关注网络与数据安全

忘记密码
“游侠安全网”创建了网络安全从业者QQ大群(群号:389710688) ,欢迎各位同仁加入!有其它问题,请联系站长“网路游侠”,QQ:55984512


全球黑客团体Top10:Google夺魁、3中国团队入选

2015-12-28 15:42 推荐: 浏览: 58字号:

摘要: 网络攻防,漏洞为王。2015年网络空间硝烟不断:一方面,俄罗斯APT28组织攻击美国大型企业、疑似美国Duqu2.0入侵俄罗斯厂商卡巴斯基事件分 别曝光,双方攻击者都使用了Windows内核漏洞作为制胜法宝;另一方面,全球漏洞交易市场活跃,法国Zerodium...

网络攻防,漏洞为王。2015年网络空间硝烟不断:一方面,俄罗斯APT28组织攻击美国大型企业、疑似美国Duqu2.0入侵俄罗斯厂商卡巴斯基事件分 别曝光,双方攻击者都使用了Windows内核漏洞作为制胜法宝;另一方面,全球漏洞交易市场活跃,法国Zerodium明码标价收购漏洞,意大利 HackingTeam贩卖漏洞的邮件、攻击代码更是随着400G内部数据泄露而大白于天下,漏洞无疑就是网络空间的精准导弹甚至核武器级别军火。

top10

配图/游侠安全网

在攻击者疯狂使用漏洞武器的同时,Windows等系统和软件也在紧锣密鼓地抢修漏洞,更有一批“安全守卫者”黑客将漏洞无偿报告给软件商,帮助厂商打补丁保护用户,而微软等厂商也会对漏洞报告者进行公开致谢。

接下来,我们将对Adobe、Apple、Google、Microsoft四个影响数亿用户的漏洞“大户”进行2015年盘点,看看都有哪些黑客团队荣登这些厂商的漏洞致谢榜。

Adobe:“漏洞之王”的救赎

Adobe的安全性一向饱受诟病,但由于Adobe Flash Player的跨平台广泛应用,现时仍然“讲不出再见”。在Zerodium公布的漏洞收购价格表上,Flash漏洞最高可以卖到8万美元!2015年,Adobe送出近300个漏洞致谢。在Flash彻底退出历史舞台之前,但愿守卫者黑客们多帮助Adobe再抵挡一阵。

2015年Adobe漏洞致谢榜
致谢对象报告漏洞数量
Goole Project Zero101
ZDI55
Qihoo36055
bilou/NicolasJoly42
Alibaba14
Keen Team8
Trend Micro5
Fortinet4
KnownSec2
Palo Alto Networks2
FireEye1
McAfee1
PKAV1
Venustech1

Apple:越狱难度与日俱增

苹果iOS系统的远程越狱漏洞价值百万美金。对越狱爱好者来说,自然不愿意见到漏洞被封堵,但对于普通的苹果用户来说,iOS的安全更新实实在在是一件儿好事,这意味iPhone、iPad等产品安全性不断提升。

2015年苹果漏洞致谢榜
致谢对象报告漏洞数量
Google Project Zero44
ZDI24
TaiG11
Qihoo3609
FireEye7
Alibaba5
KeenTeam4
Tencent3
Fortine2
Palo Alto Networks1

Google:开创漏洞奖励先河

Google是最早花钱鼓励黑客寻找自家漏洞的企业,但其漏洞信息比较封闭,往往只公布漏洞报告者榜单,不公开具体涉及哪些漏洞。从今年8月和12月开始,Google的Android系统和Chrome浏览器才分别公开具体漏洞编号。这也是Google致谢的漏洞数量相对较少的重要原因。

2015年Google漏洞致谢榜
致谢对象Android漏洞Chrome漏洞合计
Qihoo360729
Trend Micro505
Mariusz Mlynski044
Google Project Zero202
Copperhead Security202
Exodus Intelligence202
Zimperium101
Alibaba101
Baidu101
Keen Team101

Microsoft:免费致谢+赏金计划

微软的漏洞致谢主要来自于每月“补丁星期二”的安全公告,此外微软也推出了赏金计划,专门给Mitigation Bypass(意指绕过系统安全机制的攻击技术)和Edge浏览器等专项产品提供漏洞奖金。

2015年微软漏洞致谢榜
致谢对象安全公告

漏洞数量

赏金计划总计
Edge漏洞绕过技术
ZDI15401155
Google Project Zero930194
Palo Alto Networks340034
Qihoo360223126
Baidu260026
Versign iDefense250025
Tencent141116
FireEye141015
Trend Micro150015
Keen Team110011
NSFOCUS6017
Fortinet7007
KnownSec6006
iSight Partners3003
McAfee2002
Venustech Adlab1001
VRV1001

 综合以上四家软件巨头的致谢公告,2015年度全球十大黑客天团如下:

TOP10AdobeAppleGoogleMicrosoft总计
Google Project Zero10144294241
ZDI55240155234
Qihoo36055992699
bilou/Nicolas Joly4200042
Palo Alto Networks1103436
Baidu0012627
Trend Micro5051525
Versign iDefense0002525
Keen Team8411124
FireEye1701523

Google Project Zero当之无愧夺魁。作为Google旗下精英团队,Google Project Zero不光捍卫着Google的安全,也用实际行动促进各大软件厂商提升产品安全性;排名第二的ZDI(HP’s Zero Day Initiative)与榜首的漏洞致谢数量差距不大,但ZDI的漏洞大多来自收购而不是靠自身实力挖掘;排名第四的bilou/Nicolas Joly在一年间转战效力于VUPEN、Google Project Zero和微软,因此单独列出。

360、百度和Keen Team三支中国团队也成功进入十大天团,分别名列第三、第六和第九。360的优势在于跨平台的安全研究实力,包括Windows、Android、iOS等系统和Chrome、IE、Edge、Adobe Flash Player等软件均挖掘出不少漏洞;百度则在2015年发力挖掘IE漏洞,凭借26个IE漏洞致谢脱颖而出;Keen Team也属于全能型选手,但没有特别突出的阵地,今年收获的漏洞致谢数量反而落后于百度。

在全球TOP10以外,阿里巴巴、腾讯、绿盟科技、知道创宇等国内团队也或多或少地出现在各大软件厂商的漏洞致谢名单中。随着国内互联网行业持续加大对安全的投入,相信会有更多中国的安全团队活跃在世界舞台上。

联系站长租广告位!

中国首席信息安全官