Память DDR4 уязвима для атаки Rowhammer

Память DDR4 уязвима для атаки Rowhammer

Память DDR4 уязвима для атаки Rowhammer

В 2014 году исследователи из университета Карнеги-Меллона разработали атаку Rowhammer. Ее суть сводилась к тому, что определенное воздействие на ячейки памяти может привести к тому, что электромагнитное излучение повлияет на соседние ячейки, и значения битов в них изменятся.

Новое исследование компании Third I/O показало, что атаки такого рода могут влиять также на новейшую память DDR3 и DDR4.

Первыми работающий эксплоит для Rowhammer в 2015 году показали специалисты Google Project Zero. Следом за ними группа исследователей из Франции и Австрии продемонстрировала (PDF) эксплуатацию уязвимости с пользованием кода на JavaScript. Тогда сообщалось, что перед такими атаками уязвима практически любая память DDR3, пишет xakep.ru.

Новое исследование компании Third I/O было представлено на конференции Semicon China в минувшие выходные. Оказалось, что проблема Rowhammer распространяется на новую память DDR3, а также  DDR4, невзирая на все принятые меры безопасности. Эксперты рассказали, что им даже удалось выявить комбинацию данных, при помощи которой можно воздействовать на DDR4 наиболее эффективно, – она позволяет добиваться ошибок на 50% чаще, чем случайная  комбинация. Отчет гласит:

«Убийственная комбинация данных, это, на самом деле, архаичный паттерн, который когда-то давно использовался для тестирования Gigabit Ethernet. Паттерн таков: 492492492492492492492492492492492492492492492492 в hex или при конвертации в бинарный вид:

 

0100100100100100100100100100100100100100100100100100100100100100
1001001001001001001001001001001001001001001001001001001001001001
0010010010010010010010010010010010010010010010010010010010010010».

Тем не менее, эксперты пишут, что это вовсе не универсальное решение: учитывая все различия архитектур, убийственная комбинация должна быть специфична и уникальна для каждой системы. Приведенный выше пример тоже показал себя лучше случайных комбинаций далеко не во всех случаях. Поэтому основным инструментом для проведения тестов все же должны оставаться случайные комбинации, считают в Third I/O.

Сообщается, что специалисты Third I/O протестировали двенадцать различных чипов DDR4 (включая Micron и Crucial Ballistix) и успешно скомпрометировали восемь из них. Устойчивость к атаке продемонстрировали G.Skill и Geil Super.

ИИ и облака: ФСТЭК переписывает правила защиты персональных данных

ФСТЭК России решила отправить правила защиты персональных данных из 2013 года на заслуженную пенсию. Ведомство опубликовало проект нового приказа, который заново определяет состав организационных и технических мер безопасности при обработке ПДн в информационных системах.

Документ должен вступить в силу 1 сентября 2026 года и заменить приказ № 21, принятый более 13 лет назад. За это время технологии успели заметно убежать вперёд, поэтому старому набору требований готовят масштабное обновление.

В проекте появились отдельные меры по защите информации при использовании искусственного интеллекта, интернета вещей, виртуализации и облачных вычислений.

Не забыли также про мобильные устройства и удалённый доступ пользователей к информационным системам. Словом, ФСТЭК наконец собрала в одном документе всё то, чего в цифровой реальности 2013 года либо не было, либо почти не замечали.

Особые требования предусмотрены для информационных систем персональных данных, которые одновременно относятся к значимым объектам критической информационной инфраструктуры.

Операторов таких систем хотят обязать непрерывно взаимодействовать с ГосСОПКА — государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак.

Предусмотрен и запасной план на случай, если технологии снова окажутся быстрее регулятора. При появлении новых решений и дополнительных угроз, для которых готовых мер защиты ещё нет, операторам придётся самостоятельно разрабатывать компенсирующие меры.

Пока документ остаётся проектом и может измениться. Общественное обсуждение продлится до 8 августа. Ознакомиться с ним можно на федеральном портале проектов нормативных правовых актов.

RSS: Новости на портале Anti-Malware.ru