Помилка Meltdown Hack і Spectre: як вона впливає на користувачів Android і Chrome

Помилка Meltdown Hack і Spectre: як вона впливає на користувачів Android і Chrome

Можливо, ви чули, що небо впало, і стався апокаліпсис безпеки через дві нові атаки, названі Meltdown і Spectre. Якщо ви працюєте в сфері ІТ або в будь-якій іншій області великомасштабної комп'ютерної інфраструктури, ви, ймовірно, відчуваєте, що вона теж, і вже з нетерпінням чекаєте ваших канікул 2018 року.


Засоби масової інформації вперше почули чутки про цю матір'ю подвигів наприкінці 2017 року, а останні повідомлення були вкрай спекулятивними і зрештою змусили такі компанії, як Microsoft, Amazon і Google (чия команда Project Zero виявила все це) відповісти подробицями. Ці деталі зробили для цікавого читання, якщо ви зацікавлені в такого роду речі.

Але для всіх інших, незалежно від того, яким телефоном або комп'ютером ви користуєтеся, багато з того, що ви читаєте або чуєте, може звучати так, ніби це іншою мовою. Це тому, що так і є, і якщо ви не володієте технікою кібер-гіків-безпеки, вам, можливо, доведеться провести її через свого роду перекладач.

Хороші новини! Ви знайшли цього перекладача, і ось що вам потрібно знати про Meltdown і Spectre, і що вам потрібно з цим робити.

Що вони

Meltdown і Spectre - дві різні речі, але, оскільки вони були розкриті одночасно і обидві мають справу з мікропроцесорною архітектурою на апаратному рівні, вони обговорюються разом. Телефон, яким ви користуєтеся зараз, майже напевно схильний до експлойту Spectre, але ніхто не знайшов способу його використовувати - поки що.

Процесор всередині вашого телефону визначає, наскільки він вразливий для цих типів експлойтів, але безпечніше припустити, що всі вони впливають на вас, якщо ви не впевнені. А оскільки вони не використовують помилку і замість цього використовують процес, який повинен був відбутися, без оновлення програмного забезпечення немає простого рішення.

Подивіться на телефон у ваших руках; це вразливо для деяких з цих атак.

Комп'ютери (включаючи телефони та інші крихітні комп'ютери) покладаються на те, що називається ізоляцією пам'яті для забезпечення безпеки між додатками. Не пам'ять, яка використовується для довгострокового зберігання даних, а пам'ять, яка використовується апаратними і програмними засобами, коли все працює в режимі реального часу. Процеси зберігають дані окремо від інших процесів, тому жоден інший процес не знає, де і коли він буде записаний або прочитаний.

Всі додатки і служби, що працюють на вашому телефоні, хочуть, щоб процесор виконував якусь роботу, і постійно надають йому список речей, які необхідно вирахувати. Процесор не виконує ці завдання в порядку їх отримання - це означає, що деякі частини процесора знаходяться в режимі очікування і очікують завершення інших частин, тому другий крок може бути виконаний після завершення першого кроку. Замість цього процесор може перейти до третього або четвертого кроку і виконати їх завчасно. Це називається виконанням поза порядком, і всі сучасні процесори працюють таким чином.

Meltdown і Spectre не використовують помилку - вони атакують спосіб, яким процесор обчислює дані.

Оскільки процесор працює швидше, ніж будь-яке програмне забезпечення, він також трохи вгадує. Спекулятивне виконання - це коли процесор виконує обчислення, які йому ще не пропонувалося, ґрунтуючись на попередніх обчисленнях, які йому пропонувалося виконати. Частиною оптимізації програмного забезпечення для підвищення продуктивності процесора є слідування кільком правилам та інструкціям. Це означає, що більшу частину часу буде дотримуватися нормальний робочий процес, і ЦБ може пропустити його, щоб підготувати дані, коли про це попросить програмне забезпечення. А оскільки вони настільки швидкі, що якщо дані все-таки не потрібні, їх відкидають убік. Це все ще швидше, ніж очікування запиту на виконання розрахунку.

Це розсудливе виконання - те, що дозволяє і Meltdown, і Spectre отримувати доступ до даних, до яких вони інакше не змогли б отримати, хоча вони роблять це по-різному.

розплавлення

Процесори Intel, нові процесори Apple серії A та інші SoC ARM, що використовують нове ядро ^ A75 (на даний момент це всього лише Qualcomm Snapdragon 845), уразливі для експлойту Meltdown.

Meltdown використовує так званий «брак підвищення привілеїв», який дає додатку доступ до пам'яті ядра. Це означає, що будь-який код, який може отримати доступ до цієї області пам'яті - де відбувається зв'язок між ядром і процесором - по суті має доступ до всього, що йому потрібно для виконання будь-якого коду в системі. Коли ви можете запустити будь-який код, у вас є доступ до всіх даних.

привид

Spectre впливає практично на всі сучасні процесори, в тому числі і на вашому телефоні.

Spectre не потрібно шукати спосіб виконання коду на вашому комп'ютері, тому що він може «обдурити» процесор, виконуючи інструкції для нього, а потім надаючи доступ до даних з інших додатків. Це означає, що експлойт може бачити, що роблять інші програми, і читати дані, які вони зберігають. Те, як процесор обробляє інструкції в порядку в гілках, - це те, де Spectre атакує.

І Meltdown, і Spectre можуть надавати дані, які повинні бути поміщені в «пісочницю». Вони роблять це на апаратному рівні, тому ваша операційна система не робить вас несприйнятливим - Apple, Google, Microsoft і всі види операційних систем Unix і Linux з відкритим вихідним кодом однаково порушені.

Через технологію, відому як динамічне планування, яка дозволяє зчитувати дані в процесі їх обчислень, а не зберігати їх в першу чергу, в оперативній пам'яті є багато конфіденційної інформації для читання атакою. Якщо ви зацікавлені в подібних речах, опубліковані Білим технологічним університетом технічні документи є захоплюючим читанням. Але вам не потрібно читати або розуміти їх, щоб захистити себе.

Я торкнеться?

Так. Принаймні, ви були. В основному всі були порушені, поки компанії не почали встановлювати свої програми проти цих атак.

Програмне забезпечення, яке потребує оновлення, знаходиться в операційній системі, тому вам потрібен патч від Apple, Google або Microsoft. (Якщо ви використовуєте комп'ютер з операційною системою Linux і не використовуєте infosec, у вас вже є патч. Використовуйте його для оновлення програмного забезпечення, щоб встановити його, або попросіть друга, який працює в infosec, допомогти вам з оновленням ядра). Дивовижна новина полягає в тому, що Apple, Google і Microsoft вже випустили виправлення або вже в найближчому майбутньому для підтримуваних версій.

Специфіка

  • Процесори Intel з 1995 року, за винятком Itanium і платформи ATOM до 2013 року, схильні до впливу Meltdown і Spectre.
  • Всі сучасні процесори AMD схильні до атаки Spectre. Процесори AMD PRO і AMD FX (AMD 9600 R7 і AMD FX-8320 використовувалися як перевірочні концепції) на процесорах нестандартної конфігурації (ядро BPF JIT включено) схильні до впливу Meltdown. Очікується, що аналогічна атака на читання пам'яті побічними каналами можлива для всіх 64-бітних процесорів, включаючи процесори AMD.
  • Процесори ARM з ядрами Cortex R7, R8, A8, A9, A15, A17, A57, A72, A73 і A75 схильні до атак Spectre. Процесори з ядрами Cortex A75 (Snapdragon 845) вразливі для атак Meltdown. Очікується, що чіпи, які використовують варіанти цих ядер, такі як лінійка Qualcomm Snapdragon або лінійка Samsung Exynos, також будуть мати аналогічні або ті ж уразливості. Qualcomm працює безпосередньо з ARM і робить наступну заяву з таких питань:

Компанія Qualcomm Technologies, Inc. знає про дослідження в області безпеки для галузевих вразливостей процесора, про які повідомлялося. Надання технологій, що забезпечують надійну безпеку і конфіденційність, є пріоритетом для Qualcomm, і тому ми працюємо з Arm та іншими з метою оцінки впливу і розробки заходів щодо пом'якшення наслідків для наших клієнтів. Ми активно впроваджуємо і впроваджуємо засоби захисту від вразливостей для наших вразливих продуктів, і ми продовжуємо працювати над їх посиленням, наскільки це можливо. Ми перебуваємо в процесі розгортання цих заходів щодо пом'якшення для наших клієнтів і закликаємо людей оновлювати свої пристрої, коли виправлення стають доступними.

  • NVIDIA визначила, що ці експлойти (або інші подібні експлойти, які можуть виникнути) не впливають на обчислення на GPU, тому їх обладнання в основному захищене. Вони працюватимуть з іншими компаніями над оновленням драйверів пристроїв, щоб допомогти зменшити будь-які проблеми з продуктивністю процесора, і вони будуть оцінювати свої SoC на основі ARM (Tegra).
  • Webkit, творець движка рендерінга браузерів Safari і попередник движка Google Blink, прекрасно розбирається, як ці атаки можуть вплинути на їхній код. Багато з цього стосується будь-якого інтерпретатора або компілятора, і це приголомшливе читання. Подивіться, як вони працюють, щоб виправити це і не допустити, щоб це сталося наступного разу.

Говорячи простою мовою, це означає, що якщо ви все ще не використовуєте дуже старий телефон, планшет або комп'ютер, ви повинні вважати себе вразливим без оновлення операційної системи. Ось що ми знаємо на цьому фронті:

  • Google виправила Android проти атак Spectre і Meltdown за допомогою виправлень у грудні 2017 і січні 2018 року.
  • Google встановив виправлення для Chromebook з версіями ядра 3.18 і 4.4 в грудні 2017 року з ОС 63. Пристрої з іншими версіями ядра (дивіться тут, щоб знайти свою) будуть скоро виправлені. Говорячи простою мовою: Chromebook Toshiba, Acer C720, Dell Chromebook 13 і Chromebook Pixels 2013 і 2015 років (і деякі імена, про які ви, ймовірно, ніколи не чули) ще не виправлені, але скоро будуть. Більшість Chromeboxes, Chromebases і Chromebits не виправлені, але скоро будуть.
  • Для пристроїв Chrome OS, які не були виправлені, нова функція безпеки, названа Site Isolation, дозволить пом'якшити будь-які проблеми від цих атак.
  • Microsoft виправила обидва експлойти станом на січень 2018 року.
  • Apple оновила MacOS і iOS проти Meltdown, починаючи з грудневого оновлення. Перший раунд оновлень Spectre перенесли на початку січня. Перевірте iMore для всього, що вам потрібно знати про ці недоліки процесора і як вони впливають на ваш Mac, iPad і iPhone.
  • Патчі були надіслані всім підтримуваним версіям ядра Linux, і операційні системи, такі як Ubuntu або Red Hat, можуть бути оновлені через програму оновлення програмного забезпечення.

Для особливостей Android були виправлені Nexus 5X, Nexus 6P, Pixel, Pixel XL, Pixel 2 і Pixel 2 XL, і ви повинні скоро побачити оновлення, якщо ви його ще не отримали. Ви також можете вручну оновити ці пристрої, якщо хочете. Android Open Source проект (код, який використовується для складання ОС для кожного телефону Android) також був виправлений, і сторонні дистрибутиви, такі як LineceOS, можуть бути оновлені.

Як вручну оновити ваш Pixel або Nexus

Samsung, LG, Motorola та інші постачальники Android (компанії, що виробляють телефони, планшети і телевізори) оновлять свої продукти в січні 2018 року. Деякі, як Note 8 або Galaxy S8, побачать це раніше за інших, але Google зробив цей патч доступним для всіх пристроїв. Ми очікуємо побачити більше новин від усіх партнерів, щоб повідомити нам, що очікувати і коли.

Що я можу зробити?

Якщо у вас є продукт, який вразливий, його легко обдурити, але не варто. І Spectre, і Meltdown не «просто трапляються» і залежать від того, чи встановлюєте ви шкідливі програми, які їх використовують. Слідування кільком безпечним методам захистить вас від використання будь-якого комп'ютерного обладнання.

