Недостаток в AMT позволяет получить контроль над ноутбуком

Недостаток в AMT позволяет получить контроль над ноутбуком

Недостаток в AMT позволяет получить контроль над ноутбуком

Специалисты компании F-Secure обнаружили недостатки в работе технологии Intel Active Management Technology (AMT). Intel Active Management Technology представляет собой аппаратную технологию, предоставляющую удаленный, и внеполосный (по независимому вспомогательному каналу TCP/IP) доступ для управления настройками и безопасностью компьютера независимо от состояния питания (удаленное включение / выключение компьютера) и состояния ОС.

Гарри Синтонен, один из старших консультантов по безопасности F-Secure, так описывает свою находку:

«Такую атаку легко осуществить, при этом она обладает невероятно разрушительным потенциалом. На практике это может позволить локальному злоумышленнику получить полный контроль над рабочим ноутбуком человека, несмотря на даже самые обширные меры безопасности».

Проблема позволяет локальному злоумышленнику блокировать почти любой корпоративный ноутбук за считанные секунды, даже если присутствуют пароль BIOS, TPM Pin, Bitlocker и учетные данные для входа в систему.

Чтобы обойти пароль BIOS, атакующий может использовать Intel Engine Engine BIOS Extension (MEBx), это позволит войти в систему, используя пароль по умолчанию «admin», поскольку пользователь, скорее всего, не изменил его. Далее злоумышленник активирует удаленный доступ и настраивает AMT соответствующим образом.

Несмотря на то, что успешная эксплуатация требует физического доступа злоумышленникам, эксперт считает, что это не так сложно организовать.

«Злоумышленники вычислили цель, далее они приближаются к ней в общественном месте, например, в аэропорту, в кафе или в отеле. Далее один из атакующих отвлекает жертву, в то время как другой на короткое время получает доступ к ее ноутбуку. Атака не займет много времени, на всю операцию потребуется до минуты времени», — говорит Синтонен.

Подробнее эксперт освещает проблему в свое видео:

GitHub сделает платными собственные раннеры для Actions

GitHub меняет подход к оплате Actions и готовится брать деньги за то, что раньше было бесплатным. С марта компания начнёт взимать плату за использование собственных раннеров в приватных репозиториях — по $0,002 за минуту работы. Для публичных репозиториев ничего не меняется: там собственные раннеры по-прежнему бесплатны.

Об изменениях GitHub сообщил в блоге, одновременно анонсировав снижение цен на GitHub-раннеры с 1 января. Всё это компания объединяет под лозунгом «более простое ценообразование и лучший опыт работы с GitHub Actions».

Реакция крупных пользователей оказалась ожидаемой. В DevOps-сообществе новость встретили без энтузиазма. Один из пользователей Reddit рассказал, что для его команды новые тарифы означают плюс около $3,5 тыс. в месяц к счёту GitHub — и это при использовании собственных серверов.

В GitHub объясняют решение тем, что собственные раннеры годами фактически пользовались инфраструктурой Actions бесплатно. По словам компании, развитие и поддержка этих сервисов всё это время субсидировались за счёт цен на GitHub раннеры, и теперь расходы хотят «привести в соответствие с фактическим использованием».

При этом GitHub уверяет, что большинство пользователей изменений не почувствует. По оценке компании:

  • 96% клиентов не увидят роста расходов вообще;
  • из оставшихся 4% у 85% затраты даже снизятся;
  • для оставшихся 15% медианный рост составит около $13 в месяц.

Для тех, кто использует самохостные раннеры и хочет заранее понять, во что это выльется, GitHub обновил калькулятор цен, добавив туда новые расчёты.

Тем не менее для крупных команд и корпоративных проектов нововведение может стать поводом пересмотреть CI/CD-процессы — особенно если их раннеры использовались активно именно ради экономии.

RSS: Новости на портале Anti-Malware.ru