GPU крупнейших вендоров уязвимы к атаке считывания пикселей

GPU крупнейших вендоров уязвимы к атаке считывания пикселей

GPU крупнейших вендоров уязвимы к атаке считывания пикселей

Графические процессоры шести крупных вендоров уязвимы к новому вектору атаки: вредоносные сайты могут считать имена пользователей, пароли и другие конфиденциальные данные, выводимые на других ресурсах.

«Фишка» атаки в том, что некий злонамеренный веб-сайт, условно — example.com, может прочитать пиксели, которые отображаются на другом ресурсе, условно — example.org.

После этого атакующие могут реструктурировать полученные сведения и прочитать конкретные слова, выводимые на легитимном сайте. Такое поведение серьёзно нарушает принципы защиты конфиденциальных данных.

Демонстрационный эксплойт получил имя GPU.zip. Сама атака начинается с вредоносного сайта, на котором размещена в iframe ссылка на другой ресурс, с которого нужно считать данные.

Как выяснили (PDF) специалисты, ряд графических процессоров использует сжатие данных для повышения производительности, именно этот механизм можно обойти и выкрасть по одному пиксели, выводимые на легитимном веб-ресурсе.

«Мы обнаружили, что современные GPU пытаются автоматически сжать графические данные без участия какого-либо приложения. Это нужно для повышения производительности, но при этом создаётся сторонний канал, который можно использовать для кражи важной информации», — объясняют исследователи.

GPU.zip будет работать в браузерах Chrome и Edge, а вот защитные механизмы Firefox и Safari останавливают такие атаки.

 

Вектор атаки работает на GPU от Apple, Intel, AMD, Qualcomm, Arm и Nvidia. Например, в случае AMD Ryzen 7 4800U специалистам понадобилось около 30 минут на кражу пикселей, а точность составила 97%.

С 1 апреля в России отключат пополнение Apple ID со счёта телефона

Для российских пользователей iPhone с 1 апреля может исчезнуть ещё один привычный способ оплаты сервисов Apple. операторы «большой четвёрки» получили указание отключить возможность пополнять баланс Apple ID со счёта мобильного телефона. Обсуждение этого вопроса, по данным издания, прошло 28 марта на совещании с главой Минцифры Максутом Шадаевым.

Как пишет РБК со ссылкой на три источника на телеком-рынке, среди причин такого шага называлась в том числе необходимость затруднить оплату VPN-сервисов.

Ранее мы писали, что 28 марта обсуждали возможность временно приостановить оплату сервисов Apple со счёта мобильного телефона. Идея в том, чтобы подтолкнуть компанию к возвращению популярных российских приложений в App Store.

Другими словами, история тут не только про Apple как таковую, но и про более широкий контроль над цифровыми сервисами, которые оплачиваются через экосистему компании.

На данный момент прямое пополнение Apple ID с мобильного счёта доступно у МТС и «ВымпелКома» под брендом «Билайн». У «МегаФона» и T2 такая схема тоже есть, но уже через партнёрские механизмы. Если решение действительно вступит в силу, пользователи iPhone в России лишатся ещё одного оставшегося рабочего способа оплачивать подписки, приложения и другие покупки внутри сервисов Apple.

Сама по себе эта опция стала особенно востребованной после 2022 года, когда привычная оплата российских карт в экосистеме Apple перестала работать из-за санкционных ограничений. На этом фоне мобильный счёт для многих оказался удобным обходным вариантом, особенно когда нужно было оплатить подписку или пополнить внутренний баланс аккаунта.

Пока официальных подробных комментариев немного. Представители «МегаФона», T2 и «ВымпелКома» от комментариев отказались. Запросы также были направлены в МТС и Минцифры. Так что формально история пока выглядит как информация от источников, но сама новость уже вызвала заметный резонанс — слишком уж чувствительная тема для владельцев iPhone в России.

Если всё произойдёт именно так, то уже с 1 апреля пользователям придётся искать новые способы пополнения Apple ID. А это значит, что доступ к платным сервисам Apple в России снова станет менее удобным.

RSS: Новости на портале Anti-Malware.ru