Jump to content

ZombieLoad - Уязвимость в процессорах Intel


Recommended Posts

Posted

Мало нам Meltdown и Spectre, так еще и  ZombieLoad подвезли.

Кстати напомню, что под названиями типов атак Meltdown и Spectre скрываются уже более 27 уязвимостей:

image.png

 

Уязвимости аппаратные, и программные заплатки иногда решают проблему не полностью, при этом часто приводят с существенному падению производительности процессора.

 

ZombieLoad  - атака примерно того же типа, подробнее можно почитать тут. Атака по «побочным каналам» (side-channel attack), вынуждающая процессоры Intel открывать доступ к потенциально конфиденциальной информации, которая обычно изолирована и доступна только для использующих её приложений. Атаками этого типа затрагиваются почти все массово выпускаемые процессоры, выпущенные после 2011 года. Эксплойт уязвимости позволяет злоумышленникам получать доступ к привилегированным данным. К примеру, в среде облачного хостинга это может позволить одной виртуальной машине получить информацию из другой. Для десктопов речь о том, что одна программа может читать данные другой. Пароли, ключи, сиды и вот это все. Уязвимость работает на всех популярных операционках, включая Windows, macOS,  Android и Chrome.  Восьмое и девятое поколение Core вроде не подвержены именно ZombieLoad, но другие атаки типа MDS на них по-прежнему работают.

 

Microsoft, Apple и Google уже выпустили патчи, однако нет уверенности, что они полностью исправляют ситуацию. Apple утверждает, что для полного исправления нужно еще в BIOS отключить Hyper-Threading, что может привести к падению производительности до 40%.

 

Intel использует свое название уязвимости  «Microarchitectural Data Sampling» или MDS, говорит что втихушку исправляют ее уже давно в своих процессорах, и вообще чаще обновляйтесь, мы новый микрокод для старого железа с патчам выкладываем, ставьте его и заплатки для ОС. При этом отключение Hyper-Threading не обязательно, и вообще это не единственный способ полной защиты. Если его не отключать, то патчи влияют на быстродействие минимально. Также Intel привела графики производительности, которые не показывают существенного падения даже при отключении Hyper-Threading. Что при этом не использовались задачи, реагирующие на мультипоточность их особо не смутило. Зато графики красивые.

 

Microsoft заплатки выпустила, но говорит, что для уменьшения угрозы требуется еще обновление микрокода от производителей железа накатить.


"Корпорация добра" Google выпустила исправление для Chrome OS, которое по умолчанию отключает Hyper-Threading для Chromebook. Кому надо - сами включат.


Apple выпустила обновление для MacOS без отключения Hyper-Threading. Кому надо - сами отключат.

Posted

Самое обидное, что деваться-то некуда. Конечно, кто по-прошаренней, снимет с полки Celeron Tualatin или исключит из своего парка техники x86 устройства. Но что делать тем, кому видео надо монтировать на больших и гудящих рабочих станциях, а то и, упаси боже, работу работать, а не всякими отключениями гипертрейдинга страдать?! Я удивлён, что Интел вообще шевелится. В его положении он мог бы сказать просто "хавайте" и всё было бы точно так же, как и сейчас.

Posted
23 минуты назад, Knot сказал:

Я удивлён, что Интел вообще шевелится. В его положении он мог бы сказать просто "хавайте" и всё было бы точно так же, как и сейчас.

 

Вообще-то, у Интела конкурент имеется, процессоры которого конкретно этой уязвимости не подвержены.

Posted
2 часа назад, Old Miner сказал:

Вообще-то, у Интела конкурент имеется, процессоры которого конкретно этой уязвимости не подвержены. 

Вообще подвержены, только не всем вариантам атаки.

Create an account or sign in to comment

You need to be a member in order to leave a comment

Create an account

Sign up for a new account in our community. It's easy!

Register a new account

Sign in

Already have an account? Sign in here.

Sign In Now
  • Recently Browsing   0 members

    • No registered users viewing this page.
  • Similar Topics

    • Хакеры использовали уязвимость гаджетов Apple для майнинга Monero

      Хакеры воспользовались уязвимостью функции «Совместное использование экрана» (Screen Sharing) операционной системы macOS компании Apple ради несанкционированного доступа к компьютерам и установки скрытого ПО для добычи анонимной криптовалюты Monero (XMR). Об уязвимости гаджетов Apple сообщил Национальный центр кибербезопасности Нидерландов (NCSC), однако не уточнил количество скомпрометированных компьютеров и не раскрыл личности злоумышленников.    Функция Screen Sharing позволяет по

      in Новости криптовалют

    • Экс-сотрудник BNB Chain нашел уязвимость с ключами и запустил свой токен

      Команда блокчейна BNB Chain выявила критическую уязвимость, связанную с управлением ключами, — бывший сотрудник повторно использовал кошелек, изначально созданный для обучения работе с токенами. Когда разработчики создавали официальный обучающий ролик о запуске мемкоинов на BNB Chain, они использовали для демонстрации настоящий адрес. Адрес остался в открытом доступе в блокчейне, поэтому его историю может увидеть любой желающий.   После увольнения сотрудник BNB Chain сохранил несанкци

      in Новости криптовалют

    • Уязвимость мемкоина Buy the DIP привела к краже $111 000 с PancakeSwap

      Неизвестный похитил около 111 098 USDC из пула ликвидности на децентрализованной бирже PancakeSwap из‑за ошибки в коде мемкоина Buy the DIP на блокчейне BNB Chain. Об атаке сообщили аналитики компании SlowMist. В механизме перевода токена DIP была уязвимость: некоторые транзакции через маршрутизатор PancakeSwap обрабатывались дважды. Злоумышленник воспользовался этим, чтобы манипулировать ценами в пуле ликвидности и создать искусственный дисбаланс.   Хакер занял большое количество ток

      in Новости криптовалют

    • В Monero нашли лишающую майнеров выплат уязвимость

      Разработчики Monero предупредили майнеров этой криптовалюты об уязвимости с вознаграждениями в децентрализованном пуле добычи монет P2Pool. Злоумышленники уже используют эту ошибку для атак, поэтому участникам сети срочно нужно обновить программное обеспечение до версии 4.16, чтобы не потерять средства, сообщила команда проекта. Переносить монеты, менять кошелек или обновлять его из‑за этой ошибки не требуется, заверили разработчики. Чтобы минимизировать ущерб, разработчики начали добывать

      in Новости криптовалют

    • В узлах Zcash обнаружили критическую уязвимость

      Исследователь безопасности Алекс Сол (Alex Sol), использующий псевдоним Scalar, обнаружил критическую уязвимость в узлах Zcash. Уязвимость позволяла недобросовестным майнерам вывести более 25 000 ZEC на сумму $6,5 млн из устаревшего пула Sprout. Уязвимость затрагивала версии устаревшего пула Sprout, выпущенные с июля 2020 года. В ноябре 2020 года он был закрыт для новых депозитов, но продолжал хранить около 25 424 ZEC, которые пользователи не перенесли в обновленные версии «скрытых пулов

      in Новости криптовалют

×
×
  • Create New...