Две уязвимости позволяют обойти защитную функцию AMD SEV

Две уязвимости позволяют обойти защитную функцию AMD SEV

Две уязвимости позволяют обойти защитную функцию AMD SEV

Компания AMD, один из крупнейших производителей процессоров, опубликовала информацию о двух уязвимостях, позволяющих обойти защитную функцию SEV (Secure Encrypted Virtualization, надёжная зашифрованная виртуализация). Задача SEV — изолировать виртуальные машины и гипервизор, но бреши нивелируют этот механизм.

Уязвимости получили идентификаторы CVE-2020-12967 и CVE-2021-26311. Описания дыр можно найти в исследованиях «SEVerity: Code Injection Attacks against Encrypted Virtual Machines» и «undeSErVed trust: Exploiting Permutation-Agnostic Remote Attestation».

Если киберпреступники задействуют выявленные уязвимости в кибератаках, им удастся внедрить вредоносный код на виртуальную машину даже при активированной защите. Известно, что проблема затрагивает процессоры линейки AMD EPYC: первое, второе и третье поколения.

Владельцам 3-го поколения повезло больше, поскольку риск эксплуатации уязвимостей можно минимизировать с помощью функции SEV-SNP.

Первая брешь — CVE-2020-12967 — как раз допускает выполнение произвольного кода из-за недостаточной защищённости таблицы в AMD SEV/SEV-ES. А CVE-2021-26311 позволяет модифицировать память.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Минцифры предлагает запрет на покупку сим-карт без личного присутствия

Минцифры подготовило поправки к закону «О связи», которые позволят запретить покупку сим-карт без личного присутствия гражданам России, а также иностранцам, проживающим на территории страны.

Ведомство полагает, что эта мера усложнит мошенникам доступ к массовой покупке сим-карт для использования в криминальных схемах.

Как сообщают источники «Известий», законопроект находится на стадии согласования с профильными ведомствами. Он является частью комплекса мер, направленных на борьбу с цифровым мошенничеством.

«Проблема использования средств связи в преступных целях остается актуальной. По данным МВД России, за первые семь месяцев 2024 года количество таких преступлений выросло на 21% по сравнению с аналогичным периодом 2023 года, достигнув 202 тысяч случаев. При этом значительная часть уголовных дел в сфере компьютерной информации приостанавливается из-за невозможности установить обвиняемого», — говорится в пояснительной записке к законопроекту.

Согласно данным МВД, за 11 месяцев 2024 года около 46% преступлений с использованием инфокоммуникационных технологий совершались через мобильную связь.

Документ предполагает, что запрет на покупку сим-карт без личного присутствия можно будет установить через портал Госуслуг или МФЦ. Снять его можно будет только при личном посещении.

Эксперты, опрошенные «Известиями», считают, что эти меры будут эффективны, особенно в условиях введения с начала 2025 года ограничений на покупку сим-карт. Они снизят риск приобретения сим-карт на утекшие паспортные данные

По оценкам аналитиков, ежемесячное количество «угонов» сим-карт составляет от 300 до 1200 случаев. Публичная статистика по таким инцидентам отсутствует.

«Получив сим-карту (включая eSIM) по поддельной доверенности, мошенник может добраться до аккаунтов жертвы в мессенджерах. С банковскими сервисами это сложнее из-за двухфакторной аутентификации, где первым шагом является ввод пароля. Однако в случае использования мобильного приложения банка система зафиксирует попытку входа с нового устройства», — отметил партнер ComNews Research Леонид Коник.

Глава «Общественной потребительской инициативы» (ОПИ) Олег Павлов подчеркнул, что существующие нормы оставляют множество лазеек для оформления сим-карт без ведома владельцев, что создает риски как для граждан, так и для общественной безопасности. Эти сим-карты могут использоваться в мошеннических и других противоправных действиях.

Операторы связи оценивают инициативу неоднозначно. Представители МТС в комментарии «Известиям» назвали её избыточной, в то время как в Т2 (Tele2) и «Мегафоне» выразили поддержку, хотя и с некоторыми оговорками.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru