Hertzbleed: новая атака по сторонним каналам затрагивает CPU от Intel, AMD

Hertzbleed: новая атака по сторонним каналам затрагивает CPU от Intel, AMD

Hertzbleed: новая атака по сторонним каналам затрагивает CPU от Intel, AMD

Новый вид кибератаки по сторонним каналам, получивший имя Hertzbleed, позволяет злоумышленникам удалённо вытащить криптографические ключи целиком, наблюдая за изменениями частоты процессора.

Этот вектор открывается на современных x86-процессорах от Intel (уязвимость под идентификатором CVE-2022-24436) и AMD (CVE-2022-23823). Дросселирование тактов (Dynamic frequency scaling, DVFS), играющее в Hertzbleed ключевую роль, зависит от потребляемой мощности и обрабатываемых данных.

Как правило, DVFS используется современными процессорами в качестве образного барьера, который не даёт системе выходить за пределы мощности и температуры при высоких нагрузках.

Об атаке Hertzbleed рассказали специалисты университетов Техаса, Иллинойса и Вашингтона. Они объясняют свою находку следующим образом:

«В худшем случае такого рода атаки могут позволить злоумышленнику извлечь с удалённых серверов криптографические ключи, которые в обычных условиях должны быть хорошо защищены. Hertzbleed — вполне состоятельный вектор, применимый на практике».

«Во-первых, Hertzbleed показала, что на x86-процессорах атаки по сторонним каналам можно превратить в тайминг-атаки. Во-вторых, Hertzbleed демонстрирует возможность утечки криптографического кода с помощью анализа времени».

Как отметили в Intel, соответствующая уязвимость затрагивает все процессоры корпорации. Более того, удалённая эксплуатация позволяет злоумышленнику с низкими правами провести кибератаку без какого-либо взаимодействия с пользователем.

Представители AMD тоже прокомментировали находку экспертов, уточнив, что Hertzbleed представляет угрозу для нескольких продуктов, среди которых десктопные, мобильные, серверные и даже установленные в Chromebook процессоры.

В WhatsApp появится приватный режим для разговоров с ИИ

Meta (признана экстремисткой и запрещена в России) добавит в WhatsApp возможность запускать приватные разговоры с чат-ботом Meta AI. Компания обещает, что такие сессии не будут сохраняться, а сообщения исчезнут после закрытия чата.

Новый режим можно будет включить через отдельную иконку в личном чате с Meta AI. Позже он появится и в самостоятельном приложении Meta AI. Развёртывание функции в WhatsApp и Meta AI App займёт несколько месяцев.

В Meta объясняют, что пользователи всё чаще обращаются к ИИ с личными вопросами — от финансов и здоровья до советов по сложным перепискам с друзьями или коллегами. Поэтому компания хочет дать возможность задавать такие вопросы более приватно.

Инкогнито-сессия будет завершаться, если пользователь закроет чат, заблокирует телефон или выйдет из приложения. После этого Meta AI потеряет контекст разговора и не сможет продолжить беседу с учётом предыдущих сообщений.

Для работы таких чатов Meta использует инфраструктуру private processing. Корпорация рассказывала о ней в прошлом году: она нужна для запуска ИИ-функций в WhatsApp без нарушения сквозного шифрования. На этой архитектуре уже работают, например, ИИ-сводки сообщений.

По словам Meta, новый режим использует модель Muse Spark, представленную в прошлом месяце. Ранее для некоторых ИИ-функций в WhatsApp применялись более компактные модели.

Компания также готовит ещё одну функцию — Side Chat. Она позволит обращаться к Meta AI прямо внутри обычных переписок, но так, чтобы другие участники чата не видели запрос и ответ. Сейчас для общения с ИИ в групповом или личном чате нужно явно упоминать ассистента, и ответ видят все участники.

Meta выходит с приватными ИИ-чатами на рынок, где похожие режимы уже есть у ChatGPT и Claude. Кроме того, свои приватные чат-боты развивают DuckDuckGo и Proton.

Тема приватности ИИ-переписок становится всё важнее: пользователи всё чаще обсуждают с чат-ботами чувствительные темы, а юристы уже предупреждают, что такие диалоги в отдельных случаях могут всплывать в судебных разбирательствах.

RSS: Новости на портале Anti-Malware.ru