比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

Intel 再曝僵尸負載漏洞:直接獲取密碼、2011 年后電腦都受影響_INT

Author:

Time:1900/1/1 0:00:00

美國時間5月14日,安全研究人員在英特爾芯片中發現了一種新的漏洞,如果利用這種漏洞,可以直接從處理器中竊取敏感信息。

英特爾公司發給鏈聞的聲明稱:「關于微架構數據采樣安全問題,我們近期的很多產品已經在硬件層面得以解決,包括很多第8代和第9代英特爾?酷睿?處理器、以及第2代英特爾?至強?可擴展處理器系列。對其它受影響的產品,用戶可以通過微代碼更新、并結合今天發布的相應操作系統和虛擬機管理程序的更新獲取安全防御。」

原文標題:《英特爾芯片再現ZombieLoad漏洞》文章來源:公眾號宅客頻道作者:靈火K

還記得2018年初英特爾爆出的嚴重漏洞「熔斷」和「幽靈」嗎?它們利用了英特爾處理器中推測執行處理的這一弱點,給黑客進行偽裝,騙過系統的檢測,最終達到調取資源的目的。

Meltdown和Spectre都泄露了存儲在處理器中的敏感數據,包括密碼、密鑰和賬戶令牌等機密信息。現在,之前發現上述兩種漏洞的同一撥研究人員再度公布了一輪全新的關于英特爾芯片的數據漏洞。

Gemesis NFT合約設置存在錯誤,最大Mint量小于18萬的供應總量:4月5日消息,Twitter用戶BitCloutCat發文稱, Gemesis NFT合約設置存在錯誤,Mint參數配置存在問題,致使現階段最大Mint量小于18萬的供應總量。Gemesis團隊成員也在Discord社區中表示,當前Mint存在一些問題,團隊正在進行修復,符合資格用戶可在5月4日前Mint。[2023/4/5 13:46:19]

ZombieLoad

「ZombieLoad」這個名稱原意為「僵尸負載」,漏洞根源在于「預測執行」和「亂序執行」。研究人員表示,「ZombieLoad」將泄漏處理器核心當前加載的所有數據。對此,英特爾回復稱,微碼的補丁將有助于清除處理器的緩沖區,防止數據被讀取。

與之前那的「熔斷」和「幽靈」相類似,其也是由芯片設計缺陷導致,是一個針對英特爾芯片的側信道攻擊類型。黑客能夠有效地利用該設計缺陷,而不是注入惡意代碼。更可怕的是,英特爾表示,「ZombieLoad」實際上由四個漏洞組成,研究人員在一個月前向芯片制造商報告了這些漏洞。

跨鏈預言機解決方案SupraOracles與Web3去中心化交易所 INT3.FACE達成合作:2月19日消息,跨鏈預言機解決方案SupraOracles宣布與Web3去中心化交易所 INT3.FACE達成合作,促進數據在區塊鏈上和區塊鏈內的傳輸。[2022/2/19 10:01:54]

實際上,研究人員在一個概念驗證視頻中表明,可以利用這些漏洞來查看一個人正在實時訪問哪些網站,甚至可以很容易地重新利用這些網站來獲取用于登錄受害者在線的密碼或訪問令牌賬戶。

像「Meltdown」和「Spectre」一樣,受「ZombieLoad」影響的PC和筆記本電腦其云端也極易受到攻擊。「ZombieLoad」可以在虛擬機中觸發,并打破虛擬機與其他虛擬系統及其主機設備之間原有的隔離狀態。

發現了最新一輪芯片缺陷的研究人員之一丹尼爾?格魯斯(DanielGruss)稱,它的工作原理「就像」是在PC上工作,但可以從處理器讀取數據的第三方應用程序。這可能是導致云環境中出現安全風險的一個主要問題,這終會導致不同客戶的虛擬機在同一服務器硬件上運行。

LBank藍貝殼將于4月26日開啟Integral Protocol認購:據官方消息,LBank藍貝殼將于4月26日11:00開啟“Integral Protocol(ITGR)”認購,本次認購分“Integral Protocol(ITGR)”Option 1 和 “Integral Protocol(ITGR)”Option 2 兩場售賣。認購幣種為USDT,認購無上限。待官方認購結束后藍貝殼將根據用戶參與金額同比例分發ITGR,具體分發時間以官方消息為準。

ITGR (Integral Protocol) 是建立在獲取其他交易所流動性的交易所,由JeyLabs開發和維護。其致力于建立“最后一個交易所”,意圖通過吞噬其他 DEX 流動性的吸血鬼手段來打造出一家深度最好、交易費用最低的現貨交易所。所有的治理權將在$ITGR代幣持有人之間分配。[2021/4/25 20:56:42]

宅客頻道得知,「ZombieLoad」幾乎對最早可以追溯到2011年使用英特爾芯片的計算機都會造成影響。另一邊,搭載了AMD和ARM芯片的電腦則不會像英特爾那樣易受攻擊。

Public Mint推出公共區塊鏈,可支持法幣代幣化:經過兩年的發展,Public Mint于7月1日推出了其公共區塊鏈,可用于對持有在受保險和受監管的法幣托管人賬戶中的法幣進行代幣化,即基本上包括一個由銀行網絡支持的穩定幣。

Public Mint聲稱已經與超過200家銀行合作,以持有支持其法幣代幣網絡的資金。其網站沒有提供銀行合作伙伴的更多細節,但Hyperledger和IBM數字資產實驗室(IBM Digital Asset Labs)在聲明中被列為支持者。(Cointelegraph)[2020/7/2]

漏洞暫無影響,無需恐慌

那么,此次漏洞究竟會對搭載英特爾芯片的電腦設備造成多大影響呢?對此,安全人員回復,我們目前尚未整理出對「ZombieLoad」的詳細研究報告,我們不排除有最壞的可能性,但現階段還沒有追蹤到具體執行過攻擊的痕跡。

「對于大多數人來說,現階段大可不必恐慌。」

研究人員表明,此次漏洞屬性并不是攻擊者可以立即接管你計算機的驅動攻擊。格魯斯表示,用「ZombieLoad」執行攻擊的門檻較高,通俗來講它「比幽靈執行起來更容易」,但「比熔斷執行起來更難」——即兩者都需要一套特定的技能和努力才能真正用于攻擊。

安全研究人員展示用ZombieLoad漏洞實時監視用戶所瀏覽的網頁

「但是,如果利用代碼是在應用程序中編譯的,或者是作為惡意軟件傳遞的,攻擊者就可以發動攻擊,」他補充道。

實際上,要侵入電腦并竊取數據,還有更簡單的方法。目前對投機性執行和側信道攻擊的研究仍處于起步階段,隨著更多的發現浮出水面,數據竊取攻擊有可能變得更容易利用和更精簡。

因此,一旦有與任何漏洞相關的可用補丁,請一定要安裝它們。

英特爾:聯合廠商推送MCU

英特爾已發布微碼更新以修補易受攻擊的處理器,這其中包括IntelXeon,IntelBroadwell,SandyBridge,Skylake和Haswell芯片。英特爾KabyLake,CoffeeLake,WhiskeyLake和CascadeLake芯片也受到影響,以及所有Atom和Knights處理器。

與此同時,消費級硬件廠商也在相繼發布補丁作為抵御可能攻擊的第一道防線。電腦制造商Apple、微軟和瀏覽器制造商谷歌已發布補丁,其他公司預計會跟進。

對英特爾酷睿i9-9900K處理器的影響

據TechCrunch報道,英特爾認為與以前的補丁一樣,微代碼更新會對處理器性能產生影響。英特爾發言人稱,大多數修補后的消費級設備在最壞的情況下可能會受到3%的性能損失,在數據中心環境中則高達9%。但是,這種情況在大多數情況下并不太可能引人注意。

截至目前,英特爾和格魯斯及其團隊都沒有發布漏洞利用代碼,因此可保證對普通用戶沒有直接的威脅。

來源鏈接:mp.weixin.qq.com

本文來源于非小號媒體平臺:

鏈聞速遞

現已在非小號資訊平臺發布1篇作品,

非小號開放平臺歡迎幣圈作者入駐

入駐指南:

/apply_guide/

本文網址:

/news/3626567.html

漏洞風險安全

免責聲明:

1.資訊內容不構成投資建議,投資者應獨立決策并自行承擔風險

2.本文版權歸屬原作所有,僅代表作者本人觀點,不代表非小號的觀點或立場

上一篇:

imToken團隊:認清及防范四類代幣騙局

Tags:INTZOMLOAZOMBIEKINTAZombieSKRATZloadrZombie Inu

幣安app下載
每一個加密貨幣背后 都是一場權力的游戲_POW

如果要用一句話給小白介紹加密貨幣最重要的“共識機制”,我的答案會是:這就是一場權力的游戲。這個世界的任何組織,都希望自己能以最小的博弈消耗達到納什平衡.

1900/1/1 0:00:00
安全公司:智能合約不是完美合約,四分之一存在關鍵性漏洞_NCE

智能合約能解決諸多問題,但它們本身卻似乎問題纏身。EOS中存在的RAM致命漏洞和原因一度成為幣圈頭條,一周后,一家代碼審核公司揭示了智能合約中普通存在漏洞的現象.

1900/1/1 0:00:00
以太坊代幣「假充值」漏洞細節披露及修復方案_TRA

鏈聞ChainNews:上周,慢霧披露的以太坊代幣「假充值」漏洞,可謂一石激起千層浪,這次漏洞影響到相當數量的交易所和中心化錢包等,影響范圍廣泛。本文為你深入解析這次漏洞的前因后果.

1900/1/1 0:00:00
獨家 | 拿什么來保護我的通證?_POS

“黑客”這個詞,相信大家再熟悉不過了。自從互聯網誕生以來,黑客就成了以高超手段盜取用戶信息的代名詞.

1900/1/1 0:00:00
KLN 即將上線幣客交易所_HTT

尊敬的BITKER用戶:BITKER將于2019年4月16日16點正式開放 KLN/USDT; KLN/BTC交易對。 KLN首先在現實商品生產中從虛擬空間技術向現實商品生產技術進行了轉變.

1900/1/1 0:00:00
京東區塊鏈白皮書:京東區塊鏈將應用于哪些領域?_非小號

3月22日消息,京東發布了《京東區塊鏈技術白皮書》。據白皮書顯示,京東區塊鏈將運用于供應鏈、金融、保險防欺詐等領域,無疑給各大互聯網廠商做了一個很好的例子.

1900/1/1 0:00:00
ads