近期,蚂蚁金服巴斯光年安全实验室(以下简称AFLSLab)同时中稿BlackHat Asia黑帽大会的文章以及武器库,同时在北美的CanSecWest安全攻防峰会上首次中稿Android安全领域的漏洞挖掘文章,连创三个第一!这也代表这蚂蚁金服对于安全领域进军深入的决心,以及守护用户的初心。

开创先河,蚂蚁金服首次中稿重要国际安全会议以及武器库

本届blackhat ASIA中唯一入选的由中国人开发的工具

在本届blackhat Arsenal 军械库上,来自AFLSLab的团队技术负责人曲和、安全研究员河广研发的二进制漏洞检测工具HORUS成功入选,也是本届唯一入选的由中国人开发的工具,工具篇:《HORUS - BINARY LIBRARY SECURITY SCANNING ENGINE》,分享了工具HORUS,这是一套易用的跨平台二进制程序漏洞检测工具。当下越来越多的应用使用三方库,例如libopenssl、libffmpeg等,HORUS构建和提供了一套跨平台规则匹配系统,可以方便的对二进制库进行的特征分析和漏洞检测。譬如我们通过HORUS可预判到二进制库中可能存在类似”HeartBleed”这样的漏洞。当新的移动操作系统漏洞或缺陷出现时,我们可以通过自定义的检测规则,快速匹配,提前预判并消除风险。

在本届blackhat ASIA中分享通用组件漏洞挖掘技巧,赋能全行业安全

blackhat Asia的议题《International Problems: Serialized Fuzzing for ICU Vulnerabilities》中,来自AFLSLab的安全专家墨蹊,分享了如何高效率地挖掘ICU组件漏洞的关键技术,以及团队最新研究发现的ICU中的几个漏洞的相关细节。ICUUnicode的国际化组件,应用非常广泛,很多非常流行的软件和系统比如Chrome, Edge, Firefox, Android, macOS, iOS, Windows 10中都用到了ICU,甚至一些汽车比如奔驰、宝马、奥迪、大众、丰田等的系统中也用到了ICUICU中的漏洞都可能对这些系统造成一定的危害,造成非常广泛的影响。通过这次分享,我们希望唤起各个开发者和厂商对ICU组件的漏洞引起重视,携手共同提高ICU公共组件的安全性。

喜报连连,蚂蚁金服首次亮相顶级安全会议CanSecWest

在工具与文章同时中稿blackbat ASIA的同时,AFLSLab的议题也入选了CanSecWest 2018。在这次世界顶级信息安全峰会上,实验室的安全研究员仲花,团队技术负责人曲和为大家了题目为《Tunnel War: Attack Android Through Multiple Hidden Interface》的漏洞挖掘技术分享。这次分享揭秘了一系列潜藏在的Android系统中的逻辑漏洞,以及总结了发现的方法。在应用层,通过对手机固件厂商的预制更新机制FOTA以及Localsocket进行分析,揭秘了固件厂商软件包中的隐患;在系统层,通过隐藏在Android图形图像子系统中的一些列逻辑问题,从系统服务层层深入,揭露了新的逻辑漏洞挖掘方法与思路,同时深入攻击到芯片厂商的硬件抽象实现,揭露了硬件厂商在手机上实现存在的一些安全隐患与漏洞。这次分享揭露了多个没有被大家重视的Android系统中的隐藏攻击面,为进一步巩固Android系统安全,增强金融级安全能力提供了强有力的技术支持。

高产漏洞,屡获国际致谢

在潜心研究安全的同时,实验室同学也向外报告了多个操作系统漏洞以及浏览器漏洞,其中在浏览器方面,报告了Chrome漏洞5个,Safari 漏洞5个,位居国内前列。

蚂蚁金服,为用户安全保驾护航

AFLSLab对安全技术的密集分享,也更好的赋能了安全圈。其取得的多项荣誉以及获得致谢,也标志蚂蚁金服安全能力的进一步提升。相信AFLSLab的小伙伴们孜孜不倦的安全研究,会更好的为用户安全保驾护航。

蚂蚁金服安全实验室首次同时亮相BlackHat Asia 以及CanSecWest国际安全舞台的更多相关文章

  1. 蚂蚁金服合作的RISE实验室到底有多牛?

    近日,蚂蚁金服与美国加州伯克利大学近期新成立的RISE实验室达成合作意向.RISE实验室的前身是著名伯克利AMP实验室,主导研发了当今大数据计算领域最前沿的开源系统:Apache Spark.Apac ...

  2. 报名 | 蚂蚁金服ATEC科技大会 · 上海:数字金融新原力

    小蚂蚁说: 2019年1月4日,蚂蚁金服ATEC城市峰会将以“数字金融新原力(The New Force of Digital Finance)”为主题,在中国上海举办.蚂蚁金服ATEC(Ant Te ...

  3. CIKM 18 | 蚂蚁金服论文:基于异构图神经网络的恶意账户识别方法

    小蚂蚁说: ACM CIKM 2018 全称是 The 27th ACM International Conference on Information and Knowledge Managemen ...

