FirmwareBleed: большинство вендоров не могут бороться с уязвимостями CPU

FirmwareBleed: большинство вендоров не могут бороться с уязвимостями CPU

FirmwareBleed: большинство вендоров не могут бороться с уязвимостями CPU

Атаки спекулятивного выполнения продолжают оставаться серьезной угрозой для современных процессоров. Новое исследование специалистов по кибербезопасности показало, что отрасль пока не может грамотно следовать рекомендациям AMD и Intel по защите от таких атак, что создает риски для цепочек поставок софта.

Исследователи из Binarly назвали проблему FirmwareBleed, она связана с утечками информации из-за постоянного расширения поверхности атаки на корпорации. Причиной может быть как некорректная установка патчей, так и частичное их использование.

«За счет таких кибератак злоумышленники могут добраться до контента из привилегированной памяти (включая области, защищенные технологиями виртуализации). Таким образом, атакующий может извлечь конфиденциальные данные из процессов, запущенных на том же CPU», — пишут эксперты в отчете.

Здесь стоит упомянуть обнаруженный недавно вектор атаки Retbleed, выявленный специалистами ETH Zurich. Он работает за счет эксплуатации механизма защиты “retpoline”, который и был создан для отражения атак спекулятивного выполнения.

«Исследование FirmwareBleed показало, что отрасль не готова корректно следовать инструкциям по защите от атак спекулятивного выполнения, даже если доступен технический способ нивелировать уязвимость», — объясняет Алекс Матросов из Binarly в беседе с Hacker News.

 

В общей сложности Binarly обнаружила 32 прошивки от HP, 59 от Dell и 248 от Lenovo, в которых не были учтены патчи. Это, по мнению специалистов, создает риски для цепочки поставок.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Нанософт собрался провести размещение акций до конца апреля

Разработчик САПР «Нанософт» планирует провести IPO до конца апреля. Компания рассчитывает привлечь около 3 млрд рублей. О намерении выйти на биржу сообщили РБК два источника на финансовом рынке.

По информации издания, «Нанософт» уже определила банки-организаторы размещения и нацелена на привлечение порядка 3 млрд рублей.

Партнёр фонда «Восход» Артур Мартиросов отметил, что компания может привлечь от 2 до 4 млрд рублей. Однако окончательное решение фонд примет только после согласования всех условий сделки.

Инвестиционный стратег УК «Арикапитал» Сергей Суверов считает, что именно ИТ-компании будут наиболее привлекательны для инвесторов благодаря высокой рентабельности и относительно низкой налоговой нагрузке.

Что касается сегмента инженерного ПО, то, по прогнозам Strategy Partners, он будет расти в среднем на 16% в год как минимум в течение следующих пяти лет. При этом среди российских компаний данного профиля пока ни одна не проводила IPO. Основным риском для «Нанософта», по мнению опрошенных РБК экспертов, может стать возможный отказ государства от политики импортозамещения и возвращение на рынок иностранных игроков.

Директор по работе с состоятельными клиентами «БКС Мир инвестиций» Андрей Петров выразил осторожный скепсис, сославшись на неудачное IPO JetLend. Он указал на высокую рыночную волатильность и текущую геополитическую обстановку как на сдерживающие факторы.

«Компания динамично развивается и постоянно изучает возможности для дальнейшего роста. Публичный статус, помимо привлечения средств инвесторов, откроет дополнительные перспективы для партнёрств и укрепит наш корпоративный бренд», — прокомментировал возможное размещение генеральный директор «Нанософта» Андрей Серавкин.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru