首页 > 业界 > 关键词  > Dropbox最新资讯  > 正文

概念验证打破了Mega云盘牢不可破的承诺 但官方只肯糊弄一下修复

2022-06-22 20:10 · 稿源: cnbeta

在“无法解密用户存储数据”的承诺下,由传奇人物 Kim Dotcom 在十年前推出的 Mega 云存储服务,已经吸引了 2.5 亿注册用户。同时平台上托管的文件数量达到了 1200 亿,并占用了超过 1000 PB 的存储空间。在官网上,Mega 更是直接搬出了与 Dropbox 和 Google Drive 等竞品的对比 —— 尤其强调自家服务采用了端到端的加密措施。

1.png

(via ARS Technica)

尴尬的是,周二公布的一项研究表明,Mega 掌管的基础设施实体,其实并不能充分保障用户存储数据的安全。

作者指出,Mega 采用的文件加密机制充满了低级的密码学缺陷,使得别有用心的人可以在用户登录足够多的次数后、轻松执行完整的密钥恢复攻击。

得逞后,攻击者便可破译用户存储的文件、甚至将其它恶意文件上传到用户的存储库 —— 即便表面上看起来与此前真实上传的数据没有区别。

研究人员写道 —— 我们已证明 Mega 的系统无法保护其用户免受恶意服务器的侵害,并提出了五种不同的 攻击手段,它们都会对用户文件的机密性造成极大的破坏。

我们构建了所有攻击的概念验证,并展示了实际可利用性。此外用户数据的完整性也陷入了风险,攻击者可随意植入其指定的恶意软件,且可绕过客户端的所有真实性检查。

2.png

即使三月私下收到了研究人员的报告,Mega 周二开始推送的一项更新,依然只能算是一个让攻击执行变得更加困难的临时解决方案。

研究人员警告称,该补丁并未解决密钥重用、缺乏完整性检查、以及之前发现的其它系统性问题。他们在一封电子邮件中写道:

这意味着,如果其它攻击的先决条件以某种不同的方式得到满足,这些漏洞仍可被利用。

正因如此,即使系统不再受到此前提出的确切攻击链的影响,我们对该补丁还是并不认可。

RSA Key Recovery Attack(via)

问题在于 Mega 的安全层次结构缺乏确保密钥完整性的任何手段,导致服务器不会拒绝一个无效的密钥、而是继续与一个无效的密钥进行交互,这使得平台很容易遭受密钥恢复攻击。

如果使用暴力手段,攻击者可在 1023 次客户端登录后恢复 RSA 私钥。但若使用二分法 + 格密码分析,攻击所需的尝试次数就可减少到 512 次 —— 正如 mega-awry.io 的概念验证所示。

遗憾的是,Mega 董事长 Stephen Hall 否认其失掉了十年前向用户作出的承诺。理由是该漏洞只能在处于活动状态的用户登录超过 512 次时才会让恶意行为者得逞,但这种情况是相当罕见的。

至于后续 Mega 是否会参考研究人员给出的中长期修复方案,仍有待时间去检验。

举报

  • 相关推荐
  • PUBG绝地求生饥狂险境突围模式上线!活动一览+攻略技巧分析!

    《绝地求生》将于10月2日强势回归“饥荒险境突围”困难模式,活动持续至10月14日。通关可获得幸运宝箱及赫斯珀里亚行动宝箱奖励。攻略建议提前收集物资,优先合成汤姆逊/S12K及扩容弹匣,利用工作台制作装备。需启动所有发电机并找到出口才能通关,每局物资可保留。推荐使用加速器优化游戏体验,避免服务器拥堵。

  • 定了!WIKO Hi MateBook 14明日正式发布,圆键盘+旗舰屏这次全齐了

    WIKO Hi MateBook 14将于9月26日发布,核心亮点包括:配备2.8K OLED高刷触控屏,搭载英特尔酷睿Ultra 7处理器,性能强劲。键盘采用独特的“波点艺术”设计,兼具复古美感与辨识度。官方强调其定价将远低于万元级别,主打高性价比。结合跨端互联、多屏协同等智慧生态功能,这款轻薄本有望成为下半年市场的黑马。

  • 无视乔布斯意愿!曝苹果触摸屏MacBook Pro明年量产:19年来首次

    苹果首款支持触控屏的MacBook Pro预计2026年底量产,采用OLED屏幕和on-cell触控技术。这与乔布斯2010年反对触控屏Mac的立场形成对比,当时他认为垂直触控表面"从人体工程学角度非常糟糕"。2025年底将推搭载iPhone处理器的廉价版MacBook,但不支持触控;第二代或于2027年加入触控功能。这一转变基于对iPad用户习惯的观察,认为触控输入能提高生产力。此前2023年已有类似消息透露苹果工程师正积极研发触控Mac。

