資安新聞 |
先在使用HTTPS的加密網站植入惡意的JavaScript,利用HTTPS回應時透過TCP傳輸,以惡意程式查詢SSL或TLS等安全通訊協定的網頁及加密文件大小,取得傳輸文件的精確尺寸後,再利用工具進行解密竊取資訊。
HEIST的全名是「可藉由TCP竊取HTTPS的加密資訊」(HTTPS Encrypted Information can be Stolen Through TCP Windows), 只要在任何加密網站的網頁或廣告中植入惡意的JavaScript檔案,當使用者以瀏覽器造訪網站時, 所輸入的資訊就可能遭到攔截,不論是電子郵件位址或社會安全碼。
HEIST技術開採的是HTTPS的回應透過TCP傳輸時的方法 ,以惡意程式查詢由SSL或TLS等安全通訊協定所保護的網頁, 並測量所傳輸的加密文件大小, 一旦駭客得知所傳輸文件的精確尺寸, 就能利用BREACH或CRIME等既有的攻擊工具進行解密。
Goethem透露, 過去駭客必須處於使用者與網站伺服器之間的中間人位置才能利用BREACH或CRIME展開攻擊, 現在只需要受害者造訪藏匿惡意程式的網站即可。
目前已知可減緩相關攻擊的方式只有關閉第三方的Cookie, 然而,多數瀏覽器的預設值都允許Cookie, 而且有些網路服務必須藉由Cookie才能運作。 |
![]() |
避實擊虛式網路智能欺敵獵捕.主動式網路境外威脅隔離預警.自動化網路威脅破口探索管理.網路威脅情資管理與佈建.IT資源管理與合規檢測.特權帳號管理與審計.防火牆與入侵防禦.網站應用防火牆.電子郵件安控與管理.無線網路安控.網路行為分析與稽核.網路管理與存取控制.系統認證與存取控制.SIEM事件日誌管理與稽核.弱點管理與滲透測試.資安健診服務。 |