您的位置: 首頁(yè)>>關(guān)于我們>>行業(yè)動(dòng)態(tài) |
作為對(duì)抗網(wǎng)絡(luò)病毒的核心技術(shù),反病毒引擎的迭代升級(jí)一直備受行業(yè)關(guān)注,如何顯著提升反病毒引擎的攔截效率也成為所有安全廠商不停探索的問(wèn)題。2月8日,基于騰訊安全聯(lián)合實(shí)驗(yàn)室旗下反詐騙實(shí)驗(yàn)室的研究,騰訊安全正式對(duì)外發(fā)布《騰訊TRP-AI反病毒引擎白皮書(shū)》(下簡(jiǎn)稱《白皮書(shū)》),指出Android病毒在當(dāng)下的傳播態(tài)勢(shì)正在加劇傳統(tǒng)對(duì)抗方式的挑戰(zhàn),而由于傳統(tǒng)對(duì)抗方式的運(yùn)行機(jī)制,導(dǎo)致其在當(dāng)下病毒對(duì)抗中陷入困局?!栋灼?shū)》還指出,AI技術(shù)成為破局關(guān)鍵,其具備的實(shí)時(shí)響應(yīng)、抗免殺等技術(shù)特點(diǎn),將成為下一代反病毒引擎的對(duì)抗核心能力。
安卓病毒橫行傳統(tǒng)對(duì)抗方式面臨重重挑戰(zhàn)
當(dāng)下的安卓病毒效能不斷增大成為行業(yè)共識(shí),傳統(tǒng)的反病毒引擎首先面臨無(wú)法提供實(shí)時(shí)保護(hù)這一痛點(diǎn)。根據(jù)《白皮書(shū)》顯示,2017年,安卓平臺(tái)新增病毒、風(fēng)險(xiǎn)包樣本數(shù)達(dá)1494萬(wàn),感染用戶數(shù)1.88億。受感染的終端用戶中有近10%的用戶遭受0Day甚至NDay病毒威脅,導(dǎo)致隱私泄漏、財(cái)產(chǎn)受損。
而在對(duì)抗的另一方,黑產(chǎn)從業(yè)者的技術(shù)能力正在不斷提升?!栋灼?shū)》指出,黑產(chǎn)不斷提升惡意代碼免殺技術(shù),通過(guò)自動(dòng)化免殺工具、動(dòng)態(tài)下發(fā)加載playload、云控指令觸發(fā)惡意行為等手段,制造大量0Day病毒繞過(guò)反病毒引擎查殺,給傳統(tǒng)殺毒引擎帶來(lái)了不小挑戰(zhàn)。與此同時(shí),黑產(chǎn)逐步完成自身產(chǎn)業(yè)洗牌、升級(jí),作案越來(lái)越企業(yè)化、高技術(shù)化。2017年,騰訊安全反詐騙實(shí)驗(yàn)室就曾發(fā)現(xiàn)GhostFramework、Magiclamp廣告病毒家族、后門病毒家族TigerEyeing等云控推廣事件,感染用戶數(shù)超百萬(wàn)。
而為了攫取高更的收益,制作并傳播威脅企業(yè)甚至國(guó)家政府部門安全的間諜軟件也成為了不法分子的重要手段。在2017年間,國(guó)外安全廠商卡巴斯基和趨勢(shì)科技均披露過(guò)大型間諜軟件事件,其中涉及的商業(yè)間諜軟件可實(shí)現(xiàn)對(duì)目標(biāo)全天候全信息的監(jiān)控。
同樣值得一提的是,安卓病毒傳播引發(fā)的畸形黑客文化,正在帶來(lái)嚴(yán)重的社會(huì)負(fù)面價(jià)值觀引導(dǎo)?!栋灼?shū)》指出,當(dāng)前市面在傳播中的移動(dòng)終端勒索病毒,其開(kāi)發(fā)、免殺技術(shù)雖然十分稚嫩,感染人群也十分有限;但其形成的黑客亞文化對(duì)青少年的價(jià)值觀、道德觀有嚴(yán)重的誤導(dǎo)能力,引誘一批批青少年成為以勒索他人、炫耀黑客技術(shù)為榮的黑產(chǎn)下線,帶來(lái)了極其惡劣的社會(huì)影響。
