Google опубликовала PoC-код для эксплуатации Spectre в браузере Chrome

Google опубликовала PoC-код для эксплуатации Spectre в браузере Chrome

Google опубликовала PoC-код для эксплуатации Spectre в браузере Chrome

Специалисты Google опубликовали PoC-код (proof-of-concept), позволяющий провести атаку вида Spectre в браузере Chrome. Таким способом интернет-гигант хочет поделиться с общественностью знаниями о кибератаках по сторонним каналам, которые представляют серьёзную угрозу для конфиденциальности пользователей.

PoC-код сотрудники Google разместили на GitHub. С его помощью пользователи и исследователи в области кибербезопасности поймут, насколько легко использовать эксплойт для Spectre.

Proof-of-concept представлен в виде JavaScript-кода и работает при этом в версии Chrome 88, запущенной на компьютере с процессором Intel Skylake. С помощью этого демонстрационного эксплойта можно извлечь данные из памяти устройства на скорости 1 килобайт в секунду.

«Сегодня мы решили поделиться PoC-кодом, эксплуатирующим уязвимость Spectre в движках JavaScript. Мы сознательно использовали Google Chrome для демонстрации, однако стоит учитывать, что эксплойт подойдёт для многих браузеров», — гласит опубликованное Google сообщение.

«Также мы разместили специальную веб-страницу, предназначенную для интерактивного представления атаки, — https://leaky.page/. С подробным описанием PoC-кода и техническими деталями вы можете ознакомиться здесь».

С помощью опубликованного Google proof-of-concept можно извлечь из памяти кешированные данные, включая даже конфиденциальную информацию (например, ключи шифрования). Эксперты записали видео, на котором показан процесс эксплуатации проблемы безопасности:

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Продажи плюшевых ИИ-мишек приостановлены из-за их сексуальных фантазий

Базирующаяся в Сингапуре компания FoloToy сняла с продажи медвежат Kumma и другие игрушки на основе ИИ после того, как исследователи выявили их склонность к вредным советам и обсуждению сексуальных пристрастий.

Вендор интеллектуальных плюшевых мишек заявил, что проводит аудит безопасности ассортимента, использующего ИИ-технологии.

Набивной плюшевый мишка с интегрированным чат-ботом на основе GPT-4o производства OpenAI продавался по цене $99 и позиционировался как дружелюбный и знающий собеседник, которого оценят и любознательные дети, и их родители.

Как выяснилось, вооруженная ИИ приятная игрушка использует его без должных ограничений. Тестирование показало, что Kumma с готовностью выдают потенциально опасный контент — сведения о нетрадиционном сексе с наглядной графикой, а также советы о том, как зажигать спички и где отыскать в доме ножи.

Получив соответствующее уведомление, OpenAI заблокировала разработчика детских игрушек за нарушение ее политик. Вместе с тем исследователи с сожалением отмечают, что это не единичный случай: производство ИИ-игрушек пока никак не регулируется, а поток их продаж растет.

Удаление одного потенциально опасного продукта с прилавков, по мнению экспертов, не решит проблемы, пока не будет введен систематический контроль.

Стоит заметить, что детские игрушки на основе ИИ, склонного к галлюцинациям, способны нанести еще больший вред, чем некогда модные интерактивные куклы, мягкие зверики и роботы, подключенные к интернету и потому уязвимые к взлому и перехвату персональных данных.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru