英特爾安全漏洞 危及用戶隱私安全

        2019-05-15 16:18:33 來源: 量子位

        剛剛,英特爾再次被曝出芯片安全漏洞,代號“ZombieLoad”,譯為“喪尸負(fù)載”。

        這個漏洞主要有兩個特點(diǎn)。

        一是覆蓋范圍極大。

        科技媒體TechCrunch大致推測,這次漏洞的波及范圍幾乎為所有2011年裝有英特爾芯片的計(jì)算機(jī)。

        也就是說,無論是蘋果電腦還是微軟電腦,無論計(jì)算機(jī)系統(tǒng)如何,都會通通中招,不能幸免。

        二是危及用戶隱私安全。

        黑客可以利用這些漏洞,進(jìn)而查看用戶實(shí)時訪問著哪些網(wǎng)站,并且很容易重新利用這些信息獲取用戶密碼和訪問令牌賬戶。

        你的隱私,可能就這樣莫名暴露無疑。

        這讓網(wǎng)友一下子炸了,登上了TechCrunch、Techmeme等多家科技媒體頭條。

        這是個怎樣的漏洞?

        設(shè)計(jì)缺陷

        喪尸負(fù)載是一種側(cè)通道攻擊,也就是說,時間信息、功率消耗、電磁泄露甚至聲音等額外信息來源都就可以是黑客下手的契機(jī)。

        對于英特爾用戶來說,黑客無需注入惡意代碼,就能通過這種漏洞黑掉一臺計(jì)算機(jī)。

        這是一種微架構(gòu)數(shù)據(jù)采樣(MDS)攻擊,通過利用CPU中的加載、存儲等微體系結(jié)構(gòu)中的推測執(zhí)行操作,能推斷出其他應(yīng)用程序正在CPU中處理的數(shù)據(jù),進(jìn)而竊取數(shù)據(jù)。

        簡單來說,它能讓處理器無法理解和正確處理數(shù)據(jù),迫使處理器尋求處理器微指令(microcode)的幫助防止系統(tǒng)崩潰。

        通常,一個應(yīng)用程序只能看到自己應(yīng)用中的數(shù)據(jù),但是當(dāng)喪尸負(fù)載漏洞出現(xiàn)后,可讓數(shù)據(jù)留出這些邊界墻,將泄露處理器當(dāng)前加載的所有核心數(shù)據(jù)。

        發(fā)現(xiàn)這個漏洞的研究人員之一的Daniel Gruss表示,受喪尸負(fù)載影響的PC和筆記本電腦不僅僅是易受攻擊的云,它也可在虛擬機(jī)中被觸發(fā)。

        總而言之,這個漏洞就可以用一個成語概括:防不勝防。

        Daniel Gruss表示,雖然還沒有有用戶被攻擊的報道,但研究人員不排除會出現(xiàn)這種情況,因?yàn)槿魏喂舳疾粫粝潞圹E……

        記得更新

        作為普通用戶,應(yīng)該如何預(yù)防自己的電腦受到攻擊呢?

        TechCrunch認(rèn)為,作為普通用戶,其實(shí)也沒必要太過恐慌。

        黑客無法立刻通過這個漏洞入侵你的電腦,還需要進(jìn)行特殊的技巧才能進(jìn)行攻擊,除非在應(yīng)用程序中編譯代碼或是有惡意軟件從中作祟,則無需太過擔(dān)心。

        當(dāng)然,還是防患于未然的好。

        目前,英特爾已經(jīng)準(zhǔn)備好修復(fù)MDS文件,但需要通過不同的操作系統(tǒng)部署補(bǔ)丁。英特爾表示,安裝微指令的補(bǔ)丁將有助于清除處理器的緩存區(qū),防止數(shù)據(jù)被讀取。

        蘋果表示,最新版的MacOS Mojave操作系統(tǒng)和Safari桌面瀏覽器的更新已經(jīng)包含了修復(fù)程序,因此Mac用戶應(yīng)該下載最新的更新即可,無需進(jìn)行額外操作。

