這張大網(wǎng),就是網(wǎng)絡世界沒有硝煙的終極戰(zhàn)場。
“這個世界是危險的,不是因為那些邪惡的人,而是因為那些無動于衷的人。”這句話出自愛因斯坦,也是趙偉的人生信條。
趙偉,“知道創(chuàng)宇”CEO,蔡晶晶創(chuàng)立的“0X557”的成員,也是蔡晶晶的多年摯友。
趙偉像是白帽黑客中的天才人物。他的論點極為超前。他認為真實世界與互聯(lián)網(wǎng)世界本質上一致:都是輸入信息,輸出信息。一個人獲取知識,是在輸入信息。一個人創(chuàng)造價值形成理論,是在輸出信息。因此,他把互聯(lián)網(wǎng)世界看得和真實世界同等重要。他了解網(wǎng)絡世界越深入,就覺得世界越危險,他無法做到無動于衷。
在攻防博弈的江湖上,攻守雙方,相互之間也“看不上”。
“黑產的那一幫,不算黑客,他們就是劫匪。你有一把刀,去搶劫手無寸鐵的人,就這么回事。”趙偉有道德潔癖。有黑產背景的人,縱然才華頂天,他也不會接納到自己團隊。
“他們防得住我嗎?”K嗤之以鼻,他甚至覺得,白帽黑客不過是給自己戴高帽的技不如人者。
就像兩邊開戰(zhàn)前相互放狠話,接著就是“沙場上見”。
事實上,黑客江湖的攻擊水平遠高于防守水平。如同圍棋的黑白子博弈,先動手搶占要點的人,就會有先手優(yōu)勢。再加上黑產有暴利的利益驅動,他們整合資源的能力遠超防守方。
與一般白帽黑客不同的是,趙偉不是簡單防御,而是試圖改變網(wǎng)絡規(guī)則。“任何世界都有規(guī)則,萬有引力,熱力學,相對論等等,我們的世界是現(xiàn)在的樣子,都是因為這些規(guī)則。”趙偉覺得,只有形成新的安全規(guī)則,才能從本質上扭轉攻守局勢。
2012年9月,“知道創(chuàng)宇”聯(lián)合騰訊、百度、金山共同創(chuàng)立了“安全聯(lián)盟”。趙偉試圖參與整合網(wǎng)絡安全產業(yè)鏈,聯(lián)合對抗黑產。
這個聯(lián)盟的牛逼之處是,利用“知道創(chuàng)宇”開發(fā)的安全產品,可鎖定黑客攻擊,獲取位置,并進行一段時間網(wǎng)絡行為觀察。一旦被打上“黑客”的標簽,安全聯(lián)盟的所有網(wǎng)站都將拒絕其訪問。另外,一些存在欺詐、釣魚、盜號等風險的網(wǎng)站,都將被百度搜索背后貼上“風險提醒”標記。
黑產的蛋糕,被趙偉切割得支離破碎。有些黑客前來求饒,請求放行;有些黑客在論壇中揚言200萬干掉他,利用黑客技術進行人肉搜索,將他的隱私信息全部公開。趙偉的手機每天都接到大量的威脅短信和恐嚇電話,他不得不更換手機,“我感到一種深深的惡意,這種惡意是隨時準備要你的命。”他請了一位新助理,是跆拳道黑帶,身兼保鏢職責。
但最讓趙偉感受到威脅的是美國斯諾登事件。被曝光的“棱鏡計劃”表明,美國政府已可以從電郵、消息、視頻、照片、存儲數(shù)據(jù)、甚至語音聊天等全方位對人進行監(jiān)控。
這就是說,美國已進入“上帝模式”,大數(shù)據(jù)的挖掘和情報收集,讓互聯(lián)網(wǎng)世界已無死角可言。這同時證明,大數(shù)據(jù)時代的到來和云計算的運用,讓黑客攻擊方的能力已無限升級。
