您现在的位置是:网络安全 >>正文
安全工具 Shellter 遭篡改事件引发漏洞披露争议
网络安全4524人已围观
简介安全工具遭恶意利用网络安全团队近期发现,威胁攻击者正通过盗版Shellter Elite反病毒规避软件传播恶意程序。使用该商业软件检测漏洞的企业安全官CISO)需立即升级至最新版本。这款由Shellt ...
网络安全团队近期发现,安全威胁攻击者正通过盗版Shellter Elite反病毒规避软件传播恶意程序。工具改事使用该商业软件检测漏洞的遭篡企业安全官(CISO)需立即升级至最新版本。这款由Shellter Project开发的发漏工具主要用于红队测试,其11.0版本于4月16日发布 ,洞披但Elastic安全实验室在4月底就监测到多起利用该软件打包信息窃取程序的露争攻击活动 。
Elastic在7月2日的安全博客中披露 ,攻击者使用疑似遭篡改的工具改事Shellter Elite版本绕过企业IT防御。模板下载作为回应 ,遭篡Shellter Project在7月4日承认确有客户泄露软件副本 ,发漏但指责Elastic"鲁莽且不专业"——尽管Elastic提供了帮助追踪泄露源的洞披样本 ,却拖延数月才告知漏洞情况。露争

Shellter在官方博客中控诉:"Elastic安全实验室优先考虑 publicity(公众宣传)而非 public safety(公共安全)。安全若非我们因私人原因推迟新版本发布 ,工具改事涉事客户本可能获得具备更强规避能力的遭篡新版软件,甚至能绕过Elastic自身的检测机制 。"该软件具备运行时规避功能,云计算可帮助红队隐藏指令控制信标,这些能力对攻击者极具价值。
Elastic则向CSO表示 ,他们在6月18日发现可疑活动后两周内就发布了研究报告,整个过程符合"透明化、负责任披露和防御者优先"原则。该公司强调:"行业标准要求我们尽快向安全社区通报研究成果,这有助于防御者应对包括安全控制绕过技术在内的新兴威胁。"
攻防立场的本质冲突加拿大事件响应公司Digital Defence负责人Robert Beggs指出 ,这实质是香港云服务器攻防两端视角的碰撞:"Elastic的使命就是检测Shellter这类工具。发现能检测专业规避工具的能力,对其产品价值是绝佳证明。"他认为不存在所谓的"道德义务" ,就像微软不会指望别人来告知其防御工具的缺陷。免费模板
Beggs直言:"Shellter试图用负责任披露这个攻防产品供应商间根本不存在的概念制造道德绑架。将此事曲解为伦理违规是极端且拙劣的解读。"他举例道 ,若某产品能绕过Microsoft Defender(微软防御器),是否必须立即通知微软 ?显然微软始终自行承担着改进工具的责任。
漏洞披露的行业准则虽然漏洞披露尚无硬性规定,源码库但OWASP(开放网络应用安全项目)建议:
研究人员应确保测试合法合规,通过安全渠道提交漏洞,并提供足够验证细节企业需建立清晰的漏洞报送机制,在合理时间内响应,避免诉诸法律威胁OWASP更倾向漏洞先私下报告开发者,是否公开细节应由厂商决定。除非厂商对已报告漏洞置之不理 ,公开披露才可作为施压手段。当前争议凸显网络安全领域仍需完善协调机制,平衡攻防双方的服务器租用利益诉求。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/html/260a499735.html
相关文章
.Net框架中的加密与解密库:提升数据安全保护的关键工具
网络安全在当今数字化时代,数据安全和保护成为了重要的议题。为了保护敏感信息免受未经授权的访问,加密和解密技术被广泛应用于软件开发中。在.Net源代码中,我们可以找到许多用于加密和解密的库。本文将详细分析这些库 ...
【网络安全】
阅读更多华盛顿州总检察长就 2021 年数据泄露事件起诉 T-Mobile
网络安全老外这种事后追责还是蛮严厉的。特别是支持集体诉讼这点,每一个消费者都有为自己的个人信息申诉的权力,同时集体诉讼结果也能普惠到每一个消费者。就是CS蓝屏事件一样,属于TO B业务,一样也可以申诉,动辄几 ...
【网络安全】
阅读更多五成英美受访者表示,今年黑五消费可能持平或高于往年
网络安全当谈论高质量出海时,我们在谈论什么?随着流量为“王”的时代渐渐落幕,跨境生意正全面走向新阶段。在竞争激烈的欧美市场,新入局者要克服困难立足,取得长期发展;成熟品牌则面临生存挑战,更要全力寻求增长。我们 ...
【网络安全】
阅读更多