        谷歌也表示,最近的產(chǎn)品已經(jīng)包含一個修復(fù)程序,只要chrome瀏覽器用戶使用的是最新版本,就自帶了漏洞的補(bǔ)丁。

        而微軟發(fā)布了一份準(zhǔn)備好的聲明,表示將在今天晚些時候準(zhǔn)備好修復(fù),建議Windows 10用戶下載此修補(bǔ)程序。

        這些補(bǔ)丁可用來修復(fù)易受攻擊的英特爾處理器,包括Intel Xeon、Intel Broadwell、Sandy Bridge、Skylake和Haswell芯片等。

        TechCrunch預(yù)計(jì)其他公司可能會繼續(xù)跟進(jìn)編寫補(bǔ)丁。

        無獨(dú)有偶

        英特爾的每一次安全漏洞,都會潛在影響數(shù)億用戶群體,此前的漏洞“熔斷”和“幽靈”也曾鬧得沸沸揚(yáng)揚(yáng)。

        并且波及范圍不比這次小。

        2017年,谷歌旗下的信息安全團(tuán)隊(duì)Project Zero首先發(fā)現(xiàn)了由CPU“預(yù)測執(zhí)行”(Speculative Execution)引起芯片漏洞:即“Spectre(幽靈)”和“Meltdown(熔斷)”。

        它們均由架構(gòu)設(shè)計(jì)缺陷導(dǎo)致,可以讓普通非特權(quán)程序訪問到系統(tǒng)內(nèi)存讀取敏感信息,帶來隱私和設(shè)備安全隱患。

        經(jīng)外媒The Register報道后,此事引發(fā)軒然大波。Project Zero研究員表示這三處漏洞波及范圍巨大,每個1995年后發(fā)布的處理器都會受到影響。并且,除英特爾外,AMD,ARM的處理器也有風(fēng)險。

        也就是說,無論是Windows,Linux,Mac系統(tǒng)還是智能手機(jī)安卓系統(tǒng)都不安全了。還有消息稱除非重新設(shè)計(jì)芯片,否則風(fēng)險無法完全排除,且修復(fù)后系統(tǒng)性能會下降。

        去年,英特爾處理器又有三大漏洞曝光,從遍布個人電腦的Core(酷睿)到服務(wù)器上的Xeon(至強(qiáng)),都受到影響。黑客可能會利用這些漏洞來竊取信息。

        這次漏洞被稱為L1TF,或者L1 Terminal Fault。和之前的著名漏洞熔斷、幽靈一樣,運(yùn)用的都是預(yù)測執(zhí)行(speculative execution)計(jì)算技術(shù)中的缺陷。

        也就是說,處理器要高效運(yùn)行,就需要對下一步可能執(zhí)行的操作進(jìn)行有根據(jù)的預(yù)測。猜對了,就能節(jié)約資源,而基于錯誤猜測進(jìn)行的操作,會被拋棄掉。

        但這個過程會留下線索,比如處理器完成某個請求所需的時間,就帶有意想不到的信息。黑客能從這些蛛絲馬跡中發(fā)現(xiàn)弱點(diǎn),操縱這種“預(yù)測”的路徑,在適當(dāng)?shù)臅r候,挖掘到從進(jìn)程數(shù)據(jù)緩存里泄露出來的數(shù)據(jù)。

        而這個漏洞中,就可以利用一個名為L1的數(shù)據(jù)緩存,可以訪問SGX保護(hù)的內(nèi)存“飛地”。這些研究人員同時也發(fā)現(xiàn),攻擊可以暴露讓SGX執(zhí)行完整性檢查的“證明密鑰”。

        每一次英特爾被曝出漏洞,總會有看熱鬧的網(wǎng)友在報道下評論:

        AMD了解一下?

