Хакеры научились атаковать ОЗУ через браузер

Хакеры научились атаковать ОЗУ через браузер

Миллионы пользователей могут стать жертвами атаки хакеров на оперативную память персонального компьютера, предупредила группа исследователей из австрийского Технологического университета в Граце, Technicolor и Eurecom. Их доклад был опубликован в конце июля 2015 г.

Плотность ячеек

Дело в том, что с увеличением плотности ячеек в памяти типа DRAM (применяется в ОЗУ персональных компьютеров и серверов) эти ячейки стали находиться рядом друг с другом настолько близко, что при определенных условиях биты в двух соседних ячейках могут поменяться местами. Атака, вызывающая эти условия, получила название «rowhammering» (что можно перевести как «перескачивание ячеек»), cnews.ru.

Демонстрация Google

Впервые проблема с ячейками DRAM-памяти была обнаружена марте 2015 г. исследователями из проекта Zero корпорации Google. Эксперты продемонстировали два эксплойта, один из которых, меняя биты в ячейках, позволил повысить привилегии в системе, а второй — получить привелегии уровня ядра.

Несовершенство существующих эксплойтов

Однако все существующие эксплойты для проведения атак указанного типа написаны в нативном коде и используют специальные команды. В своей новой работе группа продемонстрировала способ проведения атаки rowhammering, используя код на JavaScript. Исследователи разработали типовой эксплойт для проведения атаки, Rowhammer.js, и успешно опробовали его на Firefox версии 39.

Новый метод проведения атаки

Rowhammer.js — первый и единственный инструмент для проведения удаленной атаки на аппаратное обеспечение компьютера с помощью программного кода, утверждают авторы работы. «В отличие от других способов новый метод не требует физического доступа к машине, запуска нативного кода или доступа к специальным командам», — говорят исследователи.

Масштаб угрозы

По словам авторов доклада, использованный ими метод атаки универсален для различных архитектур, языков программирования и сред исполнения. «А так как атака может быть проведена скрытно и на произвольное количество машин, наличие описанной уязвимости представляет масштабную проблему безопасности», — утверждают эксперты.

Эксперты не стали разрабатывать эксплойт, позволяющий получать доступ администратора к ПК — а только эксплойт, позволяющий эксплуатировать уязвимость в DRAM. Хакеры, при необходимости, смогут быстро разобраться, как написать такой инструмент, сказали они.

Рекомендации

Учитывая масштаб проблемы, меры защиты должны быть предприняты безотлагательно, говорится в докладе. Например, разработчики могут оснастить свои браузеры функцией проверки ПК на наличие уязвимости в памяти DRAM. В случае обнаружения поддержка JavaScript может отключаться. Также можно использовать плагины вроде NoScript, но стоить помнить, что они заблокируют исполнение скриптов на всех сайтах, что может нарушить работу некоторых из них.

Google научила смартфоны измерять пульс без часов и фитнес-браслетов

Google, видимо, решила, что фитнес-браслетам и умные часам пора на пенсию. Компания представила технологию, которая позволяет измерять пульс и частоту сердечных сокращений в состоянии покоя с помощью обычной фронтальной камеры смартфона.

Никаких датчиков на запястье, никаких ремешков и дополнительных устройств. Всё, что нужно, — собственное лицо.

Система получила название Passive Heart Rate Monitoring (PHRM). Работает она  любопытно: после разблокировки смартфона по лицу фронтальная камера записывает короткое восьмисекундное видео, а встроенная ИИ-модель анализирует едва заметные изменения цвета кожи, возникающие из-за кровотока.

Человеческий глаз таких изменений не видит, а вот алгоритмы машинного обучения — вполне.

 

По данным Google, точность системы оказалась неожиданно высокой. При оценке пульса в состоянии покоя результаты отличались от показателей фитнес-браслета Fitbit Charge 6 менее чем на пять ударов в минуту.

Для обучения и тестирования модели компания использовала более 350 тысяч видеозаписей почти 700 участников с разными оттенками кожи. Более того, исследователи проверяли технологию не только в лаборатории, но и в реальной жизни. Добровольцы больше недели ходили со своими смартфонами, одновременно используя Fitbit и медицинское оборудование для контроля сердечного ритма.

Результаты оказались убедительными, чтобы Google всерьёз заговорила о будущем такого подхода. Впрочем, до идеала ещё далеко. Исследователи признают, что системе пока сложнее стабильно получать данные у людей с тёмными оттенками кожи. Также на точность могут влиять разговоры, движения головы и другие обычные действия.

Есть и вопрос приватности. Всё-таки технология предполагает регулярный анализ изображения лица пользователя. В Google уверяют, что обработка может выполняться непосредственно на устройстве без передачи данных в облако.

RSS: Новости на портале Anti-Malware.ru