|
更多全球网络安全资讯尽在E安全官网www.easyaq.com $ I- J. Y6 m( y3 e: H
8 p" |; _# a/ p4 U
[size=1em]0 A" K$ o6 u$ F2 O5 J/ s
* q1 Q+ J( a7 X% W/ Z1 F
. z) d* J( t1 `! V1 q[size=1em]小编来报:安全研究人员发现一家HSM(硬件安全模块)供应商的产品中存在漏洞,黑客可远程完全控制HSM。$ G% S6 W" b' }0 w
: B0 ], L) Q, E) T/ j
8 j- t2 J9 K# ?据外媒报道,两位安全研究人员最近披露了一些漏洞,这些漏洞可被远程利用,以检索存储在特殊计算机组件HSM(硬件安全模块)中的敏感数据。HSM是一种硬件隔离设备,使用高级密码学来存储、操作和处理数字密钥、密码、PIN等敏感信息。
5 L: P& O" U9 g* ]
9 l' S3 i9 A$ k0 Y( T9 dHSM以计算机扩展卡、可联网的路由器式设备或USB连接的拇指驱动器式设备的形式存在,通常用于金融机构、政府机构、数据中心、云提供商和电信运营商等。尽管近20年来,它们一直是一种小型硬件组件,但实际非常常见,今天的许多硬件钱包基本上都是经过设计的HSM。
1 d5 f3 Q; X; u7 x. r
- I1 x' t6 N/ r9 N) E
k% L$ s# o3 f, ?/ j+ _+ b0 C# t2 i# t k; f7 Q
) o$ {" _. p, r3 _$ Y' b0 q 在一家HSM供应商中发现远程攻击
0 y6 ?* |0 L# ?, ~/ \; {7 A5 O( S h, P2 j+ r4 p
5 |6 G. A9 y+ E y5 X% |
上周在法国举行的一次安全会议上,硬件钱包制造商Ledger的两名安全研究人员披露了一家HSM主要供应商的几个漏洞细节。他们计划在8月于美国举行的黑帽安全会议上发表他们的研究成果。
: T9 t0 E5 K9 B' E
8 r- ]" u* E. W3 S) X5 z根据即将发表的报告摘要,研究人员发现,漏洞允许未经身份验证的远程攻击者完全控制该供应商的HSM。研究人员表示,这些攻击允许远程检索所有HSM机密,其中包括加密密钥和管理员凭证。此外,两人还表示,他们可以利用固件签名验证中的一个密码漏洞,将修改后的固件上传到HSM,而这个固件包括一个在固件更新后仍然存在的持久后门。3 [2 G* c7 e; { Y' x$ [3 W
% K& O( ~ g/ q, B( J
7 @5 h1 S# l; s
+ _' e7 {: s, e; t6 x/ h+ ^
& H5 `* k7 a5 X
) K# {, s8 F5 k* x% D& } 供应商名称不详& i, w$ N1 X4 E, u
' f# W2 Z" j7 z/ h0 c3 ~研究人员将调查结果报告给了HSM制造商,制造商随后发布了带有安全补丁的固件更新。他们并没有透露供应商的名字,但Cryptosense安全审计软件的团队指出,供应商可能是Gemalto。Gemalto上月发布了Sentinel LDK的安全更新,这是一种用于管理HSM组件上硬件密钥的API。
4 E( ~4 }, h& B% S( X
! p8 A [2 G+ ~+ pCryptosense团队指出,Ledger研究团队使用的攻击方法并不特别新颖,其他人很可能已经发现了这些安全漏洞。国家级情报机构中资金充足的漏洞研究团队也可以开展类似的工作,发现这次攻击。攻击中最令人担忧的部分是持久性的后门,黑客可能会在包含类似后门的关键基础设施中部署恶意HSM。
$ ^5 e2 T+ w2 ?2 `- W# V0 v$ z6 p% H注:本文由E安全编译报道,转载请注明原文地址" g) G6 c- g3 \0 [4 f3 |- q$ V
3 e7 F k- A+ b8 _https://www.easyaq.com
9 O# p9 U$ s l0 n/ X 推荐阅读:0 g1 Z8 z# U& k5 w! S
9 b, ^: Z0 J4 K0 c! K$ e8 p- p! `4 O* A
- 新的僵尸网络出现,150多万台RDP服务器很危险!
6 I" P: `" w' f# l; t' [. ? - 专家表示,微软删除面部识别数据库为时已晚/ O) z2 r& O( Q6 f
- 怎么回事?自动取款机突然开始扔钱……/ h4 U1 E) X5 Y9 D' l
- 4种对抗网络攻击的方法
2 `8 U. Q/ C( L- d1 r, f - 伊朗黑客组织新添黑客武器,政府网络易受影响" E4 u7 |: m- g& J( P
- Exim SMTP Mail Server漏洞预警: W7 C9 H, \# J% @5 w8 O& H/ C
0 N2 n$ T. r# S8 D3 |/ c6 x% X& r1 j& Q9 _% F/ b
: w% j/ P$ P+ v% P& F6 O▼点击“阅读原文” 查看更多精彩内容
9 `8 q- V! T0 S$ q
" r! S2 [6 C+ Q, p% _" i( ~2 M' p5 `# P5 _
喜欢记得打赏小E哦!; K: U& j0 J9 z
* z; ]9 ^( G3 S( g3 | m; z
: |0 v- ]2 B0 c2 n6 t0 Z9 S, o9 a$ e
1 P0 z4 m. B2 C1 i8 r9 Y
2 L, L' Z2 b: R9 L+ ^9 E9 a
; Y' o7 i6 u! t0 `
来源:http://mp.weixin.qq.com/s?src=11×tamp=1560222005&ver=1661&signature=rkvqd82BkR-d6QSZ7KIkGPE4lZWar7umiFou7f*Ulydgf4*kiVe511JqcbL0Aypx3jX*Zf7V3IqNq*dnDhV4Z7Fl3dPPZbCjxxzUpgr1o4njghyZX1Mo87pmCFfh6kIZ&new=1
* y+ k+ V2 d7 i免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作! |