最新漏洞引热议,黑客可远程窃取密钥,英特尔、AMD均受影响
感谢本站的朋友OC_Formula的线索传递!
X86 CPU,危险!一项新的安全研究表明,在名为Hertzbleed的攻击方法下,黑客可以直接从远程服务器上窃取加密密钥无论是Intel还是AMD CPU,都不能幸免
影响范围大概是这样的。
英特尔:全部。
AMD:
这项研究来自德克萨斯大学奥斯汀分校和伊利诺伊大学香槟分校等研究机构,相关论文一经发表便引起热议。
这是怎么回事让我们一起仔细研究一下
对DVFS的袭击
在密码学中,功耗分析是一种由来已久的边信道攻击方法比如通过测量芯片处理数据时消耗的功率,黑客就可以提取这部分加密数据
好在远程无法实现功耗分析,攻击手段有限但是在Hertzbleed中,研究人员发现,通过使用动态电压频率缩放,可以将电源侧的通道攻击转变为远程攻击!DVFS是各大厂商用来降低CPU功耗的一项重要功能
具体来说,研究人员在实验中发现,在某些情况下,x86处理器的动态频率缩放取决于正在处理的数据,其粒度为毫秒级也就是说,由DVFS引起的CPU频率变化可以直接与数据处理功耗联系起来
因为CPU频率的差异可以转化为实际发生时间的差异,通过监控服务器的响应时间,攻击者可以远程观察到这种变化。
在这篇论文中,研究人员在运行SIKE的服务器上测试了Hertzbleed。
结果显示,在未优化的攻击版本中,他们分别在36小时和89小时内完整提取了Cloudflare加密库CIRCL和微软PQCrypto—SIDH中的所有密钥。
英特尔ampAMD:不会发布补丁。
研究人员表示,他们已经在2021年第三季度向英特尔,Cloudflare和微软披露了这项研究今年第一季度,他们也和AMD进行了沟通可是,英特尔和AMD都不打算为此发布补丁
英特尔安全通信和事件响应高级总监杰里·布莱恩特表示:虽然从研究角度来看,这个问题很有趣,但我们认为这种攻击在实验室环境之外是不可行的英特尔将该漏洞评为中度
可是,英特尔在公告中也提到,它正在发布解决这一潜在漏洞的指南另一方面,微软和Cloudflare都更新了加密代码库
研究人员估计,这些更新分别使CIRCL和PQCrypto—SIDH的解封性能开销增加了5%和11%。
他们提到,禁用频率提升功能,即英特尔的Turbo Boost和AMD的Turbo Core,可以缓解Hertzbleed带来的问题,但会对系统性能产生不好的影响。
此外,有趣的是,研究人员透露,尽管英特尔没有发布补丁,但它已要求他们推迟公布调查结果。
参考链接:
。郑重声明:此文内容为本网站转载企业宣传资讯,目的在于传播更多信息,与本站立场无关。仅供读者参考,并请自行核实相关内容。
责任编辑:柳暮雪
最新阅读
-
-
-
-
-
-
特斯拉CEO埃隆・马斯克弟弟:我们兄弟俩都不迷恋财
,据外媒报道,特斯拉与SpaceX首席执行官埃隆?马斯克已经是世界首富,但他的弟弟金巴尔?马斯克(KimbalMusk)表示,他们两人都不痴迷于财富。最近接受媒体采访时,金巴尔强调,他和哥哥都没有过度...
2022-03-04 10:49 -
昔日最强机皇宣告终结:鼎盛期苹果也不是对手!
编辑:Wallace小雷搜了一下之前写过的文章,发现原来早在2018年市场上就有消息存传出,三星可能会将旗下的顶级产线GalaxyNote系列“砍掉”,由其他产品取而代之。时间来到2020年前后,眼看...
2022-03-04 10:43 -
智能自动化在能源和公用事业行业的作用
随着世界对清洁、安全、可承受和可持续的电力的迫切需求,各国对于绿色能源的需求和新应用不断增长,从而希望采用可再生能源替代化石能源。能源行业正从监管转向创新,而其客户也从被动消费者转向需求旺盛的买家。以...
2022-03-04 10:42 -
小鹏汽车投资碳化硅半导体领域公司瞻芯电子
企查查APP显示,近日,上海瞻芯电子科技有限公司发生工商变更,新增股东广州小鹏汽车投资咨询合伙企业(有限合伙),同时公司注册资本由4921.88万元人民币增加至5111.46万元人民币。企查查信息显示...
2022-03-04 10:41 -
微软智能云Azure在华的第五个数据中心区域正式启
,微软联合世纪互联正式宣布,自2022年3月1日起,全新的Azure在华数据中心区域将正式启用,客户可以不受限制地对其进行访问。这是微软智能云在中国市场的第五个Azure数据中心区域,由其合作伙伴世纪...
2022-03-04 10:39