Intel устранил удалённую уязвимость в технологии AMT

Intel устранил удалённую уязвимость в технологии AMT

Intel устранил удалённую уязвимость в технологии AMT

Компания Intel сообщила об устранении критической уязвимости, позволяющей непривилегированному атакующему получить доступ к функциям удалённого управления оборудованием.

Проблема затрагивает серверные системы с чипами, предоставляющими независимые интерфейсы Intel Active Management Technology (AMT), Intel Standard Manageability (ISM) и Intel Small Business Technology (SBT), применяемые для мониторинга и управления оборудованием. Утверждается, что уязвимость проявляется в версиях прошивок с 6 по 11.6 включительно. Персональные компьютеры на чипах Intel проблеме не подвержены, сообщает opennet.ru.

Описывается два возможных вектора атаки - сетевой и локальный. При сетевой атаке злоумышленник может получить привилегии для управления системой через AMT и ISM (сетевые порты 16992 и 16993, проброс на которые осуществляется автоматически без обработчика на уровне ОС), а при локальной атаке доступ можно получить через локальное обращение к интерфейсам AMT, ISM и SBT. В обычных условиях вход в интерфейс AMT защищён паролем, но рассматриваемая уязвимость позволяет получить доступ без пароля. Атака возможна только при явном включении AMT, а для локальной атаки непривилегированным пользователем в системе должны быть активированы специальные драйверы. Детали о методе эксплуатации пока остаются неопубликованными.

Интерфейс AMT позволяет получить доступ к функциям управления питанием, мониторингу трафика, изменению настроек BIOS, обновлению прошивок, очистке дисков, удалённой загрузке новой ОС (эмулируется USB-накопитель с которого можно загрузиться), перенаправлению консоли (Serial Over LAN и KVM по сети) и т.д. Предоставляемых интерфейсов достаточно для проведения атак, применяемых при наличии физического доступа к системе, например, можно загрузить Live-систему и внести из неё изменения в основную систему. В настоящее время сервис Shodan находит около 7 тысяч хостов с открытыми сетевыми портами 16992 и 16993, что относительно немного.

Для пользователей, которые не имеют возможность установить обновление прошивки подготовлено руководство с описанием обходных путей решения проблемы. В частности для блокирования удалённых атак рассказано как отключить обработку сетевых запросов (перевод в состояние UnConfigure), а для защиты от проведения локальных атак указано как отключить сервисы LMS (Local Manageability Service, применяются на серверах под управлением Windows). Определить наличие поддержки AMT из Linux можно командной 'lspci| grep -E "MEI|HECI"', если один из данных контроллеров присутствует, то следует убедиться в BIOS (ctrl+p при загрузке), что он не активирован.

Напомним, что современные чипсеты Intel оснащены отдельным микропроцессором Management Engine, работающим независимо от CPU и операционной системы. На Management Engine вынесено выполнение задач, которые необходимо отделить от ОС, такие как обработка защищённого контента (DRM), реализации модулей TPM (Trusted Platform Module) и низкоуровневые интерфейсы для мониторинга и управления оборудованием. Примечательно, что Фонд СПО несколько лет назад предупреждал о потенциальных проблемах с безопасностью в Management Engine и признавал не соответствующим критериям обеспечения приватности и свободы пользователей. Кроме того, Йоанна Рутковская (Joanna Rutkowska) развивала проект по созданию ноутбука, не сохраняющего состояние (stateless), для обеспечения блокировки скрытого доступа к информации пользователя из аппаратных компонентов, подобных Management Engine. 

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В даркнете растет спрос на аренду аккаунтов MAX

В даркнете стремительно растёт интерес к аренде аккаунтов пользователей мессенджера MAX. По данным аналитиков, ежедневно фиксируется до тысячи подобных запросов, а стоимость аренды отдельных учётных записей достигает 250 долларов. Эксперты отмечают, что спрос на такие услуги демонстрирует устойчивый рост.

О новой тенденции сообщил «Коммерсантъ» со ссылкой на два источника: специалистов компании «Инфосистемы Джет» и Управление по организации борьбы с противоправным использованием информационно-коммуникационных технологий МВД России (УБК МВД).

Потенциальные арендаторы предлагают владельцам аккаунтов передать номер телефона и код для авторизации в мессенджере, а взамен оплачивают почасовой «холд» — удержание учётной записи.

Минимальный срок аренды составляет один час. Стоимость варьируется от 10 до 250 долларов в зависимости от продолжительности и условий. В УБК МВД подчеркнули, что схема во многом копирует практику аренды аккаунтов WhatsApp (принадлежит Meta, признанной экстремистской и запрещённой в РФ). Основными арендодателями выступают школьники и студенты.

По данным источников «Коммерсанта», вся информация о таких случаях оперативно передаётся администрации MAX. В августе мессенджер сообщил о блокировке 67 тыс. нарушителей, тогда как месяцем ранее число блокировок составило около 10 тыс.

С 1 сентября вступил в силу запрет на передачу учётных записей и SIM-карт посторонним лицам (за исключением близких родственников). Нарушителям грозит административная, а в ряде случаев и уголовная ответственность, если аккаунты используются для противоправной деятельности.

Директор центра противодействия мошенничеству компании «Информзащита» Павел Коваленко спрогнозировал для «Коммерсанта», что при базовом сценарии доля мошеннических звонков через MAX будет увеличиваться на 0,3–0,5% ежемесячно. Сейчас она составляет около 9%.

При агрессивном сценарии к концу 2025 года доля звонков через MAX может достичь 20–22%. В этом случае количество блокировок в системе вырастет до 250–300 тыс. ежемесячно.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru