如何看中国电信安全团队分析 12・22 快手遭攻击事件

15 条回复
115 次浏览

1、自 22 日下午开始该直播平台服务器的通讯密度较往日有明显上升,这种行为可以理解为有预期地对某些结果进行频繁观测,其中主要观测流量的来源位于北美方向;

2、分析该直播平台的认证服务器近 7 天网络行为,观察发现:来自南美和东南亚方向的认证请求最为频繁,且活动集中在 21 日,认证数量达到了平日的 5-6 倍,偏离了日常基线;

3、通过 IP 行为画像分析发现,访问该平台认证服务器的多个南美方向 IP 行为模式存在明显的机器行为痕迹,主要可以归纳为 3 种行为模式,其通讯时间、通讯过程、通讯目标等存在高度的重叠,因此可基本判断应为某组织统一策划发动的;

4、访问该平台认证服务器的东南亚方向 IP 流量模式不是很明显,但大部分访问流量高度重合在工作时间,峰值出现在下午 14:00-17:00,非工作日更是无人查看,不太符合一般用户使用习惯画像;

5、通过对以上南美和东南亚方向主机在我国境内通讯目标的回溯分析,发现大部分通讯目标位于各大云运营商。

前排打手

其实更多的是关心如何被攻破的,定位攻击方画像还不够,还得等快手技术团队公布看看。

都听我说!

感觉分析了个寂寞,这些都不是关键信息,关键的爆破手段,如何绕过的风控这些信息都没有。

种子用户

快手团队感觉纯技术力不足来的,啥时候出调查分析报告都不知道。

种子用户

快手团队感觉纯技术力不足来的,啥时候出调查分析报告都不知道。

夜猫
Admin

@Kyun 是说这种攻击吗?感觉可能是有内鬼或者重大安全疏漏。我对安全方面也不擅长 🥹,只能尽可能在认知内做好。

种子用户

这东西没什么好说的,都不值得发几个帖子,说白了就是风控失效,注册、实名、开播全部失效,现在注册最简单是短信验证码,滑块、图片都是可以绕过的,短信验证码是成本相对高一点的,如果是滑块和图片基本等于裸奔,会 JS 逆向的分析下都能绕过,实名是大头,开播都是需要实名的,不知道快手怎么验证实名,需要重新确认实名的功能是否有缺陷,人脸实名是否可以被 ai 绕过,姓名+身份证是最容易获取的,主要是实人认证部分,开播的问题就是在于新用户开播是否存在活跃限制,是否应该允许新用户直接开播,是否存在绕过实名直接开播的问题,新用户直播是否有限流措施,防止舆论问题,现在看新用户没有限流措施,一般平台都是有措施的,现在是直播中的机器审核失效,人工是审不了这么快的,但是赤裸裸的违规机器是很容易识别的,为什么一直无法识别。是否是因为平台玩低俗玩多了,放宽了审核条件,这句话有我的主观因素,我对该平台没有好感,出现这种事情不奇怪。

发表一个评论

R保持