6大原因令芯片成黑客攻击新目标

内嵌在硬件中的代码也会有漏洞,且更难以修复。黑客不怀好意的目光正逐渐瞄上这些硬件。

最近的英特尔固件漏洞反映出一个事实:固件和芯片也能被黑。它们,或者说与之相关的控制芯片,像软件一样包含有带脆弱安全漏洞的指令。而且,固件和芯片更难以更新。

可以说:“芯片和固件,就是些更难修复的软件。”因此,可以预见,不远的将来,固件和硬件层黑客事件将越来越频繁。

  1. 芯片级安全受关注

微软可信赖计算团队引领下,芯片级安全越来越受到重视与防护。一系列工作随之展开,比如几乎每台电脑都嵌入的可信平台模块(TPM)芯片、OPAL自加密硬盘,统一可扩展固件接口(UEFI)、基于硬件的VT-x/AMD-V虚拟机管理程序,还有芯片制造商和供应商的其他无数芯片及固件主导的技术。

安全,越来越自芯片而起。举个例子:基于硬件的虚拟化芯片,不仅仅用在微软旗舰Hyper-V虚拟机技术中,基于硬件的安全是它很多最强最新技术的基础,包括 DeviceGuard、Credential Guard 和AppGuard。将来绝大多数操作系统和芯片供应商会提供更多硬件驱动的安全。

之所以基于硬件的安全需求不断增长,主要原因在于,这能够在计算周期中将安全更早纳入掌控。安全距离电子器件越近,黑客和恶意软件就越难以切入夺取控制权。想要打败基于硬件的安全,染指受保护应用和数据,黑客及其恶意软件将不得不把精力更多地投注到硬件攻击上。

  1. 硬件漏洞往往是跨平台的

虽然大多数计算机都会预装操作系统,但其实它们都兼容多平台。比如说,预装 Windows 10 出售的笔记本电脑,也可以装Linux、BSD或者其他随便什么Unix系操作系统。苹果电脑通常在虚拟机里装Windows。基于硬件的漏洞可使黑客或恶意软件在操作系统之前就接过安全控制权,也就是说,硬件漏洞可以绕过任何操作系统的安全控制。虽然写出能跨操作系统利用硬件漏洞的恶意软件十分困难,但仅仅是拥有避开多种操作系统防护的能力,就已经是每个黑客都梦寐以求的巨大优势了。

  1. 芯片程序员的安全编码能力差

基本上,程序员很少有经过合适的安全编码培训的。几十年的开发周期安全编码经验教训之后,大多数程序员在安全编程培训上还是了无进步。硬件程序员更是缺乏此类培训。造成这样的局面,部分原因在于,硬件并不像软件那么容易遭受攻击,整体风险较小。

这种安全编码训练上的缺失,导致硬件和固件漏洞遍地,就等着黑客们来利用了。同时,芯片上的晶体管和逻辑门越来越多,压到固件里的指令数量和代码行数也随之暴涨。而随着代码的激增,漏洞也就越来越多。毫无疑问,今天的芯片就是各类只待发现的易利用漏洞集中营。看看英特尔芯片漏洞利用的情况,作为身份验证散列值输入的任意字符串,竟然能像真正的散列值一样拱手交出完整管理员权限。在软件中还真没出现过这么惊悚的漏洞!

  1. 芯片垄断文化

过去几年的行业整合之后,如今仅剩少量几家公司在制造芯片和固件了。他们的芯片不断涌入各类设备中。于是,设备越来越多,设备中的芯片却一直是那几张老脸。黑客简直爱死了这种一招通杀的情况。写点什么小程序,能在一个系统上运行良好,其他众多设备和操作系统,还有以后推出的更多平台,只要还用那个芯片,就逃不脱那个小玩意儿的掌控。

比如说,UEFI固件取代了绝大多数电脑和不断涌现的各类设备上的传统BIOS。虽说,UEFI的采用,部分原因就是为了让固件更难以被黑(确实包含了很多反黑功能),但UEFI同时也提供了类Linux的微型内核,一个shell搞定一切,而且每个UEFI实现都有类似的shell。

看起来跟青霉素似的。广谱抗菌,但留下更严重的耐药性问题。UEFI本应解救固件被黑问题,也绝对比BIOS更安全,但大剂量大范围的使用,最终可能造成比既有漏洞更难以解决的麻烦。