  • Встановіть програмне забезпечення, якому ви довіряєте, тільки з місця, якому ви довіряєте. Це хороша ідея завжди, але особливо якщо ви чекаєте патчу.
  • Захистіть свої пристрої з хорошим екраном блокування і шифруванням. Це більше, ніж просто не пускати іншу людину, оскільки додатки нічого не можуть зробити, поки ваш телефон заблокований без вашого дозволу.
  • Прочитайте і зрозумійте дозволи для всього, що ви запускаєте або встановлюєте на свій телефон. Не бійтеся просити про допомогу тут!
  • Використовуйте веб-браузер, який блокує шкідливі програми. Ми можемо порекомендувати Chrome або Firefox, і інші браузери також можуть захистити вас від веб-шкідливих програм. Запитайте людей, які роблять і поширюють їх, якщо ви не впевнені. Веб-браузер, який поставляється з вашим телефоном, може бути не найкращим варіантом, особливо якщо у вас більш стара модель. Edge і Safari також є довіреними для пристроїв Windows або MacOS і iOS.
  • Не відкривайте посилання в соціальних мережах, в електронній пошті або в повідомленнях від когось, кого ви не знаєте. Навіть якщо вони належать знайомим вам людям, переконайтеся, що ви довіряєте своєму веб-браузеру, перш ніж натискати або натискати. Це подвоюється для переспрямованих посилань, які маскують URL сайту. Ми використовуємо такі посилання досить часто, і є ймовірність, що ви читаєте багато онлайн-матеріалів. Бути обережним.
  • Не будь дурним. Ви знаєте, що це означає для вас. Довіряйте своєму судженню і помиляйтеся на стороні перестороги.

Хороша новина полягає в тому, що виправлення цих вразливостей побічних каналів не призведе до величезних уповільнень, які були розкручені до випуску будь-яких оновлень. Саме так працює мережа, і якщо ви читали про те, що ваш телефон або комп'ютер буде працювати на 30% повільніше після застосування будь-якого виправлення, то це тому, що сенсація продається. Користувачі, які запускають оновлене програмне забезпечення (і були під час тестування), просто не бачать його.

Патч не впливає на продуктивність, як стверджують деякі, і це здорово.

Все це сталося тому, що ці атаки вимірюють точні інтервали часу, а початкові виправлення змінюють або відключають точність деяких джерел синхронізації за допомогою програмного забезпечення. Менш точне означає повільніше, коли ви обчислюєте, і вплив був перебільшений, щоб бути набагато більшим, ніж це. Навіть незначне зниження продуктивності, яке є результатом виправлень, пом'якшується іншими компаніями, і ми бачимо, що NVIDIA оновлює методи обробки своїх графічних процесорів, або Mozilla працює над тим, як вони обчислюють дані, щоб зробити їх ще швидше. Ваш телефон не буде повільнішим в оновленні від січня 2018 року, так само як і ваш комп'ютер, якщо він не дуже старий, принаймні, якимось помітним чином.

Перестаньте турбуватися про це і зробіть все можливе, щоб ваші дані були в безпеці.

Що від цього все відняти

Побоювання з приводу безпеки завжди чинять якийсь реальний вплив. Ніхто не бачив випадків використання Meltdown або Spectre в дикій природі, і оскільки більшість пристроїв, які ми використовуємо кожен день, оновлюються або з'являться дуже скоро, звіти, ймовірно, залишаться такими. Але це не означає, що їх слід ігнорувати.

Ставтеся до таких загроз безпеці серйозно, але не піддавайтеся на весь галас; бути поінформованим!

Ці атаки на побічні канали потенційно могли стати тією серйозною подією, що змінює гру, про яку люди турбуються, коли мова заходить про кібербезпеку. Будь-який експлойт, що зачіпає обладнання, серйозний, і коли він нападає на щось, зроблене спеціально, а не на помилку, він стає ще більш серйозним. На щастя, дослідники і розробники змогли зловити, локалізувати і виправити Meltdown і Spectre, перш ніж відбулося якесь широке використання.

Тут дійсно важливо те, що ви отримуєте правильну інформацію, щоб знати, що робити кожен раз, коли ви чуєте про новий кіберзагроз, який вимагає всіх ваших цифрових речей. Зазвичай існує раціональний спосіб пом'якшити будь-які серйозні наслідки, коли ви перебираєте всі заголовки.

Залишайтеся в безпеці!