Эксперты ИБ опубликовали рекомендации для защиты от уязвимости Intel

Эксперты ИБ опубликовали рекомендации для защиты от уязвимости Intel

Эксперты ИБ опубликовали рекомендации для защиты от уязвимости Intel

В понедельник, 1 мая 2017г., компанией Intel была опубликована информация о критической уязвимости (INTEL-SA-00075/ CVE-2017-5689) платформ Intel, имеющих функции Intel® Active Management Technology (AMT), Intel® Standard Manageability (ISM) и Intel® Small Business Technology (SBT).

Чтотакое Intel AMT/ISM/SBT

Компоненты Intel® Active Management Technology (AMT), Intel® Standard Manageability (ISM) и Intel® Small Business Technology (SBT) являются частью технологии Intel vPro, предназначенной для удаленного управления компьютером без использования средств ОС. Технология основана на специализированном чипе Intel Management Engine, функционирующем независимо от ОС и обладающим собственной прошивкой, независимым доступом к сетевым интерфейсам и прямым доступом к оперативной памяти.

Компонент Intel® Active Management Technology (AMT) обеспечивает веб-интерфейс удаленного управления и доступ к таким функциям как:

  • удаленная консоль управления;
  • диагностика и мониторинг рабочей станции;
  • загрузка ОС с удаленного носителя.

Уязвимость позволяет злоумышленнику получить привилегированный доступ к веб-интерфейсу управления Active Management Technology (AMT).

Уязвимости актуальна для чипсетов Intel выпускаемыx с 2010 года, включая последние поколения Kaby Lake Core, с прошивками ME/AMT версий 6.х - 11.6

Команда экспертов «Информзащиты» проводит исследование данной уязвимости. Согласно информации Intel, возможные векторы атак могут выглядеть следующим образом:

Векторы атаки:

  1. Удаленная эксплуатация. Злоумышленник может получить привилегированный удаленный доступ к веб-интерфейсу AMT/ISM.
  2. Локальная эксплуатация. Злоумышленник, имея непривилегированный локальный доступ к системе, может повысить привилегии посредством развертывания и использования функций AMT/ISM/SBT.

Обновления безопасности

Компания Intel выпустила патч безопасности, закрывающий данную уязвимость. Но для установки данного патча необходимо, чтобы производитель оборудования (материнской платы, ноутбука, рабочей станции) интегрировал данный патч в новую версию прошивки. Для некоторых, уже неподдерживаемых систем, новые версии прошивок возможно не будут выпущены никогда.

Рекомендации

Компания «Информзащита» рекомендует следующий перечень первоочередных действий, направленных на нейтрализацию данной угрозы:

  1. В качестве первичного экспресс-анализа, произвести сканирование сети на предмет наличия открытых портов TCP:16992-16995, 623, 664 на рабочих станциях, серверах и других узлах сети.
  2. Дополнительно необходимо проверить актуальность уязвимости для всех рабочих станций, серверов и других узлов сети, используя инструмент «INTEL-SA-00075 Discovery Tool», либо другие методы в соответствии с  документом «INTEL-SA-00075 Detection Guide» https://downloadcenter.intel.com/download/26755
  3. Проверить доступность на сайте производителя вашего оборудования новой версии прошивки, исправляющую уязвимость (INTEL-SA-00075/ CVE-2017-5689). Установить в случае доступности.
  4. Если новая версия прошивки недоступна, отключить функции AMT, ISM, SBM следуя руководству «INTEL-SA-00075 Mitigation Guide» https://downloadcenter.intel.com/download/26754.
  5. Если отключение данных функций невозможно – ограничить доступ к данным машинам на сетевом уровне и/или заблокировать удаленный доступ к портам TCP:16992-16995, 623, 664. Следует иметь в виду, что это снизит риск только удаленной эксплуатации уязвимости.

В настоящий момент сервис Shodan обнаруживает более 6,3 тыс. сетевых узлов с открытыми портами TCP:16992, TCP:16993. Из них в России таких узлов порядка 280.

Глава СПЧ уточнил: VPN для дела нужен, но к иноагентам отношение прежнее

Глава СПЧ Валерий Фадеев уточнил своё отношение к VPN после резонанса вокруг его слов о пользователях, которые ищут, что говорит враг. По его словам, эту фразу вырвали из контекста.

На марафоне «Знание. Первые» Фадеев заявил, что VPN является частью большого интернета и полностью отключать такие технологии нельзя.

Через VPN-каналы работают банки, бизнес и связь с зарубежными партнёрами, поэтому резкие ограничения могут привести к экономическим проблемам.

При этом глава СПЧ разделяет использование VPN для дела и доступ к заблокированным СМИ. Своё отношение к «Медузе» и «Дождю», которые в России признаны иноагентами и нежелательными организациями, он не изменил: по словам Фадеева, это пропаганда и точка зрения врага.

Фадеев также прокомментировал реакцию СМИ на свои слова. Он заявил, что журналисты часто стараются упаковать сложную мысль в одно наглое и дерзкое предложение, которое затем расходится по Сети.

Заявление прозвучало на фоне обсуждения возможной платы за зарубежный VPN-трафик в мобильных сетях. Такая инициатива, по данным СМИ, сейчас прорабатывается Минцифры. При этом интерес к VPN растёт: в марте российские пользователи Google Play скачали VPN-приложения 9,2 млн раз, что в 14 раз больше, чем годом ранее.

RSS: Новости на портале Anti-Malware.ru