腾讯数字签名证书被黑客利用制作木马病毒
北京时间7月7日,360安全中心发布重大安全警报称,腾讯公司旗下财付通支付产品出现高危漏洞,导致其数字签名证书被黑客利用制作木马病毒,而绝大多数杀毒软件无法防范。该漏洞将影响所有QQ彩钻、腾讯拍拍以及接入财付通支付平台的购物与充值网站的用户。目前,360已将该漏洞细节提交给国家漏洞库和腾讯公司,同时360安全卫士和360杀毒进行了紧急升级,能够防御并查杀“财付通木马”。
360安全专家介绍说,数字签名相当于一个程序的“身份证”,具备有效数字签名的程序通常被视为合法程序。而腾讯财付通漏洞是由于其数字签名证书缺乏必要的安全机制,任何人使用手机就可以申请到;同时,该证书也没有控制使用权限,可以为任意程序提供数字签名。这意味着,黑客可以毫无顾忌地用财付通数字签名制作木马,因为除360安全卫士外,其它杀毒软件目前尚无法有效拦截和查杀。
据验证,财付通数字签名在装有财付通根证书的电脑上会自动生效(使用财付通且安装了Tenpay.com Root CA)。因此,该漏洞主要威胁QQ彩钻付费用户、腾讯拍拍用户,以及其它接入财付通支付平台的购物和充值网站用户,用户量保守估计也在千万级水平。
360安全中心监测发现,网上已经出现了带有腾讯财付通数字签名的木马,感染量约为1.2万台电脑。从数字签名的时间戳判断,该木马最早出现在7月3日中午,是一款能够联网下载大量木马病毒的下载器,最明显的中招现象是浏览器首页被篡改为“7241网址导航”。由于财付通漏洞已经被黑客公开利用,此类木马的数量和感染量正在急剧上升,预计将成为未来一段时期最主要的木马。
此前,国际知名厂商RealTek也曾发生数字签名证书泄露事故,Stuxnet病毒就是利用RealTek数字签名逃避杀毒软件检测,破坏伊朗核电站等工业设施。与RealTek不同的是,腾讯财付通的数字签名证书更容易被黑客获取,因而对普通网民影响更大。
360安全中心紧急呼吁,腾讯财付通用户安装360安全卫士,只要正常开启360安全卫士木马防火墙功能,就能有效拦截腾讯财付通木马。用户也可以手动执行360安全卫士木马查杀功能,检查自己电脑是否已经受到腾讯财付通木马感染。
截至发稿前,腾讯公司尚未表态将在何时修复财付通数字证书的高危漏洞。
第三十五届CIO班招生
国际CIO认证培训
首席数据官(CDO)认证培训
责编:kaifangli
免责声明:本网站(http://www.ciotimes.com/)内容主要来自原创、合作媒体供稿和第三方投稿,凡在本网站出现的信息,均仅供参考。本网站将尽力确保所提供信息的准确性及可靠性,但不保证有关资料的准确性及可靠性,读者在使用前请进一步核实,并对任何自主决定的行为负责。本网站对有关资料所引致的错误、不确或遗漏,概不负任何法律责任。
本网站刊载的所有内容(包括但不仅限文字、图片、LOGO、音频、视频、软件、程序等)版权归原作者所有。任何单位或个人认为本网站中的内容可能涉嫌侵犯其知识产权或存在不实内容时,请及时通知本站,予以删除。
上一篇:在战疫一线体现党员的责任和担当
下一篇:《第一次发现》动物类简介及封面(图)(3)
最近更新职业教育
- 加强行刑衔接协作 合力守护绿水青山
- 名单公布!南昌31名学霸上榜!
- 北京有车型优惠超10万元,南阳有门店贴出“国货惠民价7.59万元起”海报,合资车
- 事业单位编外人员转为雇员制行不行?银川市人社局回复了这份提案
- 老师曝光教室无窗帘被约谈 校长停职、教室已全部安装窗帘
- 大祥区中小学心理健康教育教师能力提升培训圆满结束
- 最美家庭展播二:梁芳清家庭
- 王晓龙谈国内青训:我们只有初中水平老师,教不出大学水平的学生
- 11月起 四川学业规划行业有了“国家标准”
- 河南2023年度全省职称评审工作开始
- gre数学有哪些备考方法
- 最优模型估算:祁连山国家公园青海片区雪豹种群数量为251只
- 家庭教育公开课第八讲 | 关爱青少年心理健康
- 重磅消息 | 第十二届商学院数字化论坛即将启幕!
- 《志愿军:雄兵出击》发布路演特辑
- 建筑“黑科技”闪耀长沙筑博会
- 为青春点赞!你最喜爱哪支广东青年大学生“百千万工程”突击队?
- 扬州各学校开展形式多样的庆祝活动 喜迎建队日争做好队员
- 深圳发布农贸市场综合治理第三轮测评结果 低于80分市场数量大幅度减少
- 2023下半年湖南英语四六级考试时间安排
- 朝阳营商环境考评成绩连续五年居全市第一
- 小米 14 表现如何?数据库实测性能续航充电等
- 发表SCI论文,申请专利,青年标兵……她是曲园学子李雯鑫
- “湿”意盎然的生态答卷丨马鞍山:水清岸绿 石臼湖风光美如画
- 「一线新动态」十年深耕涉外高端电力人才培养,“电力工程师的摇篮”助力“一带一路”