Lỗ hổng bảo mật ZombieLoad khiến các ông lớn công nghệ vội vàng tung bản vá

Thứ năm, 16/05/2019 13:52 PM - 0 Trả lời

(CLO) Các chuyên gia bảo mật vừa phát hiện lỗ hổng nghiêm trọng trong chip Intel, nếu bị khai thác có thể bị lợi dụng để đánh cắp thông tin nhạy cảm như mật khẩu, khóa bảo mật, token tài khoản, tin nhắn riêng tư từ bộ xử lý. Lỗ hổng mới được tạo thành từ 4 lỗi và được đặt tên là "ZombieLoad".

ZombieLoad.

ZombieLoad.

Trước đây, các bộ vi xử lý do Intel sản xuất tồn tại hai lỗ hổng được đặt tên là Spectre và Meltdown. Lỗ hổng được phát hiện bởi các nhà nghiên cứu bảo mật Michael Schwarz, Moritz Lipp, Daniel Gruss (thuộc Đại học Công nghệ Graz) và Jo Van Bulck (thuộc nhóm nghiên cứu khoa học máy tính tại Đại học KU Leuven.).

Nó ảnh hưởng đến tất cả các máy tính và máy chủ sử dụng chip Intel. Các dòng chip Intel tồn tại lỗ hổng ZombieLoad là Xeon, Broadwell, Sandy Bridge, Skylake, Haswell, Kaby Lake, Coffee Lake, Whiskey Lake, Cascade Lake, Atom và Knights.

Intel đã ban hành các bộ mã để vá lỗ hổng, mặc dù nó phải được thực hiện bởi các nhà sản xuất riêng lẻ và sau đó được người dùng cài đặt trước khi mọi người được bảo vệ.

ZombieLoad là phiên bản mới nhất trong chuỗi các lỗi bảo mật nghiêm trọng khai thác một process, nó được gọi là “speculative execution”, mà nó được tích hợp trong hầu hết các bộ xử lý hiện đại. Tính năng này cho phép các bộ xử lý thực hiện các lệnh trong tương lai, giúp tăng tốc độ xử lý.

Nhưng khi các nhà nghiên cứu lần đầu tiên phát hiện ra với Spectre và Meltdown, process đó để lại một số lỗ hổng bảo mật cho những kẻ tấn công dòm ngó vào.

Việc khắc phục các lỗ hổng đó yêu cầu phải vá các bộ xử lý theo các cách có thể làm giảm hiệu năng của chúng một chút. Nhưng các bản vá không cắt đứt hoàn toàn khả năng bị tấn công – speculative execution là một chủ đề mà các nhà nghiên cứu dự kiến sẽ tiếp tục tìm ra các sai sót. Spectre và Meltdown là hai trường hợp đầu tiên, và một trường hợp khác được phát hiện chỉ vài tháng sau đó.

Lỗ hổng bảo mật ZombieLoad khiến các ông lớn công nghệ vội vàng tung bản vá.

Lỗ hổng bảo mật ZombieLoad khiến các ông lớn công nghệ vội vàng tung bản vá.

Cho đến nay, những cuộc tấn công này đã có những tác động khủng khiếp mà các nhà nghiên cứu đã cảnh báo. Đã có vô số các bản vá, nhưng sự chậm lại là không đáng kể và đó vẫn chưa phải là những cuộc tấn công lớn được biết đến là lợi dụng những lỗ hổng này.

Tuy nhiên, điều đó không có nghĩa là những vấn đề đó chắc chắn sẽ không bao giờ xảy ra, và qua nhiều năm các máy tính sẽ chứa đầy những con chip có khả năng bị đe dọa, có thể có nhiều cuộc tấn công sẽ tiếp tục được tìm thấy.

Hiện tại, Intel đã phát triển xong bản vá BIOS bo mạch chủ để khắc phục lỗi nghiêm trọng này. Tuy nhiên, khác với Windows 10 tự động vá lỗi, Asus hay MSI và các nhà sản xuất mainboard khác sẽ phải tạo ra BIOS riêng phù hợp với dòng sản phẩm của họ để người dùng tự tải về và cái vào máy.

Apple và Google cũng đã tung ra bản cập nhật mới để vá lỗi Zombieload. Microsoft cũng sẽ phát hành bản cập nhật vào thứ 3 tuần sau cho hệ điều hành Windows, các khách hàng sử dụng dịch vụ đám mây trực tuyến Azure đã được bảo vệ an toàn.

Intel cho biết, các bản vá Zombieload sẽ khiến CPU có tốc độ chậm hơn so với trước do tính năng speculative execution sẽ bị kiểm soát chặt chẽ hơn. Cụ thể hiệu năng trên máy tính cá nhân có thể giảm tối đa 3%, còn trên các môi trường dữ liệu có thể lên đến 9%. Tuy nhiên, người dùng sẽ không nhận ra sự thay đổi này. 

Hoàng Long

Tags:

Tin khác

Từng bước hoàn thiện hành lang pháp lý quản lý tài sản ảo theo tiêu chuẩn VASP

Từng bước hoàn thiện hành lang pháp lý quản lý tài sản ảo theo tiêu chuẩn VASP

(CLO) Trong khuôn khổ Lễ kỷ niệm 2 năm thành lập và Diễn đàn thường niên “Blockchain và AI: Cuộc cách mạng tương lai”, ngày 24/4, tại Hà Nội, Hiệp hội Blockchain Việt Nam đã tổ chức buổi tọa đàm khoa học lần thứ 4 nhằm góp ý xây dựng hoàn thiện khung pháp lý VA-VASP.

Sức sống số
Xem trước mẫu Galaxy Z Fold6 ra mắt trong thời gian tới

Xem trước mẫu Galaxy Z Fold6 ra mắt trong thời gian tới

(CLO) Samsung dự kiến sẽ ra mắt mẫu smartphone màn hình gập tiếp theo của họ là Galaxy Z Fold6 trong khoảng 3 tháng tới đây, máy sẽ có ít nhất 5 tùy chọn màu sắc.

Sức sống số
Apple ấn định ngày ra mắt iPad thế hệ mới vào 7/5/2024

Apple ấn định ngày ra mắt iPad thế hệ mới vào 7/5/2024

(CLO) Apple mới đây vừa mang đến một bất ngờ cho người dùng khi công bố một sự kiện đặc biệt vào ngày 7/5/2024 với chủ đề là “Let Loose”.

Sức sống số
Tạo ảnh bằng AI với bản nâng cấp Firefly Image 3 của Adobe Photoshop

Tạo ảnh bằng AI với bản nâng cấp Firefly Image 3 của Adobe Photoshop

(CLO) Adobe vừa công bố bản cập nhật mới nhất cho phần mềm chỉnh sửa ảnh phổ biến nhất thế giới Adobe Photoshop, với việc giới thiệu tính năng Firefly Image 3. Đây được xem là một bước tiến lớn trong việc áp dụng trí tuệ nhân tạo vào việc tạo hình ảnh.

Sức sống số
Google gửi thông báo đến người dùng Gmail: Cần tránh 6 cụm từ nếu không muốn mất sạch tiền trong tài khoản

Google gửi thông báo đến người dùng Gmail: Cần tránh 6 cụm từ nếu không muốn mất sạch tiền trong tài khoản

(CLO) Google đã đưa ra cảnh báo đến hàng tỷ người dùng Gmail về các trò lừa đảo đang gia tăng qua email. Để giúp người dùng bảo vệ thông tin cá nhân và tài chính của mình, Google đã liệt kê 6 cụm từ có nguy cơ cao, yêu cầu người dùng Gmail cẩn trọng.

Sức sống số