SlideShare a Scribd company logo
1 of 45
Download to read offline
面對不可預期,您一定
要知道的秘密
李倫銓
HITCON CTF 領隊
失衡的數位軍火發展
• HITCON CTF領隊與競賽負責人
• 交大資工所,台大電機博士候選人,目前任職聯
發科技IT部門。
• 專長:網路安全相關技術、惡意程式與流量分
析、雲端服務規劃與研究。
2014年
2015年
~至7月
25個
15個
最近兩年好像常聽到 0day ?
你沒有搞錯,真的比以前多
Data from Secunia
2013年 14個
??個,預計會超過2014
第一個故事
從前,從前,有一群善良的駭客,
他們都是專研技術的好孩子
有一天,他們發現了漏洞,他們寫了信
好孩子A: 「你好,我發現xxx上面有yyy問題
喔,我覺得這問題蠻嚴重的,可以竄改金
額,提醒您們一下,不然影響很多用戶」
- (企業服務漏洞)
好孩子B: 「您好,學校留言板的管理頁面有SQL
injection耶」
-(學校系統漏洞)
好孩子C: 「這個遊戲server side沒有做好檢
查,完全相信用戶端送過來的資訊這樣不對
吧? 」
-(遊戲外掛漏洞)
「先生,就是你改的吧? 」
「我們是遊戲代理商,你
的問題我只能轉給原廠問
問」
「你沒事幹嘛亂Try啊? 」
知識不對稱
下次你自己收起來就好了!
所以,這會形成什麼後果??
是誰讓一個原本可以成為白帽
駭客的孩子,變成真正的黑
客 ?
沒有獎金,為什麼要回報?
回報又不理
如果可以賣呢?
第二個故事
Hacking Team 遭駭:
洩漏超過 400 GB 資料,包含客戶名單、
核武級 Exploit 應用及後門技術。
• 以前調查犯罪,用實體線路掛線監聽
• 現在智慧型手機和APP流行,該怎麼做?
– RCS (Remote Control System)
RCS (Remote Control System)
該怎麼植入?
• 靠0day啊!!!
• 你能想像Android瀏覽一個網頁就種後門嗎?
這真的不是什麼匪夷所思的事情,而是非常多!
– 天才駭客Geohot的Towelroot計畫一鍵通殺2014年
6月以前的android手機
-----用的都是0day!
出來混,遲早是要還的。
Stuxnet讓公眾知道: 「原來真有這種事」
而Hacking team事件讓大家知道: 「原來這種事都當正
經買賣幹了!」
Snowden讓大家知道: 「靠!原來這種事這麼多! 」
某知名駭客給了個評論
從 HACKING TEAM、
BOUNTY PROGRAM、
PWN2OWN
談失衡的數位軍火發展
Bounty Program
HackerOne offers a platform to give companies an organized
way to set up bug tracking programs.
Pwn2Own
• Pwn2Own (OS, Browser…)
黑產
• 『撞庫』,起因為用戶習慣不良,在不同網站使用相同帳密,黑客若打下其中一
個網站資料庫(稱作『拖庫』),拿這些帳密至其他網站嘗試登入,往往有部分能
成功登入。
• 黑產經濟鏈中,黑客透過『拖庫』取得用戶帳密,透過『撞庫』來擴大範圍,最
後通過一連串的手段和黑色產業鏈將有價值的用戶帳戶變現,則稱為『洗庫』
撞庫、脫庫、洗庫
大量收購日本肉雞
大量收購台灣網遊帳密
遊戲外掛產業鏈
外掛寫手
工作室
$50,000
打怪、賺錢、經驗值
虛擬貨幣、寶物
拍賣網站交易
$5,000
$8,000
$1,0000
獲利約數百萬
開賣場簡訊認證? 完全沒問題
• 大量代接台灣簡訊驗證碼
• 台灣收貨地址
• 奇摩
直接上台灣論壇徵求電話解鎖。不用駭客,
你家小朋友也會出賣自己的電話號碼
手機認證? 也 完全沒問題
客製化工具
視功能由數百美元至數萬美元不等
雇用境外駭客進行網站入侵
依難易度由數萬至數十萬台幣不等
HACKING TEAM 行情
蘇丹政府購買 Hacking Team 監控系統收據
預付款(50%)即高達 48 萬歐元,相當1666萬台幣
衣索比亞政府購買 Hacking Team 監控服務收據
軟硬體總金額高達 100 萬歐元,相當於
台幣3472萬台幣
購買漏洞成本僅利潤的 1/10
漏洞收購
Pwn2Own
原廠漏洞獎金
0
10000 20000 30000 40000 50000 60000
70000
80000
90000
100000
產值
原廠獎金制度
程式設計師
的理解範疇
駭客的
知識
不
對
稱
的
安
全
知
識
• 黑產
• 合法漏洞收購
不
對
稱
的
產
業
價
值
您該如何面對
這些威脅?
面
對
他
接
受
他
處
理
他
放
下
他
如果做不到給金錢,至少能有順暢的通報管
道和獎勵機制
多少讓這樣的孩子的研究能量,不要流到黑
色產業去,否則不管你怎麼加班修補,怎麼
累死安全工程師,都是永遠追不完的。
每個企業或原廠,都應該有
一個Bounty Program制度
雅虎自從送T-shirt被酸之後(原本沒有制度,因此收
到bug回報的同仁好心送了一件Tshirt)
開始重視bug bounty,至2015已經付出1百萬美金
美國聯邦貿易委員會(FTC)藉美國最大駭客會議DEF
CON舉辦競賽尋求解決惱人的廣告語音電話問題
HITCON Hack2Own 競賽
建立企業漏洞回報機制或獎
勵制度,不僅是救自己的系
統,更是保護用戶,
您們正在提升層次,
可以從源頭來解決問題
面對不可預期技術細節
剩下的就來HITCON 研討會聽吧

More Related Content

Similar to CloudSEC 2015 Keynote 失衡的數位軍火發展

資訊2
資訊2資訊2
資訊2
CHEN_
 
解密【解密國家寶藏】 策展與整合經驗交流
解密【解密國家寶藏】 策展與整合經驗交流解密【解密國家寶藏】 策展與整合經驗交流
解密【解密國家寶藏】 策展與整合經驗交流
Charles Chuang
 

Similar to CloudSEC 2015 Keynote 失衡的數位軍火發展 (20)

從電信和金融兩大領域來看網路身分驗證問題邁向數位國家的第一步
從電信和金融兩大領域來看網路身分驗證問題邁向數位國家的第一步從電信和金融兩大領域來看網路身分驗證問題邁向數位國家的第一步
從電信和金融兩大領域來看網路身分驗證問題邁向數位國家的第一步
 
iThome 資安大會 2019 駭客如何利用公開工具在內部網路中暢行無阻 - YCY.pdf
iThome 資安大會 2019 駭客如何利用公開工具在內部網路中暢行無阻 - YCY.pdfiThome 資安大會 2019 駭客如何利用公開工具在內部網路中暢行無阻 - YCY.pdf
iThome 資安大會 2019 駭客如何利用公開工具在內部網路中暢行無阻 - YCY.pdf
 
什麼是物聯網, 大數據, 社群行銷. 以觀光產業為例.
什麼是物聯網, 大數據, 社群行銷. 以觀光產業為例.什麼是物聯網, 大數據, 社群行銷. 以觀光產業為例.
什麼是物聯網, 大數據, 社群行銷. 以觀光產業為例.
 
數位轉型的困難與挑戰
數位轉型的困難與挑戰數位轉型的困難與挑戰
數位轉型的困難與挑戰
 
從 Facebook 事件內幕 談大 AI 時代下的雲端資料授權安全問題
從 Facebook 事件內幕談大 AI 時代下的雲端資料授權安全問題從 Facebook 事件內幕談大 AI 時代下的雲端資料授權安全問題
從 Facebook 事件內幕 談大 AI 時代下的雲端資料授權安全問題
 
資安、隱私與數位身份證
資安、隱私與數位身份證資安、隱私與數位身份證
資安、隱私與數位身份證
 
20170123 外交學院 大數據趨勢與應用
20170123 外交學院 大數據趨勢與應用20170123 外交學院 大數據趨勢與應用
20170123 外交學院 大數據趨勢與應用
 
Tdohconf 2017-ncku
Tdohconf 2017-nckuTdohconf 2017-ncku
Tdohconf 2017-ncku
 
數位企業營運三寶:雲端資源、數據驅動與人工智慧,新北市工策會,2023/9/6
數位企業營運三寶:雲端資源、數據驅動與人工智慧,新北市工策會,2023/9/6數位企業營運三寶:雲端資源、數據驅動與人工智慧,新北市工策會,2023/9/6
數位企業營運三寶:雲端資源、數據驅動與人工智慧,新北市工策會,2023/9/6
 
