翻译被黑——从字幕到完全控制
密码学与安全
2024-08-02 v1
摘要
Check Point 研究人员揭示了一种新型攻击向量,威胁数以百万计的用户——通过字幕攻击。通过构造恶意字幕文件,这些文件随后被下载到受害者的媒体播放器中,攻击者即可通过在众多流行播放平台(包括 VLC、Kodi (XBMC)、Popcorn-Time 和 strem.io)中发现的漏洞,对任何类型的设备进行完全控制。我们估计目前约有 2 亿 个视频播放器和流媒体设备运行着脆弱的软件,这是近年来最广泛、最易访问、最无抵抗力的漏洞之一。我们的研究揭示了一种新型可能的攻击向量,使用完全被忽视的技术,当用户的媒体播放器自动从在线存储库加载电影字幕时,即可实施网络攻击。这些字幕存储库实际上被视为用户或媒体播放器的可信来源;我们的研究还显示,这些存储库可以被操控,使攻击者的恶意字幕获得高分,从而将特定字幕呈现给用户。此方法对用户的故意操作几乎没有要求,因而极其危险。与传统攻击向量不同,用户、防病毒软件及其他安全解决方案普遍 awareness 电影字幕仅被视为良性文本文件。这意味着用户不会对其真实性进行严格审查,数以百万计的用户面临此项风险。
引用
@article{arxiv.2408.00502,
title = {Hacked in Translation -- from Subtitles to Complete Takeover},
author = {Omri Herscovici and Omer Gull},
journal= {arXiv preprint arXiv:2408.00502},
year = {2024}
}
备注
Published in Check Point Research Blog: https://blog.checkpoint.com/security/hacked-translation-directors-cut-full-technical-details/. Presented in various conferences: Syscan360 Seattle, Shakacon, HITCON, Syscan360 Beijing, Ekoparty, BSides-TLV