首页 > 业界 > 关键词  > 漏洞最新资讯  > 正文

安全研究人员发出警告:谨防易被人工审核忽略的木马漏洞源码

2021-11-01 16:44 · 稿源: cnbeta

Light Blue Touchpaper 今日分享了一份标题为《木马源码:隐形漏洞》的文章,其中提到了一些“酷炫”的新技巧,以充分利用难以被人类代码审核人员当场抓获的目标漏洞。据悉,想要将漏洞引入某款软件,制作者可尝试在一段晦涩的代码片段中插入一个不显眼的“错误”。那样即使操作系统等关键开源项目制定了严格的人工审核流程,但邪恶的代码还是很容易被漏过。

(来自:Light Blue Touchpaper | PDF)

Ross Anderson 写道:“我们发现了操纵源代码文件编码的新方法,特点是让人类审核员和编译器看到不同的执行逻辑”。

据悉,这种特别的有害方法利用了 Unicode 的方向覆盖字符,以将真实代码隐匿于字符迷藏之下。

研究人员已证实,这种攻击已波及 C、C++、C#、JavaScript、Java、Rust、Go、以及 Python 等变成语言,并且有望扩大覆盖其它现代语言。

除了编号为 CVE-2021-42574 的通用漏洞披露报告,MITRE 还指出了可利用“同形文字”(视觉上相似的字符)的 CVE-2021-42694 攻击方法。

为了给漏洞修复腾出时间,安全研究人员特地拖了 99 天才正式披露。目前许多编译器、解释器、代码编辑器、以及存储库,都已经落实了专门的防御手段。

Ross Anderson 补充道,这项攻击的灵感,源于其近期在“不可查觉的扰动”等方面的最新工作。

其使用方向性覆盖、同形文字、以及其它 Unicode 功能,实现了用于有毒内容过滤、机器翻译和其它自然语言处理(NLP)等任务,且基于文本的机器学习系统。

感兴趣的朋友,可移步至 trojansource.codes 项目门户,查看有关“木马源码”(Trojan Source)攻击的更多细节、或在 GitHub 上查看概念验证。

举报

  • 相关推荐
  • 特朗普政府将“AI安全研究所”去“安全化”

    政府的优先级已非常明确:美国的 AI 未来,将建立在“创新”而非“限制”之上……

  • 腾讯iOA EDR:全方位狙击银狐木马,破解“钓鱼+免杀”组合拳

    银狐木马(又称"游蛇")是近年来活跃在亚太地区的高级恶意程序,主要针对政府、金融、医疗及制造业的高价值岗位人员。其攻击手段包括:1)精准钓鱼攻击,伪造税务通知、财政补贴等官方文件;2)通过社交平台、云存储等多渠道传播;3)采用多阶段内存加载、驱动级对抗等技术规避检测;4)形成"传播-驻留-窃密"完整攻击链。最新变种已迭代至第四代,�

  • 超30%用户复购卡萨帝,却被忽略了

    卡萨帝在中国高端家电市场成为行业标杆,其30%的高复购率远超行业水平。通过原创科技突破产品边界,品牌将AI深度科技转化为智慧生活体验,并融入品牌文化。在第二届会员嘉年华活动中,卡萨帝推出搭载AI科技的鉴赏家套系产品,展示"无人家务"智能生活。品牌以"专属服务管家"理念构建用户信任生态,通过持续投入服务网络和会员福利,形成差异化竞争优势。2025年Q1数据显示,卡萨帝收入增幅超20%,连续9年稳居高端市场第一,冰箱、空调、洗衣机在高端市场份额分别达53%、51.3%和78.7%。这种以用户为中心的温暖服务模式,成为其难以被模仿的核心竞争力。

  • 再这样热下去 全球的早餐都“悬了”:研究称全球变暖或致粮食危机加剧

    6月18日发表于《自然》杂志的一项研究指出,全球温度上升可能对粮食生产构成严重威胁。研究团队通过分析六大主粮作物(玉米、大豆、水稻、小麦、木薯和高粱)的产量数据发现,到本世纪末,全球平均气温每升高1℃,每人每天可获得的食物量将减少约121千卡。 论文作者、美国伊利诺伊大学厄巴纳-香槟分校的Andrew Hultgren警告,若升温幅度达到3℃,这一影响将相当于“全

  • 豆包上线“深入研究”功能:快速、全面地处理高难度的复杂任务

    豆包宣布上线了深入研究”功能,正式开启测试,用户可免费体验。 将豆包更新到最新版后,打开App或PC端,选择深入研究”,输入详细指令,等待几分钟,即可生成一份报告。 据介绍,深入研究”能够帮助大家快速、全面地处理高难度的复杂任务,并支持以报告文档和可视化网页两种方式呈现研究结果。

  • 女子高铁站边走边撒纸币 撒了好几轮都被人捡走 背后原因成谜

    今日上午,有网友在社交平台发视频称,在广州白云高铁站西广场与地铁连接处,一名女子边走边撒钱。 有目击者称其从随身布袋中多次掏出纸币撒向地面,撒出的均为5元面额人民币。 视频发布者在评论区表示,她刚到广州准备出白云高铁站,就看见一名女子不停地从随身的布袋子里掏出钱,然后撒了出去,在场的人都不知道怎么回事,后来才有小孩子敢去捡。 今日下午�

  • “人工智能强化学习可持续发展计划”发布,“教育普惠+标准共建”助力全球人工智能体系构建

    6月11日,第二届"一带一路"科技交流大会人工智能赋能可持续发展论坛在成都举行。腾讯联合多家机构发起"人工智能强化学习可持续发展计划",包含AI教育普惠和强化学习标准共建两大板块。该计划将面向全球高校开放《人工智能通识课》和《人工智能强化学习专业课》教学资源,助力构建高质量AI教学体系。同时,腾讯开悟人工智能全球公开赛颁奖典礼作为"学赛研产"联动的重要环节,吸引了19个国家和地区的近400所高校队伍参赛。2025年赛事将首次联合全国高校计算机能力挑战赛,围绕AI前沿产业真实场景设置赛题。腾讯还通过"青云计划"为全球顶尖AI人才提供就业机会,推动人才与产业高质量发展。北京大学等机构牵头制定了强化学习系统系列技术标准,填补了领域内标准空白。

  • 小鱼易连亮相2025北京网络安全大会,筑牢新时代安全可信音视频底座

    2025北京网络安全大会(BCS2025)于6月5日在北京国家会议中心开幕。本届大会以"安全突围:重塑内生安全体系"为主题,汇聚全球顶尖专家和行业领袖,探讨AI安全创新与全球网络安全生态融合。小鱼易连作为中国电子自主计算产业体系代表参展,展示其"高安全·超融合·全连接"视频会议解决方案,通过自主可控技术构建覆盖"云-管-端-用"的全链路安全防护架构,已广泛应用于党政机关、金融、能源等关键领域。大会强调在"十四五"规划开局之年,网络安全已成为国家战略重点,需要各方共同推动数字中国安全发展。

  • AIBASE.CN:解码智能时代的技术枢纽,引领AI生态全维度进化

    AIBASE.CN是一个AI综合服务平台,致力于连接技术创新与产业落地。平台提供三大核心服务:1)前沿资讯雷达,实时追踪全球AI巨头动态与技术趋势;2)工具资源库,整合开发工具与应用方案,降低技术门槛;3)商业孵化器,通过案例库和方法论帮助实现技术变现。平台采用智能算法精准匹配用户需求,平衡开源生态与商业市场,同时关注绿色AI等可持续发展技术。面向开发者、企业和创作者,AIBASE.CN提供从技术探索到商业落地的全链条服务,助力用户把握AI时代机遇。

  • 17岁高中生用华为云MaaS开发出“AI医生” 帮助唇腭裂儿童语音康复

    17岁高中生徐同学在华为开发者大会上分享了她开发的AI语音助手项目,帮助唇腭裂患儿进行语音康复训练。中国每年新增3.5万唇腭裂患儿,术后语音康复困难。徐同学通过华为云MaaS平台训练部署AI读唇、辨音模型,结合Flexus+CSS云搜索服务和权威诊疗指南,构建智能语音助手,让偏远地区患儿也能在线矫正发音。华为云MaaS平台提供一站式AI开发环境,降低技术门槛。华为云公有