پرش به محتوا
آخرین اخبار
ابزار جدید Anthropic تأثیر هوش مصنوعی بر مشاغل را بررسی می‌کند GitHub Copilot تا ۲۵ مشکل کدنویسی را هم‌زمان اصلاح می‌کند گوگل ابزارهای هوش مصنوعی جدیدی به Gmail و Docs اضافه کرد انتشار آسیب‌پذیری روز صفر جدید در Microsoft Defender گوگل هفتمین آسیب‌پذیری روز صفر Chrome را برطرف کرد مایکروسافت به‌روزرسانی امنیتی جدید ویندوز ۱۰ را منتشر کرد سرقت هزاران حساب Microsoft ۳۶۵ با دور زدن احراز هویت چندمرحله‌ای حملات فعال به Magento با آسیب‌پذیری روز صفر StyleSmuggler ابزار جدید Anthropic تأثیر هوش مصنوعی بر مشاغل را بررسی می‌کند GitHub Copilot تا ۲۵ مشکل کدنویسی را هم‌زمان اصلاح می‌کند گوگل ابزارهای هوش مصنوعی جدیدی به Gmail و Docs اضافه کرد انتشار آسیب‌پذیری روز صفر جدید در Microsoft Defender گوگل هفتمین آسیب‌پذیری روز صفر Chrome را برطرف کرد مایکروسافت به‌روزرسانی امنیتی جدید ویندوز ۱۰ را منتشر کرد سرقت هزاران حساب Microsoft ۳۶۵ با دور زدن احراز هویت چندمرحله‌ای حملات فعال به Magento با آسیب‌پذیری روز صفر StyleSmuggler
اخبار

سامانه‌های مدیریت انرژی، دستگاه‌ها را در معرض حمله قرار می‌دهند

شهریور ۱, ۱۳۹۶ نوشتهٔ tech2 tech2 بدون نظر

کمیته رکن چهارم – محققان در اکثر دستگاه‌های محاسباتی مدرن امکان وجود کلاس جدیدی از حملات شکست۱ را نشان داده‌اند که ناشی از طراحی امنیتی ضعیف سامانه‌های مدیریت انرژی موجود است. مدیریت انرژی یک ویژگی مهم برای رایانه‌های جدید به‌خصوص دستگاه‌های تلفن همراه به‌شمار می‌رود، چون عمر باتری را زیاد می‌کنند، قابلیت حمل را بهبود داده و هزینه‌ها را کاهش می‌دهند. از آنجایی که طراحی چنین سامانه‌ای کار آسانی نیست، غالباْ تمرکز روی کارآیی قرار گرفته و ایمنی نادیده گرفته می‌شود.

در نشست امنیتی یوزنیکس، اخیراْ، گروهی از کارشناسان دانشگاه کلمبیا روش حمله‌ای را که «CLKscrew» نام‌گذاری کرده‌اند، ارائه دادند. آن‌ها نشان دادند که یک بازیگر مخرب می‌تواند از عدم وجود سازوکار امنیتی در سامانه‌های مدیریت انرژی بهره ببرد تا حمله‌ی خود را انجام داده و اطلاعات حساس را به دست آورد. این تحقیق روی معماری ARMv۷ تمرکز کرده است. یک تلفن همراه هوشمند نکسوس ۶ در آزمایش‌ها استفاده شد اما حمله‌ی CLKscrew احتمالا بر روی سایر دستگاه‌ها و معماری‌ها نیز کار می‌کند. سامانه‌ی مدیریت انرژی که توسط محققان مورد تحلیل قرار گرفت، DVFS است که کاربردهای زیادی دارد.

حمله CLKscrew نشان می‌دهد که چگونه یک نفوذگر از راه دور می‌تواند از راه‌انداز مخرب که روی هسته بارگذاری شده، علیه دستگاه هدف استفاده کند تا از نقاط ضعف امنیتی DVFS و خراب شدن ARM Trustzone بهره ببرد. ARM Trustzone یک فنآوری امنیتی مبتنی بر سخت‌‌افزار ساخته شده به صورت سامانه روی تراشه (SoC) است. کارشناسان نشان دادند که چگونه مهاجم می‌تواند از این روش برای استخراج کلیدهای رمزنگاری مخفی از Trustzone استفاده کند و برتری خود را با بارگذاری کد خود در سامانه Trustzone افزایش دهد.

محققان معتقدند این نوع حمله بسیار کارآمدتر از حملات مربوط به دسترسی فیزیکی به دستگاه هدف است به این دلیل که از راه دور می‌توان آن را انجام داد و بسیاری از الزامات و موانع یک حمله فیزیکی مانند نیاز به لحیم‌کاری تجهیزات و توانایی غلبه بر محافظت فیزیکی موجود را کنار می‌گذارد. به عبارت دیگر دلیل اصلی یک مشکل نرم‌افزاری یا سخت‌افزاری نیست، بلکه تصمیمات هنگام طراحی است که افراد بسیار بر روی آن فکر کرده‌اند ولی ویژگی‌های امنیتی بر روی آن‌ها فعال نبوده و باعث وقوع حمله می‌شود.

منبع : asis

دیدگاه خود را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *


Type The Green Captcha Characters Below.