社群新生代的小故事
社群新生代的小故事社群新生代的小故事
社群新生代的小故事
 
林鑫佑:從無到有、從有到更豐富-雲端運用案例分享@2019 非營利組織資訊運用座談會(高雄場)
林鑫佑:從無到有、從有到更豐富-雲端運用案例分享@2019 非營利組織資訊運用座談會(高雄場)林鑫佑:從無到有、從有到更豐富-雲端運用案例分享@2019 非營利組織資訊運用座談會(高雄場)
林鑫佑:從無到有、從有到更豐富-雲端運用案例分享@2019 非營利組織資訊運用座談會(高雄場)
 
資策會 新生茶會
資策會 新生茶會資策會 新生茶會
資策會 新生茶會
 
資訊2
資訊2資訊2
資訊2
 
智慧聯網產品服務的10種商業模式
智慧聯網產品服務的10種商業模式智慧聯網產品服務的10種商業模式
智慧聯網產品服務的10種商業模式
 
解密【解密國家寶藏】 策展與整合經驗交流
解密【解密國家寶藏】 策展與整合經驗交流解密【解密國家寶藏】 策展與整合經驗交流
解密【解密國家寶藏】 策展與整合經驗交流
 
AOI智慧升級─AI訓練師在地養成計畫_台灣人工智慧學校
AOI智慧升級─AI訓練師在地養成計畫_台灣人工智慧學校AOI智慧升級─AI訓練師在地養成計畫_台灣人工智慧學校
AOI智慧升級─AI訓練師在地養成計畫_台灣人工智慧學校
 
回饋與投資、價格vs價值
回饋與投資、價格vs價值回饋與投資、價格vs價值
回饋與投資、價格vs價值
 
AI創新創業的商業模式與專案風險管理
AI創新創業的商業模式與專案風險管理AI創新創業的商業模式與專案風險管理
AI創新創業的商業模式與專案風險管理
 
What's AI, Machine Learning and Deep Learning - Talk @NCCU python 讀書會
What's AI, Machine Learning and Deep Learning - Talk @NCCU python 讀書會What's AI, Machine Learning and Deep Learning - Talk @NCCU python 讀書會
What's AI, Machine Learning and Deep Learning - Talk @NCCU python 讀書會
 
[台灣人工智慧學校] 主題演講: 人工智慧產業發展趨勢
[台灣人工智慧學校] 主題演講: 人工智慧產業發展趨勢 [台灣人工智慧學校] 主題演講: 人工智慧產業發展趨勢
[台灣人工智慧學校] 主題演講: 人工智慧產業發展趨勢
 

More from Alan Lee

More from Alan Lee (8)

Hitcon badge 2018
Hitcon badge 2018 Hitcon badge 2018
Hitcon badge 2018
 
Hitcon13 badge challenges
Hitcon13 badge challengesHitcon13 badge challenges
Hitcon13 badge challenges
 
雲端分散架構的駭客事件與安全問題
雲端分散架構的駭客事件與安全問題雲端分散架構的駭客事件與安全問題
雲端分散架構的駭客事件與安全問題
 
HITCON駭客戰隊與CTF經驗分享
HITCON駭客戰隊與CTF經驗分享HITCON駭客戰隊與CTF經驗分享
HITCON駭客戰隊與CTF經驗分享
 
從 HITCON 駭客戰隊 挑戰美國CGC天網機器人探討自動攻防技術發展 (Autonomous Hacking and Patching)
從 HITCON 駭客戰隊挑戰美國CGC天網機器人探討自動攻防技術發展(Autonomous Hacking and Patching)從 HITCON 駭客戰隊挑戰美國CGC天網機器人探討自動攻防技術發展(Autonomous Hacking and Patching)
從 HITCON 駭客戰隊 挑戰美國CGC天網機器人探討自動攻防技術發展 (Autonomous Hacking and Patching)
 
如何利用 MTK Linkit Smart 7688 設計出超炫的 HITCON CTF 決賽戰場燈控效果
如何利用 MTK Linkit Smart 7688 設計出超炫的 HITCON CTF 決賽戰場燈控效果如何利用 MTK Linkit Smart 7688 設計出超炫的 HITCON CTF 決賽戰場燈控效果
如何利用 MTK Linkit Smart 7688 設計出超炫的 HITCON CTF 決賽戰場燈控效果
 
2015 hitcon ctf 1-2月計畫與展望
2015 hitcon ctf 1-2月計畫與展望2015 hitcon ctf 1-2月計畫與展望
2015 hitcon ctf 1-2月計畫與展望
 
Discovering botnets from dns traffic using map reduce 5.pptx
Discovering botnets from dns traffic using map reduce 5.pptxDiscovering botnets from dns traffic using map reduce 5.pptx
Discovering botnets from dns traffic using map reduce 5.pptx
 

CloudSEC 2015 Keynote 失衡的數位軍火發展