木星链 木星链
Ctrl+D收藏木星链
首页 > BNB > 正文

MBI:Intel 再曝僵尸负载漏洞:直接获取密码、2011 年后电脑都受影响

作者:

时间:1900/1/1 0:00:00

美国时间5月14日,安全研究人员在英特尔芯片中发现了一种新的漏洞,如果利用这种漏洞,可以直接从处理器中窃取敏感信息。

英特尔公司发给链闻的声明称:「关于微架构数据采样安全问题,我们近期的很多产品已经在硬件层面得以解决,包括很多第8代和第9代英特尔?酷睿?处理器、以及第2代英特尔?至强?可扩展处理器系列。对其它受影响的产品,用户可以通过微代码更新、并结合今天发布的相应操作系统和虚拟机管理程序的更新获取安全防御。」

原文标题:《英特尔芯片再现ZombieLoad漏洞》文章来源:公众号宅客频道作者:灵火K

还记得2018年初英特尔爆出的严重漏洞「熔断」和「幽灵」吗?它们利用了英特尔处理器中推测执行处理的这一弱点,给黑客进行伪装,过系统的检测,最终达到调取资源的目的。

Meltdown和Spectre都泄露了存储在处理器中的敏感数据,包括密码、密钥和账户令牌等机密信息。现在,之前发现上述两种漏洞的同一拨研究人员再度公布了一轮全新的关于英特尔芯片的数据漏洞。

Counterpoint:预计2025年全球XR(VR/AR)头显出货量突破1亿台:1月18日消息,根据Counterpoint Global XR(VR/AR)最新的预测,扩展现实(XR)头显的出货量预计将从2021年的1100万台增长到?2025年的?1.05亿台,增长约10倍。虚拟现实(VR)头显在2020年和2021年的迅速增长,主要得益于OculusQuest2在消费领域以及DPVR和Pico在企业领域的良好表现。(鞭牛士)[2022/1/18 8:56:52]

ZombieLoad

「ZombieLoad」这个名称原意为「僵尸负载」,漏洞根源在于「预测执行」和「乱序执行」。研究人员表示,「ZombieLoad」将泄漏处理器核心当前加载的所有数据。对此,英特尔回复称,微码的补丁将有助于清除处理器的缓冲区,防止数据被读取。

电影制片人David Lynch将其作品《Interpol》拆分为7份NFT于Superrare进行拍卖:10月27日消息,Superrare表示,电影制片人大卫·林奇 (David Lynch) 将其电影作品《Interpol》拆分为7份NFT,在Superrare上进行拍卖。[2021/10/27 21:00:51]

与之前那的「熔断」和「幽灵」相类似,其也是由芯片设计缺陷导致,是一个针对英特尔芯片的侧信道攻击类型。黑客能够有效地利用该设计缺陷,而不是注入恶意代码。更可怕的是,英特尔表示,「ZombieLoad」实际上由四个漏洞组成,研究人员在一个月前向芯片制造商报告了这些漏洞。

实际上,研究人员在一个概念验证视频中表明,可以利用这些漏洞来查看一个人正在实时访问哪些网站,甚至可以很容易地重新利用这些网站来获取用于登录受害者在线的密码或访问令牌账户。

支付巨头PayPal拟斥巨资450亿美元收购Pinterest:10月21日消息,支付巨头PayPal正考虑斥资450亿美元收购社交媒体Pinterest,每股价格70美元,较周二收盘价溢价约26%,周三Pinterest股价大涨近13%。这将是PayPal有史以来最大的一笔收购,凸显了该公司打造超级应用程序的雄心。PayPal股价周三下跌4.9%,市值约3040亿美元。PayPal预计到2025年底,平台活跃用户数将从4.03亿攀升至7.5亿。分析师认为,PayPal收购Pinterest可加强消费者与商家的互动,提升社交媒体影响力,吸引高度参与的消费者并帮助商家销售产品。(彭博社)[2021/10/21 20:45:22]

像「Meltdown」和「Spectre」一样,受「ZombieLoad」影响的PC和笔记本电脑其云端也极易受到攻击。「ZombieLoad」可以在虚拟机中触发,并打破虚拟机与其他虚拟系统及其主机设备之间原有的隔离状态。

动态 | 日本加密货币交易所BITPoint将BSV换算日元比例定为1BSV=6166日元:据Crypto Watch消息,日本加密货币交易所BITPoint于4月23日宣布,计划于4月26日将BSV按照1BSV=6166日元(约370.72元人民币)换算成日元支付给BSV持有者。此前消息,日本加密货币交易所BITPoint将BCH硬分叉后产生的BSV换算成日元支付给持有对象,而不是BSV现货,表示今后不上线BSV。[2019/4/24]

发现了最新一轮芯片缺陷的研究人员之一丹尼尔?格鲁斯(DanielGruss)称,它的工作原理「就像」是在PC上工作,但可以从处理器读取数据的第三方应用程序。这可能是导致云环境中出现安全风险的一个主要问题,这终会导致不同客户的虚拟机在同一服务器硬件上运行。

