IT天空

 找回密码
 加入我们

手机号码,快捷登录

搜索

[新资讯] 英特尔芯片漏洞曝光背后的故事:研究员一度不敢相信

[复制链接]
Lacy 发表于 2018-1-5 15:28:25 | 显示全部楼层 |阅读模式


  路透社今日发表文章,详细揭秘英特尔近期的被曝出的芯片漏洞是怎么被发现的:一名31岁的信息安全研究员成功攻入自己计算机的CPU内部,并由此发现了英特尔的芯片漏洞。一天晚上,信息安全研究员丹尼尔·格鲁斯(Daniel Gruss)正在摆弄自己的电脑。他发现了过去20年中,英特尔大部分芯片都存在的一个严重漏洞。31岁的格鲁斯是奥地利格拉茨技术大学的博士后研究员。他刚刚攻入了自己计算机CPU的内部,窃取了其中的保密信息。

   e7f114d60aad2dc.jpg


  直到成功之前,格鲁斯和他的同事莫里茨·利普(Moritz Lipp)和迈克尔·施瓦茨(Michael Schwarz)都认为,对处理器内核存储的攻击只停留在理论上。内核存储不对用户开放。

  格鲁斯在接受路透社邮件采访时表示:"当我看到来自火狐浏览器的私人网址被我编写的工具导出时,我非常震惊。"他在邮件中介绍了,如何解锁本应该得到充分保护的个人数据。

  12月初的一个周末,格鲁斯、利普和施瓦茨在家里工作。他们互相发短信,以验证各自的结果。

  格鲁斯表示:"我们坐了好几个小时,不敢相信这个结果,直到我们排除了结果可能错误的可能性。"在关掉计算机之后,他也一直在思考,几乎难以入睡。

  格鲁斯和他的同事们刚刚证实了他认为的"有史以来最严重的CPU漏洞之一".这个漏洞目前被命名为Meltdown,于周三公布,影响了英特尔自1995年以来制造的大部分处理器。

  此外,另一个名为Spectre的漏洞也被发现存在于大部分搭载英特尔、AMD和ARM处理器的计算机和移动设备中,可能导致核心存储泄露。

  利用这两个漏洞,黑客可以从台式机、笔记本、云计算服务器和智能手机中获取密码和照片。目前尚不清楚,黑客是否有能力执行这样的攻击,因为利用Meltdown和Spectre的攻击都不会在日志文件中留下记录。

  英特尔表示,该公司已经开始提供软件和固件升级,应对安全问题。ARM也表示,正在与AMD和英特尔合作,修复安全漏洞。

  寻找解决办法

  科技网站The Register最先报道了这个发现,这导致与漏洞相关的研究比相关厂商的计划提前公布了一周,而这些厂商尚未拿出完整的修复方案。

  格拉茨技术大学的团队正在开发一种工具,防范黑客从内核存储中窃取机密信息。在去年6月发表的一篇论文中,他们将其称作"KAISER",即"通过内核地址隔离有效移除旁路"的缩写。

  顾名思义,KAISER的目标是保护内核存储,避免所谓的旁路攻击。在当代处理器中,旁路的设计是为了提升速度。

  负责任地披露

  在12月尝试对自己的计算机进行黑客攻击之后,格拉茨技术大学团队的早期工作开始变得清晰起来。事实证明,KAISER工具能有效抵御通过Meltdown的攻击。

  该团队迅速联系了英特尔,并了解到其他研究人员也获得了类似发现。他们基于"负责任地披露"程序来推进,告知受影响公司自己的发现,给企业时间去开发补丁。

  格鲁斯表示,其中关键的人员包括独立研究员保罗·科切(Paul Kocher)及其在Cyberus Technology的团队。而谷歌Project Zero的简恩·霍恩(Jane Horn)也独立得出了类似结论。

  格鲁斯表示:"12月中旬,我们将工作汇总在一起,制作了两份关于Meltdown和Spectre的发布报告。"

  格鲁斯此前并不清楚霍恩所做的工作。他表示:"霍恩完全独力进行了开发,非常厉害。我们开发出了类似的攻击方法,但我们有10名研究员。"

  大团队表示,基于KAISER为Meltdown漏洞提供的补丁已准备好发布给Windows、Mac和Linux操作系统。

  目前,Spectre漏洞还没有任何补丁。Spectre可以欺骗程序泄露信息,但研究人员认为,黑客使用这个漏洞也非常困难。

  关于这两个漏洞哪个带来的挑战更大,格鲁斯表示:"眼前的问题是Meltdown.随后是Spectre.Spectre更难利用,但也难以解决。因此从长期来看,我认为Spectre更麻烦。"












原文链接:http://www.cnbeta.com/articles/tech/686345.htm

最近访问 头像模式 列表模式
您需要登录后才可以回帖 登录 | 加入我们

本版积分规则

Lacy

25190

活跃

1

技术

6

互助
签到任务
最火的业界新闻
  • 谷歌刷屏的AI大成就 其实微软一年前就发布
  • 三星860 EVO固态盘完全曝光:寿命提升8倍、
  • Intel+AMD合体神U跑分首曝 NV MX150独显被
  • M.2 NVMe接口 Intel 760p固态盘价格、性能
  • 英特尔公布安全漏洞修复补丁带来的性能衰减
  • 微信:875个“假货、高仿类”小程序已被永
  • 米家车载逆变器发布:售价199元
  • 红米4A官方宣布降价50元:549元开卖
  • 三星宣布开始量产GDDR6显存
  • 2代到7代酷睿CPU打补丁重启 Intel承诺下周
炫酷的硬件Show
  • 比小更小,Mini-STX装机
  • 华擎X99E-ITX + 银欣ML06 装机记
  • 最强双路泰坦硬管水冷 制作流程
  • 银欣FT02,双路E5工作站
  • 迟到的定制机箱小钢炮清理灰尘
  • 乔思伯UMX1 Plus,小巧的家用综合主机
  • 分体水冷第二弹-Inwin 805 infinity
  • 第一次DIY硬管水冷~~
  • 樱桃MX6.0 青轴 机械键盘 开箱
  • 挑战极限,10.2L小钢炮装机秀
有趣的美图分享
  • 我猫爷的头是能随便乱摸的吗?
  • 我的PS4到底有没有事
  • 女人的套路啊
  • 我害怕啊!
  • 你是不是傻
  • 猫-吾皇
  • 爱你的普通女生和不爱你的漂亮女生 你选谁
  • 什么来着..
  • 三国最大赢家
  • 看看这些顺口溜还都记得吗?
关注官方微信
快速回复 返回顶部 返回列表