  4. 胡喜:从 BASIC 到 basic ,蚂蚁金服技术要解决两个基本的计算问题

    摘要: 揭开 BASIC College 神秘面纱,蚂蚁金服首次揭秘人才培养机制. 导读:5 月 6 日,蚂蚁金服副 CTO 胡喜在 2019 年 QCon 上做了<蚂蚁金服十五年技术架构演进之 ...

  5. 2015年阿里巴巴蚂蚁金服校招JAVA研发工程师内推电话面试

    没想到阿里校招如此之早,虽然早已进入复习备战状态,但还是感觉有些措手不及...找了个在蚂蚁金服做HR的同学帮忙了内推,然后在最近的几天匆匆忙忙地复习JAVA(之前都把精力放在了数据结构.算法等基础上了 ...

  6. 蚂蚁金服新一代数据可视化引擎 G2

    新公司已经呆了一个多月,目前着手一个数据可视化的项目,数据可视化肯定要用到图形库如D3.Highcharts.ECharts.Chart等,经决定我的这个项目用阿里旗下蚂蚁金服所开发的G2图表库. 官 ...

  7. laravel 5.5 接入蚂蚁金服官方SDK(支付宝APP支付为例)开发步骤

    一.创建应用及配置 首先需要到蚂蚁金服开放平台(open.alipay.com)注册应用,获取应用id(APP_ID),并且配置应用,主要是签约应用,这个需要审核,一般2-5个工作日,审核通过后,去生 ...

  8. 我是如何拿到蚂蚁金服 offer 的 ?

    阅读本文大概需要 5.6 分钟. 作者:翟洪毅 一.梦想和被拒 二.积累 三.结语   首先介绍一下投稿作者 翟洪毅,16年华理计算机本科毕业.在年前拿到了蚂蚁金服Java开发的offer,P6. 工 ...

  9. 拼多多、饿了么、蚂蚁金服Java面试题大集合

    自己当初找工作时参加过众多一线互联网公司的Java研发面试,这段时间处于寒冬,然而前几天跳槽找工作,两天面了3家,已经拿了两个offer,觉得可以和大家分享下: 下面为拼多多.饿了么.蚂蚁金服.哈啰出 ...

随机推荐

  1. PaddlePaddle︱开发文档中学习情感分类(CNN、LSTM、双向LSTM)、语义角色标注

    PaddlePaddle出教程啦,教程一部分写的很详细,值得学习. 一期涉及新手入门.识别数字.图像分类.词向量.情感分析.语义角色标注.机器翻译.个性化推荐. 二期会有更多的图像内容. 随便,帮国产 ...

  2. Windows PE入门基础知识:Windows PE的作用、命名规则、启动方式、启动原理

    Windows PE的全名是WindowsPreinstallationEnvironment(WinPE)直接从字面上翻译就 是"Windows预安装环境".微软的本意是:Win ...

  3. Caused by: java.lang.ClassNotFoundException: org.hibernate.annotations.common.reflection.MetadataPro

    1.错误描述 信息: MLog clients using java 1.4+ standard logging. 2014-7-12 19:29:20 com.mchange.v2.c3p0.C3P ...

  4. Linux显示更新十次后退出

    Linux显示更新十次后退出 youhaidong@youhaidong-ThinkPad-Edge-E545:~$ top -n 10 top - 19:19:21 up 48 min, 2 use ...

  5. Java中的List转换成JSON报错(一)

    1.错误描述 Exception in thread "main" java.lang.NoClassDefFoundError: org/apache/commons/lang/ ...

  6. Python与Memcached交互

    Memcached 是一个高性能的分布式内存对象缓存系统,用于动态Web应用以减轻数据库负载.它通过在内存中缓存数据和对象来减少读取数据库的次数,从而提高动态.数据库驱动网站的速度.Memcached ...

  7. angular路由操作

    在单页面应用程序中比如angular应用,我们需要根据url的变化(即:不同的请求),来分配不同的资源.根据请求的URL来决定执行哪个模块,这个过程叫路由,同时,我们需要设计路由规则. 下面给出一个简 ...

  8. 当发现你的OpenStack虚拟机网络有问题,不妨先试一下这16个步骤

    1. Security Group全部打开,这是最基本的,但是很多人容易忘记 其实遇到过无数这种场景了,Debug了半天网络问题,各种手段都用上了,最后发现安全组竟然没有打开. 2. 通过界面查看虚拟 ...

  9. CodeForces 940E

    题意略. 这个题目我开始题意理解得有点问题.本题的实质是在这个数列中选择一些数字,使得选出的这些数字之和最大,用dp来解. 我们先要明确:当我选择数列长度为2 * c时,不如把这个长度为2 * c的劈 ...

  10. 初入前端框架bootstrap--Web前端

    Bootstraps是一种简洁.直观.强悍的前端开发框架,它让web开发更迅速.简单.对于初入Bootstrap的小白,高效进入主题很重要,能为我们节省很多时间,下面我将对使用Bootstrap开发前 ...