[会员中心]  [发布文章][发布软件]  [中文繁體]
 文章·资料  电脑软件  手机软件  网站源码
    本 站 搜 索
[选项]
   推 荐 文 章        More...
华硕易电脑(ASUS Eee PC 10..
先来段开场白:为了外出携带方便,..
Acronis True Image 使用..
  一款可以在Windows下使用全..
Norton Ghost 使用详解
一、分区备份   使用Ghost进..
    文 章 阅 读 排 行
Microsoft SQL Server 2000..
  对于第一次安装 Microsoft SQ..
ASP:Dimac W3 JMail 发送..
【发送邮件测试代码下载】压..
ASP:Persits ASPMail 发送..
【发送邮件测试代码下载】压..
VMware Workstation:安装..
编写这份虚拟机安装的图文教程,..
华硕易电脑(ASUS Eee PC 10..
先来段开场白:为了外出携带方便,..
ASP:Microsoft CDO 发送邮..
【发送邮件测试代码下载】压..
 文 章 信 息
腾讯财付通漏洞遭黑客利用 威胁QQ彩钻等付费用户
评论()〗〖留言〗〖收藏
〖文章分类:电脑·手机·网络 / 行业消息〗〖阅读选项
  北京时间7月7日,360安全中心发布重大安全警报称,腾讯公司旗下财付通支付产品出现高危漏洞,导致其数字签名证书被黑客利用制作木马病毒,而绝大多数杀毒软件无法防范。该漏洞将影响所有QQ彩钻、腾讯拍拍以及接入财付通支付平台的购物与充值网站的用户。目前,360已将该漏洞细节提交给国家漏洞库和腾讯公司,同时360安全卫士和360杀毒进行了紧急升级,能够防御并查杀“财付通木马”。

  360安全专家介绍说,数字签名相当于一个程序的“身份证”,具备有效数字签名的程序通常被视为合法程序。而腾讯财付通漏洞是由于其数字签名证书缺乏必要的安全机制,任何人使用手机就可以申请到;同时,该证书也没有控制使用权限,可以为任意程序提供数字签名。这意味着,黑客可以毫无顾忌地用财付通数字签名制作木马,因为除360安全卫士外,其它杀毒软件目前尚无法有效拦截和查杀。

  据验证,财付通数字签名在装有财付通根证书的电脑上会自动生效(使用财付通且安装了Tenpay.com Root CA)。因此,该漏洞主要威胁QQ彩钻付费用户、腾讯拍拍用户,以及其它接入财付通支付平台的购物和充值网站用户,用户量保守估计也在千万级水平。

  360安全中心监测发现,网上已经出现了带有腾讯财付通数字签名的木马,感染量约为1.2万台电脑。从数字签名的时间戳判断,该木马最早出现在7月3日中午,是一款能够联网下载大量木马病毒的下载器,最明显的中招现象是浏览器首页被篡改为“7241网址导航”。由于财付通漏洞已经被黑客公开利用,此类木马的数量和感染量正在急剧上升,预计将成为未来一段时期最主要的木马。

  此前,国际知名厂商RealTek也曾发生数字签名证书泄露事故,Stuxnet病毒就是利用RealTek数字签名逃避杀毒软件检测,破坏伊朗核电站等工业设施。与RealTek不同的是,腾讯财付通的数字签名证书更容易被黑客获取,因而对普通网民影响更大。

  360安全中心紧急呼吁,腾讯财付通用户安装360安全卫士,只要正常开启360安全卫士木马防火墙功能,就能有效拦截腾讯财付通木马。用户也可以手动执行360安全卫士木马查杀功能,检查自己电脑是否已经受到腾讯财付通木马感染。

  截至发稿前,腾讯公司尚未表态将在何时修复财付通数字证书的高危漏洞。

文章作者:未知  文章来源:360安全中心  更新日期:2011-07-07
〖文章浏览:〗〖打印文章〗〖发送文章
阅读说明
·本站大部分文章转载于网络,如有侵权请留言告知,本站即做删除处理。
·本站法律法规类文章转载自[中国政府网(www.org.cn)],相关法律法规如有修订,请浏览[中国政府网]网站。
·本站转载的文章,不为其有效性,实效性,安全性,可用性等做保证。
·如果有什么问题,或者意见建议,请联系[网站管理员]。
  当百网
  本站使用【啊估文章软件站】网站系统    网站管理员留言簿