BadPower — форма атаки, способная воспламенять заряжаемые устройства

BadPower — форма атаки, способная воспламенять заряжаемые устройства

BadPower — форма атаки, способная воспламенять заряжаемые устройства

Китайские исследователи в области кибербезопасности рассказали о форме атаки под названием BadPower. Её принцип заключается в модификации прошивки устройств для быстрой зарядки, что может привести к воспламенению подключённых девайсов.

Вектор BadPower описали специалисты Xuanwu Lab, подразделения китайского техногиганта Tencent. По словам экспертов, для деструктивной атаки достаточно просто внести изменения в прошивку устройств для быстрого заряда.

Подобные устройства выглядят как обычные зарядки, однако выполняют свою задачу с помощью прошивки, которая взаимодействует с подключёнными девайсами, «согласовывая» скорость зарядки.

Если заряжаемое устройство не поддерживает технологию быстрой зарядки, прошивка понижает мощность до 5V. Если же допустимо заряжать девайс в ускоренном режиме, в ход идут уже 12V, 20V.

Суть BadPower заключается в модификации параметров зарядки, установленных в прошивке по умолчанию. В теории злоумышленник может значительно увеличить мощность, что приведёт к повреждению подключённого девайса: компоненты могут плавиться, деформироваться и даже воспламеняться.

Реализовать BadPower можно скрытно и очень быстро. Злоумышленнику нужно просто подключить своё оборудование к устройству для быстрой зарядки, подождать несколько секунд и готово — прошивка модифицирована.

Более того, специалисты убеждены, что некоторые модели зарядок можно превратить в деструктивные устройства с помощью обычных смартфонов и ноутбуков, которые помогут загрузить вредоносный код.

Исследователи протестировали 35 быстрых зарядок, из которых 18 оказались уязвимы. К счастью, от BadPower можно избавиться простым обновлением прошивки.

Бывшему сотруднику Google грозит 15 лет за кражу секретов ИИ-разработок

Большое жюри суда Северной Каролины утвердило обвинительное заключение по делу 38-летнего Линь-Вэй Дина (Linwei Ding), открытому в связи с кражей у Google более 2000 документов, связанных с разработками в сфере ИИ.

По версии следствия, Дин, проработавший в Google программистом с 2019 года до конца 2023-го, решил создать свой стартап в КНР и даже встречался с потенциальными инвесторами, попросив сослуживца прикрыть свое отсутствие в офисе.

Чтобы не начинать с чистого листа, предприимчивый инженер стал выкачивать данные из сети работодателя — о суперкомпьютерном ЦОД, специально построенном для ИИ, о софте для его управления, ИИ-моделях, приложениях, кастомных чипах.

Исходники он скачивал в Apple Notes на рабочем MacBook, а затем конвертировал их в PDF и под своим Google-аккаунтом выгружал в облако, чтобы замести следы. За две недели до увольнения Дин скачал все украденные секреты на свой персональный компьютер.

Когда пропажу обнаружили, техногигант обратился в суд. Арест подозреваемого в связи с выдвинутыми обвинениями состоялся в марте 2024 года.

Позднее выяснилось, что тот также подал заявку на участие в программе правительства КНР, призванной обеспечить приток в страну специалистов по исследованиям и разработке. Этот факт позволял трактовать кражу секретов Google как промышленный шпионаж в пользу иностранного государства.

В США Дину инкриминируют семь эпизодов хищения коммерческой тайны и семь эпизодов экономического шпионажа. По первой статье ему грозит до 10 лет лишения свободы, по второй — до 15 лет.

RSS: Новости на портале Anti-Malware.ru