首页 > 业界 > 关键词  > 漏洞最新资讯  > 正文

安全研究人员发出警告:谨防易被人工审核忽略的木马漏洞源码

2021-11-01 16:44 · 稿源: cnbeta

Light Blue Touchpaper 今日分享了一份标题为《木马源码:隐形漏洞》的文章,其中提到了一些“酷炫”的新技巧,以充分利用难以被人类代码审核人员当场抓获的目标漏洞。据悉,想要将漏洞引入某款软件,制作者可尝试在一段晦涩的代码片段中插入一个不显眼的“错误”。那样即使操作系统等关键开源项目制定了严格的人工审核流程,但邪恶的代码还是很容易被漏过。

(来自:Light Blue Touchpaper | PDF)

Ross Anderson 写道:“我们发现了操纵源代码文件编码的新方法,特点是让人类审核员和编译器看到不同的执行逻辑”。

据悉,这种特别的有害方法利用了 Unicode 的方向覆盖字符,以将真实代码隐匿于字符迷藏之下。

研究人员已证实,这种攻击已波及 C、C++、C#、JavaScript、Java、Rust、Go、以及 Python 等变成语言,并且有望扩大覆盖其它现代语言。

除了编号为 CVE-2021-42574 的通用漏洞披露报告,MITRE 还指出了可利用“同形文字”(视觉上相似的字符)的 CVE-2021-42694 攻击方法。

为了给漏洞修复腾出时间,安全研究人员特地拖了 99 天才正式披露。目前许多编译器、解释器、代码编辑器、以及存储库,都已经落实了专门的防御手段。

Ross Anderson 补充道,这项攻击的灵感,源于其近期在“不可查觉的扰动”等方面的最新工作。

其使用方向性覆盖、同形文字、以及其它 Unicode 功能,实现了用于有毒内容过滤、机器翻译和其它自然语言处理(NLP)等任务,且基于文本的机器学习系统。

感兴趣的朋友,可移步至 trojansource.codes 项目门户,查看有关“木马源码”(Trojan Source)攻击的更多细节、或在 GitHub 上查看概念验证。

举报

  • 相关推荐
  • “AI教父”杰弗里·辛顿再次发出警告:AI可能正在“失控”!

    “如果你不能确定这只小老虎长大后会不会把你咬死,那你就应该感到担忧。” AI教父杰弗里·辛顿再次就 AI 失控风险发出了警告……

  • 《数宝贝:源码》预约已突破1000万,里程碑福利升级加

    《数码宝贝:源码》手游由东映动画正版授权,万代南梦宫与恺英网络联合开发。游戏预约量突破1000万,远超原定800万目标。玩家预注册可获得专属头像框、钻石等福利,公测PV即将发布。游戏采用PBR写实风格与动态粒子引擎,还原经典数码宝贝形象和多样场景。取消传统抽卡模式,采用数码蛋孵化形式,通过地图探索免费获取。游戏包含策略战斗、钓鱼采集等丰富玩法,4月25日正式上线。

  • 《数宝贝:源码》预约已突破800万,这一次都不是被选剩的孩子!

    情怀回归!由东映动画正版授权,万代南梦宫娱乐有限公司与恺英网络联手打造的次世代数码宝贝IP冒险手游《数码宝贝:源码》,全平台预约量正式突破800万,并同步解锁最终档全服预约奖励!这一次,每一位冒险者都将成为被选召的孩子,携手众多数码宝贝开启全新冒险!【800万预约达成,全服解锁终极预约福利】800万!不仅仅是一个数字,更见证了被选召者们对数码宝贝的热爱!为了回馈大家的热情,《数码宝贝:源码》准备了里程碑奖励。当预约人数达到80万、300万、500万、800万,会解锁对应的里程碑奖励,所有被选召者进入游戏后皆可领取。4月25日,《数码宝贝:源码》将全平台上线!感兴趣的被选召者们,可以前往官网及各大渠道完成预约,锁定你的专属奖励,一同迎接公测的到来。

  • “十年内就会被人工智能取代”,ChatGPT 们可以取代律师吗?

    每个人都知道直接与律师、医生、会计们交谈,会比找 ChatGPT 更好。但我们仍然更倾向于使用 ChatGPT……

  • 女孩发现被人尾随跑进便利店求助 店主出面安感拉满

    4月23日晚,湖南某街道发生暖心一幕:一名小女孩夜间遭遇陌生男子尾随,危急时刻跑进便利店求助。店主发现女孩神情慌张、眼含泪水后立即警觉,一边安抚女孩一边联系家长,并通过监控留意可疑男子动向。最终女孩安全回到家人身边。事件引发网友热议,大家称赞女孩的机智和店主的善举,同时呼吁加强儿童安全教育,共同营造安全的成长环境。(139字)

  • 京东称骑手报名太火爆:职骑手审核需一周

    京东外卖发布骑手招募指南:需下载达达骑士App报名,初审通过后会有电话联系,因报名火爆审核约需一周;外卖入口在京东App首页"秒送"频道,若找不到需升级至最新版本。同时推出"百亿补贴券"活动,用户每天可抽最高20元餐补。

  • 警告!你的大脑数据正在被出售……

    与其他个人数据不同,神经数据是直接从人类大脑中获取的,即使经过匿名处理,也能揭示出心理健康状况、情绪状态和认知模式。这些信息不仅非常私密,从战略角度看也极为敏感……

  • Z世代AI使用场景:Soul发布用户行为研究报告

    Soul App旗下Just So Soul研究院发布的《2025Z世代AI使用报告》显示:Z世代已成为"AI原住民",95%年轻人习惯用AI辅助工作学习,05后高频使用占比达62.5%。AI显著提升效率,近八成年轻人认为工作效率提升超50%。在情感领域,超四成年轻人每天使用AI获得情感陪伴,71.1%愿与虚拟人做朋友,平均每人拥有1.8个AI伙伴。尽管存在隐私安全等"AI焦虑",但年轻人积极应对:59.2%看到AI催生新职业的潜力,19.9%已通过AI创收。报告展现了Z世代与AI的深度共生关系,AI正重塑其工作、情感与经济价值创造方式。

  • 研祥金药品电子监管方案,为安溯源保驾护航

    本文介绍了电子监管码在药品安全追溯中的重要作用,以及Regem Marr公司通过创新技术解决药品条码识别难题的方案。主要内容包括:1)针对柔性包装变形、反光等问题,采用AI智能解码算法提高识别率;2)针对不同药品包装尺寸差异,提供R-2000和R-3000系列读码器解决方案,分别适用于固定尺寸和变化尺寸场景;3)通过偏振滤光片等技术解决药品表面反光问题。这些创新技术为医药行业构建了更完善的药品质量安全追溯体系,推动药品监管向智能化、可视化方向发展。

  • 齐齐哈尔胃肠病医院温馨提醒:天气变化谨防胃肠疾病

    齐齐哈尔市四季分明,气温变化大,易引发肠胃疾病。春秋季温差大,冷热交替易导致胃肠血管收缩、防御力下降;夏季生冷食物刺激肠道,细菌繁殖快;冬季高脂饮食增加消化负担。医院建议:注意腹部保暖,饮食清淡规律,增加运动,保持卫生。出现不适及时就医,避免盲目用药。通过科学防护,在享受四季美景的同时守护肠胃健康。