  1. 硬件被黑事件愈演愈烈

物联网让黑客们对黑芯片黑设备更感兴趣了。他们意识到,IoT设备根本就是一小撮芯片上套个操作系统的迷你计算机,完全可以随便折腾,想怎么拆解寻找攻破方法都可以。树莓派和Arduino开源电子原型平台常常成为家长和孩子们组装计算机的原料。所有这一切都在扩展人们和黑客的视野,不断开拓可以被黑的界面。未来的黑客将丝毫不惧硬件与固件漏洞挖掘和利用。

  1. 硬件修复不常见

尽管固件和硬件常常含有漏洞,甚至是公开已知漏洞,厂商却极少对其进行修复。而且,即便补丁放出,大多数用户也不会应用。很多情况下,用户甚至不知道固件和硬件也会有漏洞存在,即使知道,大多数用户也不会太重视。

比如说,本文开头提到的英特尔固件漏洞,有几个知道呢?又有几个人下载了发现工具并进行了修复呢?

所有这一切,让芯片和固件成为了下一个可供黑客尽情挖掘的宝藏。幸运的是,至少,在固件方面,我们可以像给普通软件打补丁一样进行修复。只要运行厂商的软件更新,固件或其他支持指令就能得到更新。

如何做好准备?

我们能做的最佳准备,就是认识到固件和硬件也能被黑,而且在未来可能更容易成为黑客的目标。不过,幸好恶意黑客们目前的软件黑客手法也硕果颇丰,他们暂时还没真正集中到固件和硬件黑客活动中来,无意间给我们留了一段缓冲时间。但随着硬件安全芯片让基于软件的漏洞更难以被利用,黑客成功的唯一途径,也就剩下更多地尝试攻击硬件和固件了。硬件黑客时代逼近,准备好面对变革吧。

最方便的应对之策,就是更新修复指南和策略,将硬件和固件更新也囊括进来。好吧,已经这么做了?那开头提到的大规模英特尔漏洞你搞定了吗?所有需要打的补丁都打上了?恐怕大多数人还没吧?

是时候注意我们的的硬件和固件了。

本文转自d1net(转载)

时间: 2025-01-29 18:28:53

6大原因令芯片成黑客攻击新目标的相关文章

汽车成黑客攻击新目标

本文讲的是 : 汽车成黑客攻击新目标   , IT168 资讯]首先是你的个人电脑,然后是你的手机.现在,你的车会成为黑客们攻击的首要目标吗? 英国<独立报>网站9月18日报道称,这是一个令人恐惧的想法.黑客攻击你的个人电脑或智能手机或许让你的隐私或财物遭遇风险.而黑客攻击你的车则把利害关系提升到了全新水平.一辆飞速行驶的汽车遭到犯罪分子的控制,其后果将是灾难性的. 这种梦魇般的场景会是怎样的?简单地说,汽车黑客攻击已经出现.去年,在英格兰中部地区和伦敦东部出现了一系列针对宝马汽车的高技术盗窃

卡巴斯基:电信业已成黑客攻击主要目标

卡巴斯基实验室近日发布消息称,电信行业已成为黑客发动网络攻击的主要目标.卡巴斯基实验室表示,因掌握着全球网络.语音和数据传输信息及敏感数据,电信运营商已成为网络犯罪分子和具有政府背景黑客的主要攻击目标.越来越多的黑客瞄准电信企业的内部员工,通过金钱诱惑.敲诈勒索等手段入侵系统,对电信企业发动网络攻击. 卡巴斯基研究显示,28%的网络攻击与企业内部人员参与的恶意活动有关.网络安全研究员指出,黑客一般通过两种方式引诱内部人员犯罪:一是利用现有泄露的数据瞄准目标员工,实施勒索与敲诈,迫使其透露敏感或机

社交网站成病毒攻击新目标

(记者 焦立坤)Facebook.Twitter等社交网站可能"吸引"越来越多的网络攻击.全球最大的安全厂商迈克菲昨日公布2010 年威胁预测报告称,网络犯罪分子将目标锁定社交网站和第三方应用程序,利用日益复杂的木马病毒和僵尸网络进行攻击. 迈克菲实验室表示,社交网站和这些网站上的第三方应用程序使犯罪分子的作案工具迅速发生变化.犯罪分子的网络上随机分布恶意应用程序,他们利用社交网站上朋友间的信任,诱使用户点击本应该谨慎对待的链接. 迈克菲实验室警告,去年银行木马十分嚣张地展示了新战术,

亚信安全预警:移动银行木马活跃度升级 恐成黑客攻击跳板

近日,亚信安全网络安全监测实验室在监测统计分析中发现,移动恶意软件呈现爆发趋势,银行木马威胁尤为严重,这与当下贪婪的不法分子追逐金钱实质利益息息相关.其中一种被命名为"Svpeng"的移动银行木马不仅会窃取受害者的账号密码,还会控制设备窃取短信.通讯录,甚至会锁定设备勒索赎金.亚信安全技术总经理蔡昇钦认为,"当前BYOD大行其道,恶意软件爆发的移动设备恐将成为黑客进入企业网络环境的跳板,企业应当提高警惕". 移动设备恶意威胁爆发升级 亚信安全2016年移动威胁报告显

移动银行木马活跃度升级 恐成黑客攻击跳板

近日,亚信安全网络安全监测实验室在监测统计分析中发现,移动恶意软件呈现爆发趋势,银行木马威胁尤为严重,这与当下贪婪的不法分子追逐金钱实质利益息息相关.其中一种被命名为"Svpeng"的移动银行木马不仅会窃取受害者的账号密码,还会控制设备窃取短信.通讯录,甚至会锁定设备勒索赎金.亚信安全技术总经理蔡昇钦认为,"当前BYOD大行其道,恶意软件爆发的移动设备恐将成为黑客进入企业网络环境的跳板,企业应当提高警惕". 移动设备恶意威胁爆发升级 亚信安全2016年移动威胁报告显

可穿戴及路由器将成黑客攻击重灾区

中介交易 SEO诊断 淘宝客 云主机 技术大厅 文/搜狐IT 丁丁 个人信息安全是一个老生常谈的问题.赛门铁克日前发布的第19期<互联网安全威胁报告>显示,2013年数据泄露事件的数量较上一年增加62%,2012年至2013年间,大规模数据泄露事件从1起增至8起,导致超过5.52亿个身份信息被泄露. 移动终端的安全自然成为重灾区.2013年,96%的安全威胁针对Android平台.除了手机外,物联网也面临着严重的安全威胁.目前所讲的智能可穿戴设备.智能家居等,其实正是典型的"物联网&

无人驾驶汽车或成黑客攻击目标 福特丰田遭攻击

无人驾驶汽车或成黑客攻击目标 福特丰田遭攻击1月29日,据businessinsider网站报道,高级安全专家埃迪·施瓦茨(Eddie Schwartz)最近警告称,无人驾驶汽车一旦上路,就必将成为黑客的攻击目标.施瓦茨表示,网络安全行业还远远没有成熟,21世纪的头50年仍将看到大量的黑客攻击事件.施瓦茨解释道:"所有的大型汽车公司都在研发无人驾驶汽车.对无人驾驶汽车而言,这些汽车必须能够相互交流安全事宜,因此这种汽车必须拥有识别功能.要想进行识别,就意味着这些无人驾驶汽车必须配置一些证书或类似

Facebook称成黑客攻击目标 但用户数据未泄漏

中介交易 SEO诊断 淘宝客 云主机 技术大厅 [导读]被攻击也在扎克伯格意料之中,这也许是黑客对于这家崇尚黑客文化的公司的一种调侃. 据国外媒体报道,Facebook周五声称,在最近的几周内,黑客已经将攻击工具渗透到该社交网站部门员工的笔记本电脑之中,这也导致了作为全球第一大社交网站的Facebook成为了新一波网络黑客攻击的另一大牺牲品. 不过,Facebook声称,该社交网站的用户数量并未因黑客攻击而泄漏.据Facebook发布的官方博客显示,该社交网站的部分员工在上个月访问网站后,他们的

社交网站成黑客攻击目标 可能泄漏个人信息

中介交易 SEO诊断淘宝客 站长团购 云主机 技术大厅 北京时间8月4日消息,据国外媒体报道,在本周召开的黑帽大会和Defcon黑客 大会上,黑客演示了两个可能导致个人用户敏感信息泄漏的社交网站漏洞,这表明MySpace等社交网站正逐渐成为计算机黑客攻击的新目标. 第11届黑帽大会在美国拉斯维加斯 举行,共历时5天,上周四正式结束.本周五,2007年Defcon黑客大会也在拉斯维加斯 悄然召开, 预计参会人数将超过去年的5000人.随着社交网络热潮的兴起,如何突破有密码保护的社交网站已经成为黑客