美国时间5月14日,安全研究人员在英特尔芯片中发现了一种新的漏洞,如果利用这种漏洞,可以直接从处理器中窃取敏感信息。
英特尔公司发给链闻的声明称:「关于微架构数据采样安全问题,我们近期的很多产品已经在硬件层面得以解决,包括很多第8代和第9代英特尔?酷睿?处理器、以及第2代英特尔?至强?可扩展处理器系列。对其它受影响的产品,用户可以通过微代码更新、并结合今天发布的相应操作系统和虚拟机管理程序的更新获取安全防御。」
原文标题:《英特尔芯片再现ZombieLoad漏洞》文章来源:公众号宅客频道作者:灵火K
还记得2018年初英特尔爆出的严重漏洞「熔断」和「幽灵」吗?它们利用了英特尔处理器中推测执行处理的这一弱点,给黑客进行伪装,过系统的检测,最终达到调取资源的目的。
Meltdown和Spectre都泄露了存储在处理器中的敏感数据,包括密码、密钥和账户令牌等机密信息。现在,之前发现上述两种漏洞的同一拨研究人员再度公布了一轮全新的关于英特尔芯片的数据漏洞。
CZ:Binance将在接下来几小时/几天内对所有冷钱包地址执行BTC大额转移操作:金色财经报道,Binance首席执行官CZ在社交媒体上表示,作为储备金审计的一部分,Binance将在接下来的几个小时/几天内对所有冷钱包地址执行BTC大额转移操作,有些不会触发Whale Alert警报,有些则可能触发,完全取决于输入地址,希望Whale Alert的报告可疑“更聪明些”。此前CZ表示,审计员要求Binance向自己发生特定BTC金额已表明其控制了钱包。[2022/11/28 21:07:54]
ZombieLoad
「ZombieLoad」这个名称原意为「僵尸负载」,漏洞根源在于「预测执行」和「乱序执行」。研究人员表示,「ZombieLoad」将泄漏处理器核心当前加载的所有数据。对此,英特尔回复称,微码的补丁将有助于清除处理器的缓冲区,防止数据被读取。
加密对冲基金Invictus Capital拖欠TrueFi价值100万美元的稳定币贷款:11月2日消息,据外媒报道,根据TrueFi的贷款数据仪表板,加密对冲基金Invictus Capital未能偿还去中心化贷款协议TrueFi的贷款。该笔贷款为价值100万美元的稳定币BUSD,原定于10月30日到期,该债务是无抵押的,这意味着Invictus没有抵押任何资产,而是通过其当时的声誉和良好的财务状况获得的贷款。TrueFi曾在10月初警告投资者Invictus可能无法偿还贷款,但尚未对其发出违约通知。
报道称,Invictus Capital总部位于开曼群岛的母公司New World Holdings进入自愿清算程序,此前该公司在Terra数十亿美元内爆引发的加密货币崩溃中遭受了打击。Invictus曾将投资者资金转移到了Terra失败的稳定币USTC,以及7月份破产的加密借贷平台 Celsius Network。(CoinDesk)[2022/11/2 12:07:38]
与之前那的「熔断」和「幽灵」相类似,其也是由芯片设计缺陷导致,是一个针对英特尔芯片的侧信道攻击类型。黑客能够有效地利用该设计缺陷,而不是注入恶意代码。更可怕的是,英特尔表示,「ZombieLoad」实际上由四个漏洞组成,研究人员在一个月前向芯片制造商报告了这些漏洞。
用户批评Uniswap从主界面移除100多个代币的决定:针对Uniswap Labs以 \"不断变化的监管环境 \"为由,限制对代币化股票和衍生代币等访问,许多加密支持者批评Uniswap的举动。Pantera Capital 的联合首席信息官兼Augur的联合创始人 Joey Krug表示他喜欢Uniswap,“但这为IMO开了一个非常糟糕的先例。”Defi支持者Nick Chong表示人们应该开始为去中心化接口和镜像应用程序添加页面访问,他补充说世界需要去中心化的接口。(Bitcoin News)[2021/7/25 1:14:29]
实际上,研究人员在一个概念验证视频中表明,可以利用这些漏洞来查看一个人正在实时访问哪些网站,甚至可以很容易地重新利用这些网站来获取用于登录受害者在线的密码或访问令牌账户。
像「Meltdown」和「Spectre」一样,受「ZombieLoad」影响的PC和笔记本电脑其云端也极易受到攻击。「ZombieLoad」可以在虚拟机中触发,并打破虚拟机与其他虚拟系统及其主机设备之间原有的隔离状态。
