Intel не планирует устранять новую CPU-уязвимость TLBleed

Intel не планирует устранять новую CPU-уязвимость TLBleed

Intel не планирует устранять новую CPU-уязвимость TLBleed

Intel пока не планирует устранять новую уязвимость процессоров, открывающую возможность для атаки по сторонним каналам. Получившая имя TLBleed, брешь может быть использована вредоносными программами для извлечения ключей шифрования и другой конфиденциальной информации из приложений.

Над демонстрацией эксплуатации бреши потрудилась команда нидерландских исследователей из Systems and Network Security Group. Эксперты заявили, что им удалось использовать уязвимость в процессоре Intel Skylake Core i7-6700K для извлечения криптографических ключей из другой запущенной программы в 99 % тестов.

В случае с процессором Intel Broadwell Xeon E5-2620 v4 процент успешной эксплуатации зафиксировался на 98. Coffeelake — успешная эксплуатация также составила 99 %.

В итоге код исследователей смог извлечь 256-битный ключ, используемый для криптографической подписи данных, из другой программы. Согласно опубликованному специалистами документу, потребовалось всего 17 секунд, чтобы определить каждый из ключей с помощью программы с машинным обучением и брутфорса.

Эта вредоносная техника не зависит от спекулятивного исполнения и, следовательно, не связана с Meltdown и Spectre. TLBleed использует технологию CPU Hyper-threading (гиперпоточность), от которой на днях отказался проект OpenBSD.

Новая вредоносная техника атакует буфер ассоциативной трансляции (Translation lookaside buffer, TLB), отсюда и ее название. Есть две основных причины, по которым не стоит паниковать из-за TLBleed:

  1. Уязвимость можно использовать только с помощью вредоносной программы, либо сам злоумышленник должен быть подключен к вашей машине.
  2. На данный момент киберпреступники не используют TLBleed в реальных атаках, так как есть гораздо более простые способы получения данных с компьютеров пользователей.

Мошенники сделали схему с доставкой более убедительной и опасной

Злоумышленники обновили давно известную схему с курьерской доставкой, сделав её заметно убедительнее. Теперь они усиливают «социальную привязку», утверждая, что заказчиком услуги является родственник получателя, и даже называют его по имени. Это создаёт у жертвы ощущение реальности происходящего и снижает бдительность.

О модернизации схемы с лжедоставкой сообщили РИА Новости со ссылкой на Angara Security.

Ранее мошенники, как правило, не уточняли отправителя, делая ставку на фактор срочности. Их основной целью было получение идентификационных кодов от различных сервисов либо их имитация — с последующим развитием атаки и попытками похищения средств. Деньги при этом выманивались под предлогом «перевода на безопасный счёт» или передачи наличных курьеру.

Как отметил эксперт по киберразведке Angara MTDR Юрий Дубошей, в обновлённой схеме цели злоумышленников в целом не изменились. Речь по-прежнему идёт о получении контроля над учётной записью, подтверждении действий от имени жертвы или подготовке почвы для хищения денежных средств. Однако теперь этого добиваются за счёт усиленного психологического давления и одновременных попыток повысить уровень доверия.

В Angara Security напомнили, что сотрудники служб доставки никогда не просят сообщать коды подтверждения. При появлении подобных требований разговор следует немедленно прекратить.

При этом никуда не исчезла и более традиционная фишинговая схема, в которой используются точные копии сайтов известных сервисов доставки. Такие схемы также продолжают эволюционировать, становясь всё более сложными и правдоподобными.

RSS: Новости на портале Anti-Malware.ru