Память DDR4 уязвима для атаки Rowhammer

Память DDR4 уязвима для атаки Rowhammer

Память DDR4 уязвима для атаки Rowhammer

В 2014 году исследователи из университета Карнеги-Меллона разработали атаку Rowhammer. Ее суть сводилась к тому, что определенное воздействие на ячейки памяти может привести к тому, что электромагнитное излучение повлияет на соседние ячейки, и значения битов в них изменятся.

Новое исследование компании Third I/O показало, что атаки такого рода могут влиять также на новейшую память DDR3 и DDR4.

Первыми работающий эксплоит для Rowhammer в 2015 году показали специалисты Google Project Zero. Следом за ними группа исследователей из Франции и Австрии продемонстрировала (PDF) эксплуатацию уязвимости с пользованием кода на JavaScript. Тогда сообщалось, что перед такими атаками уязвима практически любая память DDR3, пишет xakep.ru.

Новое исследование компании Third I/O было представлено на конференции Semicon China в минувшие выходные. Оказалось, что проблема Rowhammer распространяется на новую память DDR3, а также  DDR4, невзирая на все принятые меры безопасности. Эксперты рассказали, что им даже удалось выявить комбинацию данных, при помощи которой можно воздействовать на DDR4 наиболее эффективно, – она позволяет добиваться ошибок на 50% чаще, чем случайная  комбинация. Отчет гласит:

«Убийственная комбинация данных, это, на самом деле, архаичный паттерн, который когда-то давно использовался для тестирования Gigabit Ethernet. Паттерн таков: 492492492492492492492492492492492492492492492492 в hex или при конвертации в бинарный вид:

 

0100100100100100100100100100100100100100100100100100100100100100
1001001001001001001001001001001001001001001001001001001001001001
0010010010010010010010010010010010010010010010010010010010010010».

Тем не менее, эксперты пишут, что это вовсе не универсальное решение: учитывая все различия архитектур, убийственная комбинация должна быть специфична и уникальна для каждой системы. Приведенный выше пример тоже показал себя лучше случайных комбинаций далеко не во всех случаях. Поэтому основным инструментом для проведения тестов все же должны оставаться случайные комбинации, считают в Third I/O.

Сообщается, что специалисты Third I/O протестировали двенадцать различных чипов DDR4 (включая Micron и Crucial Ballistix) и успешно скомпрометировали восемь из них. Устойчивость к атаке продемонстрировали G.Skill и Geil Super.

Armored Likho научила ИИ писать инструменты для кибератак на Россию

Кибергруппировка Armored Likho расширила арсенал новым трояном BusySnake RAT, способным атаковать компьютеры под управлением Windows, Linux и macOS. Заодно злоумышленники нашли большую языковую модель и притащили её внутрь атаки для разработки дополнительных вредоносных компонентов.

Эксперты «Лаборатории Касперского» обнаружили три версии BusySnake RAT. Первая написана на Python и связывается с командным сервером через инфраструктуру телеграм-ботов.

В следующей версии группировка перешла на GitLab, а самый свежий вариант полностью переписала на Go. BusySnake RAT позволяет управлять заражёнными системами на разных платформах.

Кроме собственной разработки, Armored Likho начала применять троян с открытым исходным кодом Kharon RAT. С его помощью атакующие получают удалённый доступ к устройствам и выгружают нужные файлы.

 

Изменилась и инфраструктура распространения инструментов. Вместо общедоступных репозиториев злоумышленники переключились на закрытые проекты в GitHub и GitLab. Такой подход затрудняет исследование сетевого взаимодействия и помогает дольше прятать используемые компоненты.

Отдельный апгрейд получила работа с искусственным интеллектом. Раньше Armored Likho применяла ИИ преимущественно на этапе первоначального проникновения. Теперь анализ кода указывает, что большие языковые модели помогают создавать утилиты для закрепления и дальнейшего развития атаки.

Подробности новой кампании опубликованы в отчёте на Securelist. Защитные решения «Лаборатории Касперского», по данным компании, обнаруживают и блокируют связанную с группировкой активность.

RSS: Новости на портале Anti-Malware.ru