IOActive'i teadlased avastasid AMD protsessorites kriitilise haavatavuse, mis vĂ”imaldab hĂ€kkeritel installeerida peaaegu kustutamatuid pahavara. Probleem mĂ”jutab miljoneid arvuteid ja servereid ĂŒle kogu maailma, ajakiri Wired.

Haavatavus, mida nimetatakse Sinkclose'iks, leiti AMD protsessorite sĂŒsteemi halduse reĆŸiimis (SMM). See reĆŸiim on kĂ”rgendatud Ă”igustega ja mĂ”eldud kriitiliste sĂŒsteemifunktsioonide tĂ€itmiseks. Kurjategijad saavad kasutada Sinkclose'i pahavara koodi sisestamiseks sĂŒgavale tarkvarakihisse, muutes SMM-i konfiguratsiooni, mistĂ”ttu on selle tuvastamine ja eemaldamine peaaegu vĂ”imatu.
Enrique Nissim ja Krzysztof Okupski IOActive'ist, kes avastasid haavatavuse, kavatsevad sellest pÔhjalikult rÀÀkida homme toimuval Defcon'i hÀkkerikonverentsil. Nende sÔnul mÔjutab Sinkclose peaaegu kÔiki AMD protsessoreid, mis on vÀlja antud alates 2006. aastast vÔi isegi varem.
Teadlased hoiatavad, et haavatavuse Ă€rakasutamiseks vajavad hĂ€kkerid teatud taset juurdepÀÀsu AMD-pĂ”hisele arvutile vĂ”i serverile, kuid seejĂ€rel annab Sinkclose neile vĂ”imaluse pahavara sĂŒgavamalt sisestada. Enamikul testitud sĂŒsteemidest, kus on valesti rakendatud Platform Secure Booti turvafunktsioon, on Sinkclose kaudu installeeritud viirus peaaegu tuvastamatu ja eemaldamisele vastupidav, isegi pĂ€rast operatsioonisĂŒsteemi uuesti installimist.
âKujutage ette, et hĂ€kkerid (nt riiklikud teenistused) soovivad teie sĂŒsteemis jalgu kinnitada. Isegi kui te kustutate kĂ”vaketta tĂ€ielikult, jÀÀb viirus siiski alles,â ĂŒtleb Okupski. Tema sĂ”nul on ainus viis sellise viiruse eemaldamiseks fĂŒĂŒsiliselt ĂŒhenduda arvuti mĂ€luga SPI Flash programmeerija abil ja hoolikalt seda skannida. âHalvimal juhul peate lihtsalt arvuti vĂ€lja viskama,â lĂ”petab Nissim.
AMD teatas Wiredile, IOActive'i avastusest, tĂ€nades teadlasi ja teavitades, et nad on juba vĂ€lja andnud parandused EPYC ja Ryzen protsessoritele, ning et jĂ€rgmise kuu jooksul saavad ka integreeritud sĂŒsteemid vĂ€rskendusi. Kuid AMD ei avalikustanud ĂŒksikasju, kuidas Sinkclose'i haavatavus tĂ€pselt kĂ”rvaldatakse ning milliste seadmetega see seotud on.
Samal ajal rĂ”hutab AMD, et selle haavatavuse Ă€rakasutamine on keeruline, kuna rĂŒndajal peab olema juurdepÀÀs operatsioonisĂŒsteemi tuumale. Kuid Nissim ja Okupski vastavad, et kogenud hĂ€kkerite jaoks ei ole sellise juurdepÀÀsu saamine probleem, arvestades Windowsi ja Linuxi pidevalt ilmnevaid vigu.
Uurijad hoiatavad, et pĂ€rast esitluse tegemist Defconil, hoolimata sellest, et eksploidimise ĂŒksikasju ei avaldata, vĂ”ivad kogenud hĂ€kkerid aimata, kuidas tehnoloogia töötab, seetĂ”ttu soovitatakse kasutajatel paigaldada AMD plaastrid kohe, kui need saadaval on.
Allikad:
Allikas: 3dnews.ru
