Стали известны подробности атак на процессоры Intel, AMD и ARM64

Стали известны подробности атак на процессоры Intel, AMD и ARM64

Стали известны подробности атак на процессоры Intel, AMD и ARM64

Подробности двух страшных уязвимостей, получивших имена Meltdown и Spectre, были раскрыты исследователями Google Project Zero. Напомним, что данные бреши затрагивают процессоры Intel и ARM64, процессоры AMD страдают только от второй ошибки. Производители процессоров узнали об этих недостатках 1 июня прошлого года.

В настоящий момент эксперты по всему миру обеспокоены наличием уязвимостей во всех современных процессорах, выпущенных за последние 10 лет. Ранее разработчики старались держать детали брешей в секрете, чтобы не спровоцировать волну атак.

Теперь же эксперты проекта Google Project Zero провели демонстрацию атак, для которой были подготовлены работающие прототипы эксплойтов, среди которых была реализация на JavaScript, работающая в браузере.

Уязвимость Meltdown, получившая идентификатор CVE-2017-5754, может позволить приложению прочитать содержимое любой области памяти компьютера, включая память ядра и других пользователей. Spectre, проходящая под идентификаторами CVE-2017-5753 и CVE-2017-5715, может поспособствовать получению данных чужого приложения (только приложения, но не памяти ядра).

Утверждается, что прототип эксплойта Spectre можно найти в открытом доступе.

В ядре Linux проблему Meltdown решили с выпуском набора патчей KPTI, а вот общее противодействие уязвимости Spectre пока не выработано. Патчинг Windows и macOS обещают произвести в ближайшее время, а мобильная платформа Android получила исправления с последним обновлением.

Так как атаки могут быть совершены непосредственно в браузере с помощью JavaScript, разработчики Google Chrome работают над исправлением ситуации. По словам специалистов, в релизе Chrome, который состоится 23 января, проблема будет решена. В свою очередь Mozilla в Firеfox 57 предоставила временное исправление, призванное затруднить проведение атаки.

Майкл Шварц (Michael Schwarz), один из обнаруживших уязвимость Meltdown специалист, опубликовал видео, демонстрирующее использование Meltdown для кражи пароля:

Минцифры предложило хостерам самим вычислять VPN под прикрытием

Минцифры РФ обсуждает усиление контроля за VPN-сервисами, которые маскируются под легитимные ресурсы и прячут свои IP-адреса от блокировок. Вычислять таких хамелеонов хотят силами хостинг-провайдеров. Сейчас адреса добросовестных сервисов вносят в специальный список, чтобы случайно не отправить их под блокировку.

Однако той же лазейкой пользуются VPN-приложения для обхода сетевых ограничений.

В итоге вместе с законопослушными ресурсами защиту получают и те, ради кого фильтры вообще строились.

Исправить ситуацию предлагают просто: провайдеры должны самостоятельно выявлять подозрительные IP-адреса и передавать сведения регулятору, сообщает РБК.

После этого адрес могут заблокировать, а его владельца — попросить доказать, что сервис действительно легитимный, а не VPN в накладных усах.

Параллельно Минцифры рассматривает градацию доверия к клиентам хостинга. Если человек подтвердил личность только телефоном или банковской картой, при нарушении его услуги смогут отключить за 30 минут. Аутентификация через «Госуслуги», Единую биометрическую систему или полноценный договор даст клиенту время исправить проблему.

Хостеров с поверхностной идентификацией пользователей и частыми нарушениями могут признать недобросовестными, а их IP-подсети — ограничить. Клиентам оставят доступ только к ресурсам из белого списка: госпорталам, банкам и маркетплейсам. Интернет в таком случае превратится в небольшой коридор между «Госуслугами» и оплатой покупок.

Участники рынка предупреждают о побочных эффектах. Жёсткие ограничения могут усилить дефицит IP-адресов и подтолкнуть клиентов к зарубежным хостерам. То есть охота на замаскированные VPN рискует заодно выпроводить из страны вполне обычный бизнес.

RSS: Новости на портале Anti-Malware.ru