趙偉用了一個比喻,互聯(lián)網(wǎng)世界就像一個海洋漁場,以前用魚叉捕魚,現(xiàn)在升級為巨型捕魚船。“成千上萬的魚落入網(wǎng)中,他們可能只挑選其中最肥美、最珍貴的一條,其他再放掉,就這么任性。”
對這個問題最有發(fā)言權的,恐怕是中國最頂尖的白帽黑客團隊Keen。在國際安全比賽中,他們曾因30秒找到蘋果手機系統(tǒng)漏洞而轟動世界。
Keen團隊從表面上看是攻擊的一方,實質是為了尋找漏洞及時修補,攻擊是為了更好地防守。Keen團隊已是國際上最頂尖的漏洞獵手。
Keen團隊創(chuàng)始人王琦(綽號“大牛蛙”)說,大數(shù)據(jù)時代,明顯的攻擊(譬如盜刷銀行卡等)將不再是主流,主流的是隱蔽性攻擊。
“大數(shù)據(jù)時代,數(shù)據(jù)就是錢”,王琦說。黑客們可以從互聯(lián)網(wǎng)中盜取各種數(shù)據(jù),“地下社工庫”就是其發(fā)展的結果。
社工庫的地下暗戰(zhàn)
社工庫,傳說互聯(lián)網(wǎng)中的地下寶藏。盜取用戶數(shù)據(jù)的黑客們組成了利益聯(lián)盟,將各種渠道獲取的數(shù)據(jù)進行匯總分析。姓名、身份證、銀行卡、密碼只是最基本的信息,這個地下數(shù)據(jù)庫甚至能精細到征信、體檢、病史、性格愛好等。這些數(shù)據(jù)可以勾勒出被盜用戶的完整肖像。
互聯(lián)網(wǎng)用戶數(shù)據(jù)泄露從未消停,京東用戶密碼泄露,12306火車購票網(wǎng)站用戶數(shù)據(jù)滿天飛等,這些被曝光的數(shù)據(jù)只是地下社工庫中的冰山一角。
只要搜索“社工庫”,就能找到一些可查詢泄露數(shù)據(jù)的網(wǎng)站。《創(chuàng)業(yè)家》記者將自己常用的郵箱和用戶名輸入,發(fā)現(xiàn)密碼早已泄露。同時又將幾個朋友的郵箱輸入,也均能查到外泄密碼。
互聯(lián)網(wǎng)上的用戶信息已被掃蕩成什么樣子,業(yè)內有句話叫“十墓九空”,可見已然千瘡百孔。
近幾年,中國互聯(lián)網(wǎng)金融興起,P2P金融遍地開花,以每天新增一兩家的速度急速發(fā)展。在K眼中,這些公司都是肥肉:有錢,創(chuàng)業(yè)型公司,對安全沒有重視。他進入這些網(wǎng)站,比進后花園還容易。
橫掃一片,無往不利。K進入互聯(lián)網(wǎng)金融平臺的后臺,將有價值信息盜取出來,專業(yè)術語叫“脫庫”。
如何從浩如煙海的數(shù)據(jù)中找到價值信息,K有一項超出常人的天賦。他的實戰(zhàn)經(jīng)驗豐富,對于安全人員的套路和戰(zhàn)術,他了然于胸。他能猜出他們下一步行動,甚至能猜出管理員密碼。
他曾經(jīng)入侵一家互聯(lián)網(wǎng)金融公司,在幾個G的后臺數(shù)據(jù)中,一分鐘內準確找到了備份系統(tǒng)的機密文件夾。
“我猜到了管理員可能設立的文件夾名字。”就是如此可怕的直覺。
K轉手將用戶數(shù)據(jù)賣給勒索機構,讓他們拿著數(shù)據(jù)去威脅互聯(lián)網(wǎng)金融公司。“一旦公布數(shù)據(jù),公司會名譽掃地,甚至面臨破產,因此一般的公司都愿意掏錢,息事寧人。”
數(shù)據(jù)盜取的另一種合作方式是定制化服務。一些企業(yè)想購買競爭對手或合作伙伴的核心數(shù)據(jù)和用戶資料,就會讓黑客去盜取數(shù)據(jù)。
“了解黑產后,你會覺得,商業(yè)戰(zhàn)場沒有公平可言。如果你想買到對手的核心數(shù)據(jù),只要找到靠譜的人,2萬元就能搞定。”K說。
數(shù)據(jù)的沉淀,則形成了社工庫。像K這樣手頭有大量數(shù)據(jù)的黑客,就會與一些類似的黑客們合作,將手頭的數(shù)據(jù)匯總,積累越多,價值越大。
如果說互聯(lián)網(wǎng)進入大數(shù)據(jù)時代,那么社工庫就是地下非法大數(shù)據(jù)?,F(xiàn)在整理社工庫的黑客團伙,都在沉淀數(shù)據(jù)。其詳盡已達到可怕的程度,可利用這些數(shù)據(jù)完整模擬出一個人。目前社工庫數(shù)據(jù)的主要用途是高級金融詐騙。
未來的潛能?大數(shù)據(jù)有多大的潛能,社工庫就有多大。
值得慶幸的是,這個世界像趙偉一樣的人并不少。他們試圖搭建起核心信息數(shù)據(jù)的安全城堡,守住網(wǎng)絡的最后陣地。
青藤云安全的CEO張福,80后黑客。他在大學時代就表現(xiàn)出驚人的黑客天賦,畢業(yè)后進入盛大、昆侖萬維等企業(yè)掌舵技術和業(yè)務安全部門。他是國內為數(shù)不多的,打通網(wǎng)絡業(yè)務研發(fā)和安全體系兩個領域的黑客。
2014年,張福放棄百萬年薪和即將兌現(xiàn)的千萬股票,與傳奇黑客風寧一起組建了青藤云安全公司。他們正在開發(fā)一款SaaS模式的云端安全產品。這款產品的魅力之處就在于,會根據(jù)不同企業(yè)的需求,自適應構建安全體系。
某種意義上說,青藤云安全的產品也在試圖扭轉攻防之間的懸殊。傳統(tǒng)互聯(lián)網(wǎng)公司受到攻擊,即便最終解決,這個經(jīng)驗也不會外傳給別的公司,所謂“家丑不可外揚”,其封閉性是導致防守方成長緩慢的重要原因。但如果100家企業(yè)用青藤云安全產品,只要其中一家企業(yè)擋住攻擊,其他家也會免受同樣威脅,“攻擊者批量攻擊,我們是批量防御。”
安全產品升級,加固城墻、提高壁壘是一種對戰(zhàn)方案。而蔡晶晶提供了另外一種解決途徑,他派來了更多的援軍。
2014年11月,工信部電子科技情報所提出,目前中國網(wǎng)絡安全人才缺口上百萬。截至2014年,中國2500多所高校中開設“信息安全專業(yè)”的只有103所,博士點、碩士點不到40個,每年培養(yǎng)的信息安全人才不到1萬人。
早在2012年,蔡晶晶就意識到了這一點,他離開“啟明星辰”自己創(chuàng)業(yè),試圖將“啟明星辰”積累的人才培養(yǎng)經(jīng)驗推廣到更多企業(yè)。他的公司推出了“e春秋”系統(tǒng),專門用于企業(yè)內部的人才培養(yǎng)。今年6月份,他又推出了“i春秋”系統(tǒng),用于培養(yǎng)民間安全人才。“i春秋”不僅找來業(yè)內大牛錄制教學視頻,還提供在線實戰(zhàn)和比賽的競技平臺。
如果時間倒流回到19歲,蔡晶晶再
分享到微信 ×
打開微信,點擊底部的“發(fā)現(xiàn)”,
使用“掃一掃”即可將網(wǎng)頁分享至朋友圈。