关键词
漏洞
在正在进行的DEF CON安全大会上,研究人员James Arnott披露了一个令人震惊的发现:比利时200万人使用的电子身份证(eID)软件存在严重安全漏洞。
这款由Nitro Software Belgium开发的Connective数字身份系统,被比利时十大银行中的八家和60多个政府机构广泛使用。
打开网易新闻 查看精彩图片
漏洞有多严重?
研究人员发现,该软件存在多个致命缺陷:
- 任意网站可直接与eID软件通信
——软件未验证通信来源,任何网站或在线广告都能在用户不知情的情况下与之交互
- 可窃取eID和支付卡信息
——恶意网站能静默读取插入读卡器的身份证和银行卡详情
- PIN码钓鱼攻击
——攻击者可触发看似官方的认证弹窗,诱骗用户输入身份证PIN码
- 伪造电子签名
——获取PIN码后,攻击者可生成未授权的审批令牌,伪造具有法律效力的电子签名
更可怕的是,研究人员还发现了一个远程代码执行漏洞,即使没有插入eID卡也能被利用。
攻击者只需诱骗用户下载一个伪装成普通文档的文件并访问特定网页,就能在用户电脑上执行任意代码。这个漏洞甚至可以像蠕虫一样自我传播——窃取用户凭证后自动向其他潜在受害者发送恶意链接!影响范围有多大?
Connective系统是比利时数字身份生态的核心组件,与以下系统深度集成:
政府门户网站 CSAM.be
第三方身份提供商 Itsme
比利时八大银行的在线服务
60多个政府机构的身份验证系统
Nitro公司在收到报告后耗时146天才完全修复漏洞。最终安全补丁于7月底完成部署,主要措施包括:
阻止未授权来源的请求
加强PIN码处理安全
讽刺的是,Nitro公司仅支付了200美元的漏洞赏金。
这起事件再次敲响警钟:数字身份系统一旦被攻破,影响的不仅是个人隐私,更是整个国家的数字信任体系。当你用身份证进行网上银行、政府服务时,你真的安全吗?
打开网易新闻 查看精彩图片
安全圈
打开网易新闻 查看精彩图片
网罗圈内热点 专注网络安全
实时资讯一手掌握!
好看你就分享 有用就点个赞
支持「安全圈」就点个三连吧!
热门跟贴