| 关键词: 攻击 攻击者 内存 数据 设备 计算机 信道 休眠 密密 睡眠 |
![]() 冷启动攻击的更新版本允许攻击者绕过安全机制并访问设备关机后留在内存中的数据和硬盘的加密密匙。研究人员报告称,苹果,戴尔,联想和其他主要科技公司的设备均受到此攻击影响。 冷启动攻击方式最初于2008年被用于攻击计算机,之后在2013年被发现攻击Android手机。这种攻击方式很好地利用了“剩磁效应”,即当设备断电后,仍会有一些信息留存于设备的内存中,设备的温度越低,信息留存的时间也就越长。 基于计算机内存的“剩磁效应”,安全研究人员找到了一种从RAM中提取敏感数据的攻击方法,例如加密密钥,即使在断电之后这个方法也行得通。 ![]() 不同温度下,时间与信息量衰减关系图 什么是冷启动攻击 冷启动攻击(Cold Boot Attack)是一种物理入侵手段(区别于远程网络入侵),通过将正在运行(或睡眠)的电脑“冷启动”,窃取内存中的数据。这种攻击方式利用了内存的工作原理:内存是由内存单元阵列组成,每个内存单元实际上是一个电容,当内存断电后,电容会逐渐放电,几秒钟之后电容放电完毕,内存中的数据也随着被清除。研究者发现在低温环境下电容放电速度明显放缓,内存中数据的清除速度也会相应变慢,实验证明温度在-50℃时,断电10分钟后内存中数据的衰退率不超过1%。内存的这种特性为实施冷启动攻击提供了可能。 这种攻击方式通过冷启动项目,并利用了计算机RAM(随机存取存储器)的一个特性。众所周知,RAM在断电之后数据保存的能力一直不太稳定,但是在低温条件下它却可以保存数据长达几分钟——这就让攻击者有机可乘了。 冷启动攻击的早期防止 第一次冷启动攻击是十年前首次出现的。这种类型的边信道攻击需要物理访问计算机,操作难度使得它更适用于高价值目标而非基数更大的普通用户。即便如此,计算机制造商也已经设计了针对性的防范措施。 边信道攻击(side channel attack 简称SCA),又称侧信道攻击:针对加密电子设备在运行过程中的时间消耗、功率消耗或电磁辐射之类的侧信道信息泄露而对加密设备进行攻击的方法被称为边信道攻击。这类新型攻击的有效性远高于密码分析的数学方法,因此给密码设备带来了严重的威胁。 由AMD,惠普,IBM,英特尔和微软组成的联盟——可信计算组织(Trusted Computing Group,TCG)决定通过在电源恢复时立即覆盖RAM内容来保护计算机免受此类攻击。这在业界被称为TCG重置攻击缓解或MORLock (内存覆盖请求控制)。 TCG旨在建立个人电脑的可信计算概念。该组织于2003年成立,并取代了于1999年成立的可信计算平台联盟(TCPA,Trusted Computing Platform Alliance)。该组织已发展成员190家,遍布全球各大洲主力厂商。 通过这样的操作,当系统重新启动时,即使攻击者迅速采取行动以维持低温条件(这样可以使内存中的数据得以保留一段时间),内存中的所有信息还是会消失的无影无踪,让攻击者无处下手。 MorLock功能失效 F-Secure公司的安全顾问 Olle Segerdahl 和 PasiSaarinen 找到一种通过对设备硬件做出物理更改从而执行冷启动攻击的方法。控制硬件可导致攻击者禁用旨在系统重启后覆写内存的功能并将设备配置为从外部设备启动(如U盘启动)。攻击者随后可通过一个特殊构造的 USB 驱动执行冷启动攻击。USB 驱动将包含允许攻击者将预启动内存内容转储到文件的软件。 ![]() 冷攻击攻击窃取加密密匙流程: 1.攻击者与便携式计算机物理接触 2.攻击者更改其固件设置 3.攻击者对USB驱动执行冷重启操作 4.攻击者从内存中获取加密密匙 他们设计的冷攻击可以在睡眠模式下的计算机上运行,因为关闭和休眠操作会切断设备电源,导致剩余RAM快速衰退而无法恢复。处于睡眠模式时,计算机状态会保存在RAM中,RAM将以最小功率运行以保存数据。 两分钟就足以获取密码 两位研究人员演示了新的冷启动攻击,在攻击者完全准备好的情况下,只需要两分钟就能执行攻击。 在演示中,笔记本的主人临时离开,合上屏幕使笔记本处于睡眠状态,攻击者拆开笔记本后盖,用冷却喷雾迅速将内存降温,通过物理方式(视频中使用的是SOIC-8芯片夹)将内存的MOR变量(内存重写请求)设置为0,然后修改系统启动顺序(从U盘启动),U盘里是一个精简的Linux系统,包含了扫描内存的程序,攻击者可以从扫描结果中提取任何想要的数据。 ![]() 对RAM芯片进行冷处理 ![]() 窃取RAM中保存的密码 这种攻击操作最关键的时间点就是用户关闭计算机到重启之间的这段时间。对RAM芯片进行冷处理可以尽可能久的保存数据,为插入U盘启动程序窃取数据争取足够多的操作时间。利用这种技术可以窃取计算机内存中包括硬盘加密密匙在内的数据。 就BitLocker而言,如果将其配置为使用PIN识别码进行预启动身份验证,则攻击只有一次尝试机会,因为要将加密密匙提取到RAM中,代码必不可少。 研究人员表示,如果用户使用的是Windows 计算机,则需要在设备启动时将BitLocker 配置为提示要求输入PIN码。 “这并不是一经容易的事情,但对于我们来说,这并不是一个很难发现和关注的问题,但也因此我们忽略了一些攻击者已经发现了这个问题的可能性,” Olle Segerdahl 还补充道,对于一些比较容易得手的目标,攻击者反而可能兴趣寥寥,但是他们更愿意去操作“大规模网络钓鱼,如针对银行或大企业进行攻击。” 抵御冷启动攻击 专家们提出的首要建议是将笔记本设置为关机或休眠状态,而非进入睡眠模式。混合预启动身份验证使计算机的防御能力大大提高。 ![]() 计算机睡眠与休眠的区别: 睡眠时,内存中依然供电,所有数据都会保存,此时功耗很低,可以快速恢复; 休眠时,数据也保存着,不过已经保存到硬盘中了,这时电源可以切断,等于和关机一样了,不过当恢复时能重新恢复到休眠前的工作状态。 得到研究人员的通知后,为了保护用户数据安全,微软公司更新了他们的Bitlocker应对措施页面,会在MOR无法防御物理攻击时发出警告。 针对这类冷启动攻击,苹果公司也在其新一代Mac笔记本上有所回应,装有T2芯片的Mac 设备所包含的安全措施应该能使设备免受冷启动攻击,并建议未装T2芯片的用户设置固件代码。 原创文章,作者:M0tto1n,转载自:http://www.mottoin.com/news/113643.html |
| 本文出处: https://www.toutiao.com/a6670687418607206923/ |
|
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系
[邮箱地址] 删除
|