GhostRace — новый вектор атаки на современные CPU для слива данных

GhostRace — новый вектор атаки на современные CPU для слива данных

GhostRace — новый вектор атаки на современные CPU для слива данных

Исследователи выявили новый вектор атаки на современные процессоры, поддерживающие спекулятивное выполнение. Получивший имя GhostRace способ может привести к учетке конфиденциальных данных.

GhostRace получила идентификатор CVE-2024-2193 и является по своей сути разновидностью Spectre v1 (CVE-2017-5753). Специалисты в отчёте описывают этот класс уязвимостей так:

«С помощью атаки неверного предсказания ветви злоумышленник может превратить все архитектурно свободные от гонок критические области в  “спекулятивное состояние гонки“ (Speculative Race Conditions, SRC) и привести к утечке данных жертвы».

О похожей проблеме под названием SLAM мы писали в декабре 2023 года. Тогда эксперты предупреждали, что она способна вытащить хеш root-пароля из процессоров AMD и Intel.

GhostRace отличается тем, что с её помощью неаутентифицированный атакующий может извлечь произвольные данные из процессора, используя условия гонки для доступа к спекулятивным путям исполняемого кода — атака вида Speculative Concurrent Use-After-Free (SCUAF).

«Любое программное обеспечение (операционная система, гипервизор и пр.), имплементирующее примитивы синхронизации посредством ветвей без каких-либо инструкций сериализации, уязвимо перед SRC. Это касается любой микроархитектуры — x86, ARM, RISC-V», — поясняют специалисты VUSec.

Росфинмониторинг получит прямой доступ к данным о платежах через СБП

С 1 сентября Росфинмониторинг начнёт напрямую получать от Национальной системы платёжных карт сведения об операциях по картам «Мир», переводах через СБП и платежах по единому QR-коду. Запрашивать эти данные через банки финразведке больше не придётся.

Информация будет передаваться бесплатно, а её объём, состав и сроки определит соглашение между Росфинмониторингом и НСПК, согласованное с Центробанком.

В ведомстве утверждают, что новые правила ускорят проверки и не создадут неудобств гражданам. Автоматическую блокировку операций сами поправки не предусматривают.

Новый канал должен помочь быстрее выявлять обналичивание, дробление платежей и другие подозрительные схемы. Заодно снизится поток веерных запросов, которыми Росфинмониторинг раньше нагружал банки.

Но у тотального цифрового порядка есть старая знакомая — ложное срабатывание. Алгоритмы могут заинтересоваться необычными, но законными операциями.

Особенно рискованно принимать оплату за товары или услуги переводами на личную карту: бизнесу советуют отделить рабочие расчёты от личных и пользоваться официальными каналами.

Для большинства россиян оплата покупок и обычные переводы через СБП внешне не изменятся. Просто ещё одна государственная система будет видеть транзакции напрямую.

RSS: Новости на портале Anti-Malware.ru