Подсистема Intel Management Engine была взломана переполнением буфера

Подсистема Intel Management Engine была взломана переполнением буфера

Подсистема Intel Management Engine была взломана переполнением буфера

Исследователи безопасности Positive Technologies Марк Ермолов и Максим Горячий нашли проблемы безопасности в Intel Management Engine 11. Специалисты также отметили, что патчей, выпущенных вендором, может быть недостаточно.

Две недели назад компания Intel поблагодарила экспертов за сотрудничество в раскрытии причины недостатка. Подсистема Intel Management Engine (Intel ME), предположительно, имеет доступ ко многим или даже ко всем интегрированным устройствам ПК и может обращаться к оперативной памяти. У подсистемы даже имеется собственная Unix-подобная операционная система MINIX 3, работающая на уровне ниже ядра основной операционной системы устройства.

Уязвимости в Intel ME могут позволить злоумышленнику выполнить произвольный код, который останется незамеченным для пользователя или основной операционной системы.

Ермолов и Горячий утверждают, что им удалось обнаружить переполнение буфера, позволяющее выполнять неподписанный код на любом устройстве с Intel ME 11, даже если устройство отключено или защищено программными средствами безопасности. 

Отмечается, что для эксплуатации уязвимости необходим либо локальный доступ злоумышленника, либо доступ машине через удаленную систему управления.

«Учитывая огромное количество устройств с чипами Intel, существует возможность очень масштабных атак, в ходе которых пострадают множество устройств, от ноутбуков до ИТ-инфраструктур предприятий», — говорят эксперты.

Банковские карты россиян возьмут на карандаш

Банк России взялся за год создать единый реестр платежных карт с тем, чтобы облегчить кредитно-финансовым организациям соблюдение планируемых к вводу лимитов: до 20 карт у гражданина, до пяти в одном банке.

О намерении ЦБ запустить в будущем году такой справочник для отрасли стало известно из выступления в Думе замглавы Минцифры Ивана Лебедева. С его слов, оба регулятора вместе прорабатывали этот вопрос.

«Вы знаете, что это ограничение по банкам — по картам, — цитирует РИА Новости спикера. — Центральный банк взял на себя обязательство в течение года подготовить базу единую по всей стране, из которой будет видно, сколько у каждого гражданина в каком банке оформлено карт.

В конце прошлого года в Госдуму был внесен второй пакет законопроектов в рамках борьбы с кибермошенничеством. В числе прочих мер противодействия было предложено ограничить число банковских карт — до 20 на человека, не более пяти одного и того же эмитента.

Для контроля соблюдения этого требования, способного сдержать рост числа дропов, планировалось запустить специальный сервис.

Напомним, дропперство в России является уголовно наказуемым деянием. Пособникам в проведении мошеннических операций грозит до трёх лет лишения свободы, организаторам схемы — до шести лет.

RSS: Новости на портале Anti-Malware.ru