響應(yīng)窗口期成阿喀琉斯之踵傳統(tǒng)反病毒引擎深陷困局
從保護(hù)用戶這一核心目的出發(fā),衡量一款反病毒引擎的優(yōu)劣在于其是否能有效保護(hù)用戶網(wǎng)絡(luò)安全,然而這也成為了傳統(tǒng)反病毒引擎不適應(yīng)當(dāng)下病毒形勢(shì)的判定標(biāo)準(zhǔn)之一?!栋灼?shū)》指出,傳統(tǒng)反病毒引擎雖然可以及時(shí)響應(yīng)并查殺病毒,配合現(xiàn)有成熟的云查技術(shù)更是可以將響應(yīng)時(shí)間降低至一天甚至數(shù)小時(shí)內(nèi),但響應(yīng)再及時(shí)依然無(wú)法阻止已感染用戶遭受病毒威脅,阻斷用戶隱私泄漏、財(cái)產(chǎn)損失。在《白皮書(shū)》梳理的傳統(tǒng)反病毒引擎對(duì)抗機(jī)制可以發(fā)現(xiàn),傳統(tǒng)反病毒引擎的運(yùn)行機(jī)制較為滯后。#p#分頁(yè)標(biāo)題#e#
(傳統(tǒng)反病毒引擎運(yùn)行機(jī)制滯后)
然而,當(dāng)前大部分反病毒引擎通過(guò)引入云查模式來(lái)優(yōu)化流程,降低響應(yīng)時(shí)長(zhǎng),但依然是傳統(tǒng)反病毒引擎的應(yīng)對(duì)模式,僅能做到盡量降低響應(yīng)時(shí)長(zhǎng),而未能跳出傳統(tǒng)反病毒引擎固有模式。
攻擊者可通過(guò)各種手段,從各個(gè)入口,只要找到一個(gè)薄弱點(diǎn)對(duì)其進(jìn)行攻擊即可達(dá)到目的,而防守方則需要考慮到方方面面,稍有疏忽則會(huì)被攻擊者抓住漏洞。傳統(tǒng)反病毒引擎在與當(dāng)前病毒對(duì)抗中,從人力、終端權(quán)限、攻防戰(zhàn)術(shù)站位上均處于劣勢(shì),這也是安全廠商亟需解決的反病毒引擎困局。
《白皮書(shū)》還指出,隨著當(dāng)前病毒攻防技術(shù)的提高,自動(dòng)化免殺工具、payload動(dòng)態(tài)下發(fā)、加載技術(shù)的使用,使得0Day病毒越來(lái)越多,樣本捕獲難度高、逆向/動(dòng)態(tài)分析對(duì)抗嚴(yán)重,造成當(dāng)前傳統(tǒng)反病毒引擎捕獲難、分析成本較高。傳統(tǒng)反病毒引擎應(yīng)對(duì)方案逐漸捉襟見(jiàn)肘,越來(lái)越多響應(yīng)不及時(shí)、難以及時(shí)止損、0Day病毒發(fā)現(xiàn)難等問(wèn)題擺在反病毒引擎運(yùn)營(yíng)人員面前。安全廠商亟需利用新的技術(shù)或解決方案突破當(dāng)前反病毒困局。
AI技術(shù)實(shí)現(xiàn)智能化病毒對(duì)抗或?qū)⑵平鈧鹘y(tǒng)反病毒引擎困局
對(duì)于傳統(tǒng)殺軟引擎面臨的一系列問(wèn)題,《白皮書(shū)》也提出了極具建設(shè)性的解決方案將AI技術(shù)應(yīng)用在終端安全場(chǎng)景,利用AI技術(shù)實(shí)現(xiàn)更加智能化的病毒對(duì)抗;通過(guò)機(jī)器深度學(xué)習(xí),下一代引擎將保持持續(xù)的自學(xué)習(xí)自適應(yīng)能力,自動(dòng)化、智能化跟進(jìn)病毒的行為演進(jìn),并快病毒一步的進(jìn)行病毒行為預(yù)測(cè)和識(shí)別、阻斷。
這在移動(dòng)互聯(lián)網(wǎng)終端上并非是空穴來(lái)風(fēng)。2017至2018年,安卓、高通、華為、三星等全球大型廠商均推出或即將推出深度應(yīng)用AI的產(chǎn)品,甚至AI在黑產(chǎn)領(lǐng)域也得到了有效應(yīng)用國(guó)內(nèi)最大打碼平臺(tái)快啊答題利用AI破解登錄驗(yàn)證碼。
騰訊安全團(tuán)隊(duì)為應(yīng)對(duì)未來(lái)嚴(yán)峻的安全挑戰(zhàn),配合騰訊高度成熟的AI技術(shù),基于AI芯片的獨(dú)立計(jì)算能力,自主研發(fā)了AI反病毒引擎騰訊TRP-AI反病毒引擎,通過(guò)成熟的AI技術(shù)對(duì)應(yīng)用行為的深度學(xué)習(xí),配合系統(tǒng)層的行為監(jiān)控能力,基于AI芯片的獨(dú)立、高效的計(jì)算能力,配合傳統(tǒng)安全引擎,有效解決未知應(yīng)用所帶來(lái)的安全風(fēng)險(xiǎn),實(shí)時(shí)識(shí)別并阻斷惡意行為,做到低功耗、高智能的實(shí)時(shí)終端安全防護(hù)。
通過(guò)簡(jiǎn)單的集成,騰訊TRP-AI反病毒引擎即可通過(guò)framework層監(jiān)控樁點(diǎn)對(duì)應(yīng)用敏感行為進(jìn)行監(jiān)控,并將行為數(shù)據(jù)脫敏構(gòu)造成行為序列;利用騰訊先進(jìn)的AI反病毒模型,基于AI芯片的計(jì)算能力進(jìn)行獨(dú)立、安全的反病毒檢測(cè),判斷應(yīng)用行為是否惡意;前端通過(guò)安全應(yīng)用進(jìn)行結(jié)果展示和用戶授權(quán)交互,可及時(shí)阻斷惡意行為,卸載惡意應(yīng)用,為用戶提供實(shí)時(shí)安全防護(hù)。#p#分頁(yè)標(biāo)題#e#
經(jīng)過(guò)實(shí)踐檢驗(yàn),騰訊TRP-AI反病毒引擎可實(shí)現(xiàn)、病毒檢測(cè)的覆蓋率90%、病毒檢測(cè)準(zhǔn)確率98%、病毒發(fā)現(xiàn)能力提升8%、病毒發(fā)現(xiàn)速度提升12%、病毒發(fā)現(xiàn)快于病毒傳播的占比提升到92%、檢測(cè)耗時(shí)30ms,遠(yuǎn)低于傳統(tǒng)引擎的100~200ms、平均性能消耗保障對(duì)設(shè)備使用體驗(yàn)零影響。
(傳統(tǒng)反病毒引擎與AI反病毒引擎能力對(duì)比)
2018年我國(guó)將正式啟動(dòng)網(wǎng)絡(luò)強(qiáng)國(guó)建設(shè)三年行動(dòng),作為中國(guó)最大的互聯(lián)網(wǎng)綜合服務(wù)提供商之一,騰訊也將積極響應(yīng)國(guó)家號(hào)召,將AI技術(shù)更多的應(yīng)用在終端安全建設(shè),網(wǎng)絡(luò)黑產(chǎn)打擊等方面,以更為積極、開(kāi)放式的心態(tài),同企業(yè)、銀行、政府部門合作,共同建設(shè)健康、安全的互聯(lián)網(wǎng)生態(tài),為建設(shè)網(wǎng)絡(luò)強(qiáng)國(guó)貢獻(xiàn)力量。