Spectre hujumining tarmoq orqali masofadan ma’lumotlarni chiqarib tashlash uchun yangi varianti taqdim etildi.

Spectre hujumining tarmoq orqali masofadan ma’lumotlarni chiqarib tashlash uchun yangi varianti taqdim etildi.

Spectre hujumining tarmoq orqali masofadan ma'lumotlarni chiqarib tashlash uchun yangi varianti taqdim etildi.

NetSpectre hujumi o’zboshimchalik bilan kodni bajarishni talab qilmaydi.

Xavfsizlik tadqiqotchilari barcha zamonaviy protsessorlarda mavjud bo’lgan Spectre sinfidagi zaifliklardan tarmoq ulanishi orqali foydalanish usulini ishlab chiqdilar. Avval tasvirlangan barcha Spectre hujumlari parollar, shifrlash kalitlari va boshqa maxfiy ma’lumotlar kabi maxfiy ma’lumotlarni xotiradan yoki ilovalardan olish uchun o’zboshimchalik bilan kodni mahalliy ravishda bajarishni o’z ichiga olgan. Biroq, Graz Texnologiya Universiteti (Avstriya) tadqiqotchilari jamoasi Spectre hujumining yangi variantini ishlab chiqdilar, bu o’zboshimchalik bilan kodni bajarishga ehtiyoj sezmasdan tarmoq orqali masofadan ma’lumotlarni chiqarib tashlash imkonini beradi. NetSpectre deb nomlangan usul mahalliy tarmoqda va Google Cloud virtual mashinalarida muvaffaqiyatli sinovdan o’tkazildi. NetSpectre hujumlari nazariy jihatdan jiddiy tahdid solishi mumkin bo’lsa-da, aslida ma’lumotlarni chiqarib tashlash juda sekin. Xususan, kesh yon kanal hujumlari soatiga atigi 15 bit tezlikka erishdi, AVX2 ko’rsatmalarini bajarish vaqtiga asoslangan yangi maxfiy kanal esa soatiga 60 bit tezlikka erishdi. Google Clouddagi tajribalarda tadqiqotchilar virtual mashinadan ma’lumotlarni soatiga 3 bit tezlikda chiqarib olishga muvaffaq bo’lishdi.

Tadqiqotchilarning ta’kidlashicha, yangi texnika nafaqat masofadan turib ma’lumotlarni olish uchun, balki ASLR (Manzil maydonini tasodifiylashtirish) texnologiyasini chetlab o’tish uchun ham qo’llanilishi mumkin.

Ularning fikriga ko’ra, asl Spectre zaifligi uchun tavsiya etilgan mavjud yumshatish choralari NetSpectre hujumlarining oldini olish uchun etarli. Bundan tashqari, NetSpectre tarmoq hujumi bo’lgani uchun uni DDoS himoya vositalari osongina aniqlay olishi kerak.

Bir necha kun oldin, Kaliforniya universiteti tadqiqotchilari spekulyativ ijroda ishtirok etadigan Return Stack Buffer komponentidan foydalanadigan yangi usul, SpectreRSB tafsilotlarini e’lon qilishdi. Uning asosiy xususiyatlaridan biri Spectre sinfidagi hujumlarga qarshi yamoqlarni chetlab o’tish qobiliyatidir. Hozirda Spectre/Meltdown zaifliklaridan foydalangan holda haqiqiy hujumlar haqida xabarlar yo’q bo’lsa-da, xavfsizlik bo’yicha mutaxassislar zararni kamaytirish choralarini ishlab chiqish ustida tinimsiz ishlamoqda.

Google Cloud – bu mijozlarga Google infratuzilmasidagi virtual mashinalarda o’z ilovalarini yaratish, sinovdan o’tkazish va joylashtirish imkonini beruvchi platforma.

Manzil maydonini tasodifiy joylashtirish (ASLR) – bu operatsion tizimlarda qo’llaniladigan texnologiya bo’lib, u jarayon manzil maydonidagi muhim tuzilmalarning, ya’ni bajariladigan fayl tasvirining, yuklanadigan kutubxonalarning, uyumning va stekning joylashuvini tasodifiy ravishda o’zgartiradi.

O‘xshash maqolalar