Intel признала — во многих процессорах устранить Spectre v2 не получится

Intel признала — во многих процессорах устранить Spectre v2 не получится

Intel признала — во многих процессорах устранить Spectre v2 не получится

Корпорация Intel признала, что не будет устранять критические бреши в некоторых процессорах, так как избавиться от уязвимости класса Spectre v2 — слишком сложная задача. Об этом компания сообщила 2 апреля.

В опубликованных два дня назад новых рекомендациях Intel добавила статус «stopped» к списку доступных обновлений безопасности, устраняющих Meltdown и Spectre. Этот статус свидетельствует о том, что патч для микрокода выпущен не будет.

Также корпорация пояснила, что к такому решению разработчики пришли после «всестороннего исследования микроархитектур и возможностей микрокода для этих продуктов». В качестве основных причин называются следующие:

  • Некоторые характеристики, препятствующие практической реализации функций, устраняющих Spectre Variant 2 (CVE-2017-5715);
  • Ограниченная коммерческая форма поддержки программного обеспечения;
  • Основываясь на потребностях клиентов, большинство этих продуктов реализованы как «закрытые системы».

Таким образом, если семейство чипов попадает под одну из этих категорий, Intel не выпустит соответствующий патч. Среди подобных семейств выделяются:

  • Bloomfield
  • Bloomfield Xeon
  • Clarksfield
  • Gulftown
  • Harpertown Xeon C0 и E0
  • Jasper Forest
  • Penryn/QC
  • SoFIA 3GR
  • Wolfdale
  • Wolfdale Xeon
  • Yorkfield
  • Yorkfield Xeon

Большинство упомянутых выше процессоров уже порядком устарели, так как были выпущены в период с 2007 по 2011 год, что позволяет предположить, что немногие пользователи находятся в зоне риска.

Майнер-призрак: ботнет V25 спрятал XMRig в памяти Linux-систем

В мае 2026 года неизвестные операторы ботнета V25 (Generation 26) устроили на Linux-серверах полноценный майнинговый квест: проникли через доверенного партнёра, спрятались за обычными аккаунтами и удалили имплант с диска сразу после запуска. Файла нет, а Monero капает.

По данным Group-IB, атакующие вошли в основную сеть из инфраструктуры сторонней организации, используя стандартную учётную запись.

Получив права root, они не стали шуметь от имени суперпользователя (такие действия быстро привлекают SOC).

Вместо этого злоумышленники превратили Linux PAM в дымовую завесу. Через политику pam_rootok и команду su они без паролей переключались на обычные аккаунты, а затем создавали в них задания cron.

 

В итоге майнер закреплялся сразу в нескольких неприметных профилях. Удалить следы компрометации root было недостаточно: ботнет мог восстановиться из одной из таких теневых учётных записей.

Чтобы усложнить расследование, операторы останавливали rsyslog и auditd, а затем удаляли журналы аутентификации. После запуска основной имплант создавал mutex-файл во временном каталоге, стирал собственный исполняемый файл и продолжал работать исключительно в памяти.

Дальше начинался разгон: XMRig изучал топологию процессора, настраивал рабочие потоки, использовал Huge Pages и регистры MSR. Отдельный скрипт устранял конкурирующие майнеры, поскольку криптовалютная добыча чужими руками не терпит соседей.

Конфигурацию защищало многоуровневое XOR-обфусцирование. Расшифрованные учётные данные связали образец с семейством V25. Трафик Stratum маскировался под работу Java-агента, а процесс мог притворяться, например, ssh.

Защитникам советуют искать угрозу не только на диске, но и в памяти, отслеживать переключения root-to-user, остановку журналирования и подозрительные задания cron. В этой атаке команда удаления файла оказалась не финалом, а способом стать почти невидимым.

RSS: Новости на портале Anti-Malware.ru