        關(guān)鍵詞: 英特爾安全漏洞

        精選 導(dǎo)讀

        臺風(fēng)“黑格比”對我國近海的影響趨于結(jié)束,中央氣象臺停止對

        據(jù)中央氣象臺網(wǎng)站消息,今年第4號臺風(fēng)黑格比已于昨天(5日)晚上11點(diǎn)鐘由熱帶風(fēng)暴級減弱為熱帶低壓,并于今天(6日)凌晨3點(diǎn)鐘前后在朝鮮黃海南

        發(fā)布時間: 2020-08-06 14:46
        要聞   2020-08-06

        河北公布今年普通高校招生各批各類錄取控制分?jǐn)?shù)線

        日前,經(jīng)河北省招生委員會全體會議研究,確定了今年河北省普通高校招生各批各類錄取控制分?jǐn)?shù)線。7月23日0時,考生可登錄河北省教育考試院網(wǎng)

        發(fā)布時間: 2020-07-23 10:48
        要聞   2020-07-23

        低風(fēng)險地區(qū)電影院可于7月20日有序恢復(fù)開放營業(yè)

        中國國家電影局16日發(fā)布《關(guān)于在疫情防控常態(tài)化條件下有序推進(jìn)電影院恢復(fù)開放的通知》稱,低風(fēng)險地區(qū)在電影院各項(xiàng)防控措施有效落實(shí)到位的前

        發(fā)布時間: 2020-07-17 10:05
        要聞   2020-07-17

        黃河正式進(jìn)入汛期,小浪底水庫已按照要求降至汛限水位以下運(yùn)

        記者從水利部黃河水利委員會水旱災(zāi)害防御局了解到,自7月1日起,黃河正式進(jìn)入汛期,小浪底水庫已按照要求降至汛限水位以下運(yùn)行。據(jù)介紹,黃

        發(fā)布時間: 2020-07-16 14:33
        要聞   2020-07-16

        司法部2日發(fā)布2020年國家統(tǒng)一法律職業(yè)資格考試公告

        司法部2日發(fā)布2020年國家統(tǒng)一法律職業(yè)資格考試公告,明確客觀題考試網(wǎng)上報名時間為7月28日至8月12日,考試時間為10月31日、11月1日;主觀題

        發(fā)布時間: 2020-07-03 11:51
        要聞   2020-07-03

        熱點(diǎn) 推薦

        北京禮品展倒計(jì)時1個月!精彩紛呈邀共賞,翹首以盼迎客來!

        北京禮品展1個月后將盛大開啟!在時隔一年后,作為2022年年度北方首秀的禮業(yè)旗艦大展,本屆展會廣受各方關(guān)注,期待共赴早已約定的北京之約

        發(fā)布時間: 2022-10-13 15:54
        財經(jīng)   2022-10-13

        運(yùn)營超過三千天 國產(chǎn)二次元手游《血族》如何贏得用戶?

        從《原神》這條鯰魚入場開始,二次元游戲市場仿佛進(jìn)入了一個硬碰硬的時代。無論是擁有開放游戲世界設(shè)定的《鳴潮》、《明日方舟:終末地》,

        發(fā)布時間: 2022-10-13 14:14
        財經(jīng)   2022-10-13

        抖音雙11好物節(jié)玩法攻略詳細(xì)解讀來了!

        雙十一即將到來,抖音電商商家們的準(zhǔn)備也愈加火熱。欲善其事,必利其器。搞清雙十一平臺規(guī)則,擁抱每年大促節(jié)點(diǎn)的變與不變,才能提前做好謀

        發(fā)布時間: 2022-10-13 12:30
        財經(jīng)   2022-10-13

        北京人壽護(hù)航“京彩未來”:從“首善客服體系”構(gòu)建,看消保

        民惟邦本,本固邦寧,民之于邦,好比保險消費(fèi)者之于保險業(yè)。作為重要的現(xiàn)代服務(wù)業(yè),保險業(yè)只有堅(jiān)守本源、優(yōu)化服務(wù),才能可持續(xù)實(shí)現(xiàn)高質(zhì)量發(fā)

        發(fā)布時間: 2022-10-13 11:06
        財經(jīng)   2022-10-13

        煉石航空:硬核科技守望航空產(chǎn)業(yè) 訂單反轉(zhuǎn)鑄就二次騰飛底氣

        【摘要】:煉石航空已構(gòu)建了從高溫合金、單晶葉片、航空零部件、航空發(fā)動機(jī)到大型無人機(jī)整機(jī)的全產(chǎn)業(yè)鏈體系。公司營收主要來源于子公司加德

