Патчи от Meltdown и Spectre могут оказаться бесполезны из-за WebAssembly

Патчи от Meltdown и Spectre могут оказаться бесполезны из-за WebAssembly

Патчи от Meltdown и Spectre могут оказаться бесполезны из-за WebAssembly

Исследователь из Forcepoint Джон Бергбом заявил, что предстоящие дополнения к стандарту WebAssembly могут нивелировать действия патчей против атак Meltdown и Spectre на уровне браузера. WebAssembly (или wasm) представляет собой эффективный низкоуровневый байт-код, предназначенный для исполнения в браузере.

Разработчики создали WebAssembly для улучшения скорости и производительности кода JavaScript. В среде специалистов идея WebAssembly считается довольно удачной, однако и в его случае не обошлось без различных побочных эффектов.

Первой из проблем исследователи отмечают увеличение числа вредоносных майнеров, работающих через браузер (скрипты для криптоджекинга). Теперь же Бергбом рассказал о еще одной проблеме безопасности, связанной с WebAssembly.

«Как только Wasm получит поддержку потоков с разделяемой памятью, открывается возможность для создания очень точных таймеров JavaScript», — говорит эксперт. — «Это, в свою очередь, может поставить пользователей под угрозу возможной CPU-атаки по сторонним каналам».

Бергбом ссылается на «атаки по времени» («timing attacks»), которые являются одной из вариаций атак по сторонним каналам. Атаки по времени полагаются на способность злоумышленника измерять точные временные интервалы, что является необходимым условием для грамотного осуществления данного вида кибератак.

Intel, например, пока не планирует устранять новую уязвимость процессоров, открывающую возможность для атаки по сторонним каналам. Получившая имя TLBleed, брешь может быть использована вредоносными программами для извлечения ключей шифрования и другой конфиденциальной информации из приложений.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Meta раскрывает личные чаты с ИИ — Mozilla бьёт тревогу

Meta (признана экстремистской и запрещена в России) опять вляпалась в историю. В апреле они выкатили приложение Meta AI с «лентой открытий» (Discover feed), где можно смотреть чужие ИИ-запросы — дескать, вдохновляться, делиться своими, ремиксить чужие. Выглядит креативно, но…

Спустя пару дней журналисты заметили, что в этой ленте полно очень личных запросов.

Кто-то рассказывал про больную черепаху, кто-то спрашивал, как засудить бывшего работодателя, а кто-то интересовался фолиевой кислотой для женщин в менопаузе. Вишенка на торте — вопросы по страховке Blue Cross.

Meta (признана экстремистской и запрещена в России) утверждает, что ничего не публикуется без нажатия кнопки «поделиться». Но, похоже, далеко не все понимают, что на самом деле происходит. И теперь Mozilla бьёт тревогу.

«Meta тихо превращает приватные ИИ-чаты в публичный контент, и слишком много людей об этом не догадываются», — говорится в официальном заявлении Mozilla Foundation.

Чего требует Mozilla:

  • Немедленно отключить Discover feed до появления адекватных механизмов приватности.
  • Сделать все ИИ-сессии по умолчанию приватными. И только по чёткому, информированному согласию — опубликовывать.
  • Рассказать, сколько человек уже случайно «слили» свои данные.
  • Ввести понятную и универсальную систему «отписки» от использования пользовательских данных в обучении ИИ.
  • Уведомить всех, чьи чаты стали публичными, и дать им возможность удалить всё навсегда.

Mozilla прямо говорит: Meta стирает границы между личным и публичным, и делает это за наш счёт. Люди имеют право знать, когда они говорят на публике, особенно если уверены, что разговаривают наедине с ботом.

Если вы согласны, Mozilla предлагает подписать обращение с требованием закрыть «вторгающуюся» ленту Meta и гарантировать приватность по умолчанию.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru