IOActive'i teadlased avastasid AMD protsessorites kriitilise haavatavuse, mis võimaldab häkkeritel sisestada peaaegu kustutamatut pahavara. Probleem mõjutab miljoneid arvuteid ja servereid üle kogu maailma, kirjastus Wired.

Haavatavus, mille nimeks on Sinkclose, avastati AMD protsessorite süsteemi haldamise režiimis (SMM). See režiim omab kõrgeid õigusi ja on ette nähtud kriitiliste süsteemifunktsioonide täitmiseks. Kurjategijad saavad kasutada Sinkclose'i pahavara koodi sisestamiseks sügavale püsivara kihti, muutes SMM konfiguratsiooni, mis muudab selle peaaegu avastamatuks ja kustutamatuks.
Enrique Nissim ja Krzysztof Okupski IOActive'ist, kes avastasid haavatavuse, kavatsevad rääkida sellest üksikasjalikult homme toimuval häkkerite konverentsil Defcon. Nende sõnul mõjutab Sinkclose praktiliselt kõiki alates 2006. aastast välja antud AMD protsessoreid, võib-olla isegi varem.
Uurijad hoiatavad, et ründeavari kasutamiseks peavad häkkerid saama teatud juurdepääsu taseme AMD-põhisele arvutile või serverile, kuid seejärel võimaldab Sinkclose neil pahavara veelgi sügavamale siseneda. Enamikus testitud süsteemides, kus on valesti rakendatud turbefunktsioon Platform Secure Boot, on Sinkclose'i kaudu paigaldatud viirus praktiliselt tuvastamatu ja eemaldatav isegi operatsioonisüsteemi uuesti installimisel.
„Kujutage ette, et riikliku julgeoleku teenistuse või keegi teine tahab teie süsteemi siseneda. Isegi kui puhastate kõvaketta täielikult, jääb viirus ikkagi alles,“ räägib Okupski. Tema sõnul on ainus viis sellise viiruse eemaldamiseks füüsiliselt arvuti mälule SPI Flash programmeerija kaudu juurde pääseda ja seda põhjalikult skaneerida. „Halvimal juhul peate lihtsalt arvuti välja viskama,“ lõpetab Nissim.
AMD avalduses Wiredile leitud IOActive, tänades teadlasi ning teatas, et on juba välja andnud parandused EPYC ja Ryzen protsessoritele, ning et sisemiste süsteemide jaoks tulevad plaastrid peagi. Siiski ei avaldanud AMD üksikasju, kuidas haavatavus Sinkclose täpselt kõrvaldada ja milliste seadmete jaoks.
Samuti rõhutab AMD, et selle haavatavuse ärakasutamine on keeruline, kuna kurjategijal peab olema juurdepääs operatsioonisüsteemi kerneli. Kuid Nissim ja Okupski vastavad, et kogenud häkkerite jaoks ei ole sellise juurdepääsu saamine probleem, kuna Windowsi ja Linuxi jaoks ilmneb regulaarselt vigu.
Teadlased hoiatavad, et pärast Defconi esitlusele, hoolimata sellest, et eksploidi üksikasju ei avaldata, võivad kogenud häkkerid aimata, kuidas tehnoloogia töötab, seetõttu soovitatakse kasutajatel, et nad installiksid AMD plaastrid kohe, kui need muutuvad kättesaadavaks.
Allikad:
Allikas: 3dnews.ru