宅客频道得知,「ZombieLoad」几乎对最早可以追溯到2011年使用英特尔芯片的计算机都会造成影响。另一边,搭载了AMD和ARM芯片的电脑则不会像英特尔那样易受攻击。

漏洞暂无影响,无需恐慌

那么,此次漏洞究竟会对搭载英特尔芯片的电脑设备造成多大影响呢?对此,安全人员回复,我们目前尚未整理出对「ZombieLoad」的详细研究报告,我们不排除有最坏的可能性,但现阶段还没有追踪到具体执行过攻击的痕迹。

「对于大多数人来说,现阶段大可不必恐慌。」

研究人员表明,此次漏洞属性并不是攻击者可以立即接管你计算机的驱动攻击。格鲁斯表示,用「ZombieLoad」执行攻击的门槛较高,通俗来讲它「比幽灵执行起来更容易」,但「比熔断执行起来更难」——即两者都需要一套特定的技能和努力才能真正用于攻击。

安全研究人员展示用ZombieLoad漏洞实时监视用户所浏览的网页

「但是,如果利用代码是在应用程序中编译的,或者是作为恶意软件传递的,攻击者就可以发动攻击,」他补充道。

实际上,要侵入电脑并窃取数据,还有更简单的方法。目前对投机性执行和侧信道攻击的研究仍处于起步阶段,随着更多的发现浮出水面,数据窃取攻击有可能变得更容易利用和更精简。

因此,一旦有与任何漏洞相关的可用补丁,请一定要安装它们。

英特尔:联合厂商推送MCU

英特尔已发布微码更新以修补易受攻击的处理器,这其中包括IntelXeon,IntelBroadwell,SandyBridge,Skylake和Haswell芯片。英特尔KabyLake,CoffeeLake,WhiskeyLake和CascadeLake芯片也受到影响,以及所有Atom和Knights处理器。

与此同时,消费级硬件厂商也在相继发布补丁作为抵御可能攻击的第一道防线。电脑制造商Apple、微软和浏览器制造商谷歌已发布补丁,其他公司预计会跟进。

对英特尔酷睿i9-9900K处理器的影响

据TechCrunch报道,英特尔认为与以前的补丁一样,微代码更新会对处理器性能产生影响。英特尔发言人称,大多数修补后的消费级设备在最坏的情况下可能会受到3%的性能损失,在数据中心环境中则高达9%。但是,这种情况在大多数情况下并不太可能引人注意。

截至目前,英特尔和格鲁斯及其团队都没有发布漏洞利用代码,因此可保证对普通用户没有直接的威胁。

来源链接:mp.weixin.qq.com

本文来源于非小号媒体平台:

链闻速递

现已在非小号资讯平台发布1篇作品,

非小号开放平台欢迎币圈作者入驻

入驻指南:

/apply_guide/

本文网址:

/news/3626567.html

漏洞风险安全

免责声明:

1.资讯内容不构成投资建议,投资者应独立决策并自行承担风险

2.本文版权归属原作所有,仅代表作者本人观点,不代表非小号的观点或立场

上一篇:

imToken团队:认清及防范四类代币局

标签:MBILOAZOMLOADZombie TurtleFLOAT价格Zombie TurtleUPLOAD

BNB热门资讯
MBC:韩国:五家当地比特币交易所未通过“基础工具”攻击安全测试

暴走时评:加密货币市场日益成为黑客的目标,而这也成为很多人对货币交易担忧的原因。韩国媒体MBC通过一家专业的安全公司对国内五家大型加密货币交易所进行了安全测试,其中包括该国最大交易所Bithum.

1900/1/1 0:00:00
BNB:火星一线 | BNB突破29.9美元,再创历史新高,新一期Launchpad项目将在币安链发行

火星财经APP一线报道,最新行情数据显示,BNB价格创历史新高,最高报价29.9499美元,24小时涨幅超4%.

1900/1/1 0:00:00
加密货币:伦敦成功追踪黑客私匙,70 万美元比特币案告破

在近期的一起案件中,伦敦成功从黑客GrantWest手中缴获价值70万美元的比特币。加密货币搜捕行动据《今日美国》报道,25岁的黑客GrantWest不仅网络攻击了包括、手机店和超市在内.

1900/1/1 0:00:00
ETH:MyEtherWallet 用户遭 DNS 服务器劫持,价值 15 万美元资金被盗

昨日晚,用来存储并发送以太以及ERC20代币的网页版钱包MyEtherWallet遭遇网络攻击,截止发稿时共216个以太被盗,损失资金约为15.3万美元.

1900/1/1 0:00:00
POW:修改算法 or 累积财富?频遭 51% 攻击的 PoW 币如何反击?

一开始是Verge,价值180万美元的代币在几个小时之内被洗劫一空。接着是BitcoinGold,黑客通过双花攻击卷走了1800万美元的BTG。然后又是Verge,这一次的损失是170万美元.

1900/1/1 0:00:00
区块链:中央文件提及用区块链解决食品安全 除BAT还有谁在行动?

5月20日,新华网受权发布《中共中央、国务院发布关于深化改革加强食品安全工作的意见》。互链脉搏观察,意见有提到,推进“互联网食品”监管.

1900/1/1 0:00:00