В процессорах VIA C3 выявлен бэкдор-механизм

В процессорах VIA C3 выявлен бэкдор-механизм

В процессорах VIA C3 выявлен бэкдор-механизм

Кристофер Домас, эксперт в области безопасности аппаратного обеспечения, рассказал о бэкдор-механизме в семействе x86-процессоров VIA C3, выпущенных в период с 2001 по 2003 год тайваньской корпорацией VIA Technologies Inc.

Уязвимое семейство процессоров изначально разрабатывалось для использования на десктопных компьютерах, однако больше прижилось в POS-терминалах, банкоматах, информационных киосках, медицинских устройствах и оборудовании для промышленной автоматизации.

«Скрытый режим Бога» — вот как описывает Домас обнаруженную проблему. По сути, эта брешь позволит злоумышленнику повысить свои привилегии с уровня пользователя (ring 3) до уровня ядра (ring 0).

Сам бэкдор механизм эксперт назвал Rosenbridge, он существует благодаря сопроцессору RISC (Reduced Instruction Set Computer), который работает в связке с основным процессором C3. Специалист считает, что сопроцессор защищен гораздо хуже основного процессора.

Используя инструкцию запуска (.byte 0x0f, 0x3f), исследователь смог флипнуть бит управления регистром, который активирует этот сопроцессор. Любые инструкции, которые будут направлены на этот дополнительный сопроцессор, выполнятся на уровне нулевого кольца, а не на пользовательском, как обычно.

Домас объяснил, что нашел эту брешь в чипсетах VIA C3 Nehemiah, однако другие чипсеты, по его словам, будут иметь схожие проблемы.

Стоит отметить, что другие эксперты в области безопасности поставили под сомнение находку Домаса. Они указывают на тот факт, что Rosenbridge не является настоящим бэкдором, так как этот механизм впервые упоминается в официальной документации VIA от сентября 2004 года.

Кристофер Домас также опубликовал на GitHub специальные инструменты, которые помогут узнать, задействован ли  конкретном процессоре механизм Rosenbridge. Помимо этого, эти инструменты позволят закрыть его, чтобы предотвратить эксплуатацию злоумышленниками.

Фальшивая GTA VI весом 113 ГБ оказалась упаковкой для зловреда

В торрент-сетях начали распространять якобы рабочую сборку GTA VI размером 113 ГБ. Пользователи, изучившие образ, утверждают, что игры внутри нет: почти весь объём заполнен нулями, а полезное содержимое сводится к зловреду размером около 50 КБ.

По данным Tom’s Hardware, подозрительный ISO распространяется под видом утёкшей версии одной из самых ожидаемых игр. Анализ проводили пользователи соцсетей, поэтому выводы пока не подтверждены Rockstar или независимой ИБ-компанией.

В декомпилированном коде якобы обнаружили команды PowerShell, добавляющие весь системный диск в исключения Microsoft Defender, а также попытки принудительно завершить работу защитных программ.

Огромный размер образа нужен не для игрового мира, а для убедительности и затруднения проверки файла. Приманка появилась на фоне публикаций предполагаемых фрагментов игрового процесса и карты GTA VI.

Ажиотаж вокруг утечек создаёт идеальную среду для мошенников: поклонник ждёт игру годами, видит полную сборку и на радостях запускает неизвестный файл от неизвестного автора.

До официального релиза GTA VI скачиваемая готовая версия почти гарантированно будет чем угодно, кроме GTA VI. В данном случае 113 ГБ ожиданий могут привести к 50 КБ очень реальных проблем.

RSS: Новости на портале Anti-Malware.ru