  • 曝MacBook塞进iPhone处理器:售价亲民

    分析师郭明錤透露,苹果MacBook系列新品规划:2026年底量产OLED版MacBook Pro,配备触控面板;2025年Q4推低价版MacBook,搭载iPhone同款A18 Pro处理器,目标年轻用户,配13英寸屏和多彩外壳,支持AI任务。苹果希望通过低价产品扩大市场份额。

  • 告别千篇一律!WIKO Hi MateBook 14 酷睿版波点键盘治愈班味,5999元起

    9月25日,WIKO发布全新Hi MateBook 14笔记本电脑并开启预售。该产品主打两大亮点:配备2.8K OLED高刷触控屏,色彩与显示效果对标万元旗舰机型;首次采用独家圆点艺术键盘设计,兼具美观与舒适敲击体验。搭载英特尔酷睿Ultra 7处理器,支持AI空间、多屏协同等高效功能,配合180天“只换不修”售后承诺,兼顾性能与可靠性。整机轻至1.32kg,薄约14.5mm,便携实用。现售价5999元起,预售期间可叠加平台补贴,是兼顾品质与性价比的轻薄本选择。

  • StarRocks Connect 2025 圆满落幕:AI Native 时代,数据分析未来已来

    StarRocks Connect 2025峰会圆满落幕,聚焦AI Native时代的数据分析未来。活动汇聚全球开发者与行业专家,分享StarRocks在复杂业务场景中的实践,探讨技术演进方向。从性能引擎到AI原生平台,StarRocks 4.0将支持多智能体协作框架,提升数据分析效率。多家企业展示应用案例,覆盖电商、金融、旅游等领域,验证了其高性能与成本优势。开源精神推动技术创新,共同探索数据智能的无限可能。

  • 央视深度揭秘:最值得买的RGB-Mini LED电视海信U7S Pro,硬实力来自中国芯

    海信发布RGB-Mini LED电视U7S Pro,采用RGB三原色背光技术,无需荧光粉二次转换,实现更高色彩纯度和亮度,画面通透真实。搭载自研信芯AI画质芯片H7,支持行业最高3×10240分区控制,结合黑曜屏Ultra双层降反技术,反光率仅1.28%。具备4K 170Hz高刷,游戏体验流畅。新品预售价15999元起,预存1000元抵2000元,享能效补贴。

  • 突破 Mini LED!三星 Micro RGB 引航显示进入 Micro 时代

    三星在京东方MALL举办“AI的呵护”家电线下体验展,展出全球首款Micro RGB电视115MR95F。该电视采用Micro RGB技术,实现100% BT.2020色域覆盖,色彩精准度与对比度达到新高度。搭载AI芯片优化画质,支持144Hz刷新率与杜比全景声,定价199,999元。三星借此布局超高端市场,展示Micro RGB+QD-OLED+Micro LED三大技术矩阵,重塑显示行业格局。

  • AI日报:接入MJ!夸克发布造点AI;Wan2.5-Preview发布;可灵推最新视频生成模型可灵2.5Turbo

    近日AI领域迎来多项重要更新:阿里夸克发布AI创作平台“造点”,整合通义万相Wan2.5与Midjourney V7,支持音画同步视频生成;Wan2.5-Preview实现多模态输入与电影级视频同步生成,提升视觉创作能力;可灵AI推出视频生成模型2.5Turbo并降价30%,降低使用门槛;阿里通义推出Qwen3-ASR-Toolkit,实现小时级音视频转录;谷歌相册AI编辑功能扩展至安卓用户,支持语音修图;谷歌Mixboard工具助力创意设计,生成情绪板;Qwen发布Qwen3-Max模型,在代码生成与智能体能力表现突出;Figma推出MCP服务器,实现设计到代码的一键转换,提升开发效率。

  • BOE(京东方)携手UNESCO联合主办WCBR“科学十年”分会 彰显中国科技企业可持续发展实力

    9月22日,第五届世界生物圈保护区大会在杭州开幕,这是该会议首次在中国及亚太地区举办。BOE(京东方)作为首个支持联合国“科学十年”倡议的中国科技企业,携手联合国教科文组织联合主办“科学十年”分会,展示其以技术创新赋能非洲等欠发达地区科学发展的实践成果。会议期间,BOE通过“Windows to STEM”倡议推动非洲STEM教育能力建设,并发布可持续发展品牌“ONE”,彰显其全球化布局与可持续发展理念。未来,BOE将持续携手全球伙伴践行可持续发展,为全球科学普及与绿色低碳贡献力量。

今日大家都在搜的词: