реклама
Теги → ghostrace

Уязвимость GhostRace позволяет воровать данные с любого современного процессора x86, Arm и RISC-V

Двенадцатого марта группа исследователей из лаборатории VUSec и компании IBM раскрыла детали новой киберугрозы, получившей название GhostRace. Эта уязвимость, основанная на механизме спекулятивного выполнения, затрагивает широкий спектр процессорных архитектур, включая x86, Arm, RISC-V и другие. Уязвимость актуальна также для различных операционных систем.

 Источник изображения: AMD

Источник изображения: AMD

Исследователи из VUSec и IBM обнаружили новый вид атаки, использующий механизм спекулятивного выполнения, аналогичный угрозам класса Meltdown и Spectre, обнаруженным в 2016 году. Спекулятивное выполнение — это технология, ускоряющая работу процессора за счёт предварительной обработки инструкций, которые могут быть выполнены в будущем. В то время как данная технология значительно повышает производительность, она также открывает врата для сложных атак через «условия гонки».

GhostRace использует уязвимости, вызванные асинхронностью потоков при спекулятивном выполнении, приводящие к «условиям гонки». Это позволяет злоумышленникам извлекать конфиденциальную информацию, эксплуатируя архитектурные особенности современных процессоров. Важно отметить, что спекулятивное выполнение по своей сути не является дефектом; это критически важная функция, обеспечивающая высокую производительность CPU.

Перед публикацией результатов исследования об уязвимости GhostRace исследователи в конце 2023 года проинформировали ключевых производителей аппаратного обеспечения и разработчиков ядра Linux. Это дало необходимое время для анализа угрозы и разработки стратегий защиты и обходных решений, которые бы минимизировали риск эксплуатации уязвимости в ОС и на уровне аппаратного обеспечения.

Первые попытки разработчиков ядра Linux исправить уязвимость выглядели многообещающе, но дальнейшие тесты показали, что предложенные решения не полностью закрывают уязвимость, что продемонстрировало сложность борьбы с атаками на уровне спекулятивного выполнения и необходимость комплексного подхода к решению проблемы.

В официальной документации к GhostRace представлены рекомендации по смягчению угрозы, указывающие на возможное снижение производительности системы на уровне около 5 % согласно тестам LMBench. Это свидетельствует о том, что разработанные меры по обеспечению безопасности могут быть эффективно интегрированы без критического воздействия на производительность.

В документации отсутствуют упоминания о конкретных мерах безопасности, предпринятых для других платформ, однако AMD подчеркнула, что меры, принятые компанией против уязвимости Spectre v1, остаются актуальными и для борьбы с GhostRace. Учитывая предыдущий опыт производителей в решении подобных проблем, ожидается, что эффективные стратегии защиты будут разработаны и внедрены в ближайшее время.

window-new
Soft
Hard
Тренды 🔥
Microsoft научила бесплатный Copilot «подсматривать» за тем, что пользователь делает в браузере Edge 33 мин.
Ubisoft взялась за королевскую битву в духе Apex Legends, хотя сомневается в будущем жанра 40 мин.
Instagram и Facebook больше не являются социальными сетями, заявил сам Цукерберг 57 мин.
Роскомнадзор включил в «белый список» 75 тыс. IP-адресов с иностранными протоколами шифрования 2 ч.
Отечественная соцсеть «Россграм» тихо закрылась, но потом опять «ожила» 7 ч.
«Игра выглядит всё лучше и лучше»: геймеров впечатлил трейлер экспериментального оружия в ретрошутере Mouse: P.I. For Hire 13 ч.
OpenAI выпустила o3 и o4-mini — самые мощные рассуждающие модели, которые умеют «думать» картинками 13 ч.
Игровой ИИ-помощник от Microsoft стал доступен сотрудникам Xbox — подробности тестовой версии Copilot for Gaming 14 ч.
«Ведьмаки в ловушки не попадаются»: CD Projekt Red предупредила игроков о мошенниках, которые приглашают на «бету» The Witcher 4 15 ч.
11 bit studios подтвердила разработку двух новых игр, включая следующую Frostpunk 16 ч.
Прибыль TSMC взлетела на 60 %, но перспективы компании туманны из-за торговой войны 2 ч.
ЦОД в один подход: модульный комплект Vertiv SmartRun ускорит развёртывание дата-центров 3 ч.
Intel также будет вынуждена ограничить поставки ускорителей вычислений в Китай 3 ч.
Эксперимент показал, что отключенные на годы SSD склонны к потере данных 4 ч.
AMD потеряет $800 млн из-за новейших ограничений на поставки ускорителей вычислений в Китай 7 ч.
Санкции не помеха: в новейших ИИ-ускорителях Huawei нашлись 7-нм чипы TSMC 7 ч.
Новая статья: Обзор видеокарты MSI GeForce RTX 5080 Vanguard SOC, в котором она сравнивается с RTX 4080 SUPER в 20 популярных играх 8 ч.
Новая статья: Обзор ноутбука Digma Pro Pactos 16: дисплей, сборка, эффективность 10 ч.
Суперускоритель Huawei CloudMatrix 384 оказалася быстрее NVIDIA GB200 NVL72, но значительно прожорливее 12 ч.
Новая статья: Расширяя границы возможностей: обзор российских студенческих разработок в сфере искусственного интеллекта 12 ч.