Remixpoint宣布开始提供ICO支持服务:5月15日,日本虚拟货币交易所BITPoint的母公司Remixpoint已宣布将开始提供ICO支持服务。[2018/5/16]
发现了最新一轮芯片缺陷的研究人员之一丹尼尔?格鲁斯(DanielGruss)称,它的工作原理「就像」是在PC上工作,但可以从处理器读取数据的第三方应用程序。这可能是导致云环境中出现安全风险的一个主要问题,这终会导致不同客户的虚拟机在同一服务器硬件上运行。
宅客频道得知,「ZombieLoad」几乎对最早可以追溯到2011年使用英特尔芯片的计算机都会造成影响。另一边,搭载了AMD和ARM芯片的电脑则不会像英特尔那样易受攻击。
漏洞暂无影响,无需恐慌
那么,此次漏洞究竟会对搭载英特尔芯片的电脑设备造成多大影响呢?对此,安全人员回复,我们目前尚未整理出对「ZombieLoad」的详细研究报告,我们不排除有最坏的可能性,但现阶段还没有追踪到具体执行过攻击的痕迹。
「对于大多数人来说,现阶段大可不必恐慌。」
研究人员表明,此次漏洞属性并不是攻击者可以立即接管你计算机的驱动攻击。格鲁斯表示,用「ZombieLoad」执行攻击的门槛较高,通俗来讲它「比幽灵执行起来更容易」,但「比熔断执行起来更难」——即两者都需要一套特定的技能和努力才能真正用于攻击。
安全研究人员展示用ZombieLoad漏洞实时监视用户所浏览的网页
「但是,如果利用代码是在应用程序中编译的,或者是作为恶意软件传递的,攻击者就可以发动攻击,」他补充道。
实际上,要侵入电脑并窃取数据,还有更简单的方法。目前对投机性执行和侧信道攻击的研究仍处于起步阶段,随着更多的发现浮出水面,数据窃取攻击有可能变得更容易利用和更精简。
因此,一旦有与任何漏洞相关的可用补丁,请一定要安装它们。
英特尔:联合厂商推送MCU
英特尔已发布微码更新以修补易受攻击的处理器,这其中包括IntelXeon,IntelBroadwell,SandyBridge,Skylake和Haswell芯片。英特尔KabyLake,CoffeeLake,WhiskeyLake和CascadeLake芯片也受到影响,以及所有Atom和Knights处理器。
与此同时,消费级硬件厂商也在相继发布补丁作为抵御可能攻击的第一道防线。电脑制造商Apple、微软和浏览器制造商谷歌已发布补丁,其他公司预计会跟进。
对英特尔酷睿i9-9900K处理器的影响
据TechCrunch报道,英特尔认为与以前的补丁一样,微代码更新会对处理器性能产生影响。英特尔发言人称,大多数修补后的消费级设备在最坏的情况下可能会受到3%的性能损失,在数据中心环境中则高达9%。但是,这种情况在大多数情况下并不太可能引人注意。
截至目前,英特尔和格鲁斯及其团队都没有发布漏洞利用代码,因此可保证对普通用户没有直接的威胁。
来源链接:mp.weixin.qq.com
本文来源于非小号媒体平台:
链闻速递
现已在非小号资讯平台发布1篇作品,
非小号开放平台欢迎币圈作者入驻
入驻指南:
/apply_guide/
本文网址:
/news/3626567.html
漏洞风险安全
免责声明:
1.资讯内容不构成投资建议,投资者应独立决策并自行承担风险
2.本文版权归属原作所有,仅代表作者本人观点,不代表非小号的观点或立场
上一篇:
imToken团队:认清及防范四类代币局
据TokenGazer数据分析显示,截止至5月21日17时,以太坊价格为$252.07,交易量为$9,945,881,513,总市值为$26,866,522,161,自19年2月以来.
Glassberg曾经是安永和雷曼兄弟的网络安全高管,也是很多金融及科技行业的顾问。他在本文中指出,加密货币投资没有受到监管,也没有相应的保险措施,因此任何损失受不到赔偿和追回的保护.
近日,据慢雾区消息,以太坊代币「假充值」漏洞影响面非常之广,影响对象至少包括:相关中心化交易所、中心化钱包、代币合约等.
尊敬的BihuEx用户:币虎全球交易所将于新加坡时间2019年5月28日上线WAPC/蛙币 上线时间: 开放充值时间:2019年5月26日10:00AM开放交易时间:2019年5月28日10:0.
OKLinkCEO任煜男:稳定币的核心竞争力在于合规和透明近日,香港主板上市公司前进控股集团通过其官方微信对外发布消息称,已完成子公司OKLinkFintechLimited的注册.
金色财经比特币5月21日讯派对时间已到,所有邀请函都分发出去了,音乐开始响起,冰箱塞满食物和饮料,浴缸里浸入了冰块,所有准备工作就绪!但是:客人还没到.