        發(fā)布時間: 2022-10-13 10:40
        財經(jīng)   2022-10-13

        “減速機(jī)”小巨人科峰傳動:堅(jiān)持科技創(chuàng)新為中國制造“加速”

        一家在黃岡土生土長的民營企業(yè)如何經(jīng)歷非凡十年的發(fā)展成長為全國最大的行星齒輪減速機(jī)生產(chǎn)商?科技創(chuàng)新,企業(yè)是主體。在湖北黃岡產(chǎn)業(yè)園里

        發(fā)布時間: 2022-10-12 16:06
        財經(jīng)   2022-10-12

        英國又來一只黑天鵝,特拉斯減稅政策急轉(zhuǎn)彎

        「英國實(shí)施減稅,英鎊慘遭拋售」是外匯圈近期津津樂道的事件,英國新任首相 特拉斯在競選時就主張減稅,上任后也將「經(jīng)濟(jì)成長」訂為國家的

        發(fā)布時間: 2022-10-12 13:44
        財經(jīng)   2022-10-12

        抖音雙11好物節(jié)玩法攻略詳細(xì)解讀來了!

        雙十一即將到來,抖音電商商家們的準(zhǔn)備也愈加火熱。欲善其事,必利其器。搞清雙十一平臺規(guī)則,擁抱每年大促節(jié)點(diǎn)的變與不變,才能提前做好謀

        發(fā)布時間: 2022-10-11 22:08
        財經(jīng)   2022-10-11

        “質(zhì)”在必得!美的連續(xù)23年開展質(zhì)量月活動

        質(zhì)量發(fā)展是強(qiáng)國之基、立業(yè)之本、轉(zhuǎn)型之要。我國每年9月都會舉辦全國質(zhì)量月活動,在全國范圍內(nèi)動員全社會尤其是廣大企業(yè)積極參與。作為第四屆

        發(fā)布時間: 2022-10-10 15:30
        財經(jīng)   2022-10-10

        習(xí)創(chuàng)能源:引領(lǐng)新能源科技未來,實(shí)現(xiàn)個人收益環(huán)保雙豐收

        伴隨著先進(jìn)技術(shù)的不斷涌現(xiàn),人類賴以生存的地球面臨著全球變暖和能源危機(jī),雙碳目標(biāo)成為世界各國應(yīng)對氣候變化共同的價值追求。2030年,碳達(dá)峰,

        發(fā)布時間: 2022-10-09 17:12
        財經(jīng)   2022-10-09

        香港漫畫教父黃玉郎拖欠員工工資 公司屢次違法失信被訴

        號稱香港漫畫教父的黃玉郎,作為香港第一大漫畫出版集團(tuán)玉郎集團(tuán)(今文化傳信)、玉皇朝創(chuàng)辦人,誰能想到,他竟然惡意拖欠員工工資,而且黃

        發(fā)布時間: 2022-10-08 19:59
        財經(jīng)   2022-10-08

        重陽節(jié)不脫節(jié) 大家保險跨界開心麻花推出《星球不獨(dú)行》微電

        10月4日,重陽節(jié)恰逢國慶假期,為了呼吁更多年輕人關(guān)注老年人內(nèi)心需求,大家保險集團(tuán)延續(xù)去年重陽節(jié),不脫節(jié)主題,跨界喜劇流量IP開心麻花

        發(fā)布時間: 2022-10-08 14:00
        財經(jīng)   2022-10-08

        國際會計(jì)師公會AIA的全球視野和中國實(shí)踐

        1989年,英國《公司法》及《歐盟第8號公司法指令》制定了法定審計(jì)規(guī)則,AIA成為了對公司進(jìn)行審計(jì)的法定資格認(rèn)證機(jī)構(gòu),英國法律賦予了國際會

        發(fā)布時間: 2022-10-08 10:43
        財經(jīng)   2022-10-08

        國際鉑金協(xié)會(PGI)攜手CRD克徠帝舉辦海獺先生JioJio Friend

        (中國,長沙)2022年9月29日,國際鉑金協(xié)會(PGI®)攜手知名IP海獺先生JioJio和國內(nèi)專業(yè)鉆石品牌CRD克徠帝于長沙開啟2022年第四站海獺

        發(fā)布時間: 2022-09-30 13:24
        財經(jīng)   2022-09-30

        虎撲X大象攜手聯(lián)合發(fā)行:超級巨星“孫興慜”系列數(shù)字藏品!

        本次虎撲體育攜手大象數(shù)藏聯(lián)合發(fā)行:21-22賽季英超金靴得主韓國球星「孫興慜」系列數(shù)字藏品。雙方合作共同打造樹立數(shù)字藏品標(biāo)桿意義的超級

        發(fā)布時間: 2022-09-30 11:23
        財經(jīng)   2022-09-30

        虎撲X大象攜手聯(lián)合發(fā)行:聚焦垂直領(lǐng)域,樹立行業(yè)標(biāo)桿!

        本次虎撲體育攜手大象數(shù)藏聯(lián)合發(fā)行:21-22賽季英超金靴得主韓國球星「孫興慜」系列數(shù)字藏品。雙方合作共同打造樹立數(shù)字藏品標(biāo)桿意義的超級

        發(fā)布時間: 2022-09-30 11:22
        財經(jīng)   2022-09-30

        以太幣改變算法,會好轉(zhuǎn)嗎

        以太幣於今年9月中旬修改了計(jì)算方式,將原先的挖礦機(jī)制PoW(工作量證明機(jī)制)轉(zhuǎn)為PoS(權(quán)益證明機(jī)制),也宣告了礦卡挖以太幣的時代過去,改用

        發(fā)布時間: 2022-09-29 15:27
        財經(jīng)   2022-09-29

        民生消保與您同行,用心守護(hù)您的財富

        滴滴滴!一輛外形五彩繽紛,內(nèi)里干貨滿滿滿載宣傳手冊的主題宣教車駛?cè)肽蠟辰值滥蠋X村社區(qū),民生銀行金融知識普及宣傳開始啦!小喇叭響起來,

        發(fā)布時間: 2022-09-29 14:34
        財經(jīng)   2022-09-29

        薪寶科技出席即時配送年度盛典,與達(dá)達(dá)、餓了么、美團(tuán)等共創(chuàng)

        近日,2022中國同城即時物流行業(yè)峰會啟幕,薪寶科技受邀出席會議,其創(chuàng)始人兼CEO劉樹兵作為特邀嘉賓出席圓桌對話,與美團(tuán)、餓了么、達(dá)達(dá)等

        發(fā)布時間: 2022-09-29 12:00
        財經(jīng)   2022-09-29
        亚洲午夜福利精品久久| 亚洲AV无码乱码在线观看牲色 | 亚洲福利在线播放| 亚洲精品国产摄像头| 亚洲情A成黄在线观看动漫软件| 91丁香亚洲综合社区| 亚洲伊人精品综合在合线| 亚洲午夜电影一区二区三区| 亚洲人妖女同在线播放| 亚洲乱码日产精品BD在线观看| 亚洲性色高清完整版在线观看| 亚洲二区在线视频| 亚洲一区二区三区在线观看网站| 日韩亚洲国产高清免费视频| 亚洲欧洲无码AV不卡在线| 久久久久亚洲国产AV麻豆| 亚洲精品天堂成人片?V在线播放| 久久亚洲欧洲国产综合| 狠狠色伊人亚洲综合成人| 亚洲av网址在线观看| 香蕉蕉亚亚洲aav综合| 精品亚洲国产成AV人片传媒| 亚洲成人高清在线观看| 67194在线午夜亚洲| 亚洲国产精华液2020| 亚洲第一黄色网址| 77777亚洲午夜久久多人| 亚洲AV无码成人专区片在线观看 | 亚洲国产成人久久综合| 高清在线亚洲精品国产二区| 国产啪亚洲国产精品无码| 国产亚洲精品美女久久久| 亚洲视频在线播放| 亚洲成a人片在线观看中文app| 亚洲Av高清一区二区三区| 亚洲大尺度无码无码专线一区| 亚洲国产一级在线观看 | 亚洲精品无码专区在线在线播放| 午夜亚洲www湿好大| 亚洲三级视频在线| 女bbbbxxxx另类亚洲|