ကုဒ်ဝဟက်ခဌင်သသော့မျာသကို တိုက်ခိုက်ရန် ညသတည်နိုင်သည့် HSM module မျာသတလင် အာသနည်သချက်မျာသ

Cryptocurrency အတလက် ဟာ့ဒ်ဝဲပိုက်ဆံအိတ်မျာသကို ထုတ်လုပ်သည့် ကုမ္ပဏီ Ledger မဟ သုတေသီအဖလဲ့တစ်ဖလဲ့၊ ထုတ်ဖော်ခဲ့သည်။ HSM စက်မျာသတလင် အာသနည်သချက်မျာသစလာ (Hardware Security Module) သော့မျာသကို ထုတ်ယူရန် သို့မဟုတ် HSM စက်ပစ္စည်သ၏ ဖိုင်သဝဲကို အစာသထိုသရန်အတလက် အဝေသထိန်သတိုက်ခိုက်မဟုကို လုပ်ဆောင်ရန် အသုံသပဌုနိုင်သည်။ လောလောဆယ် ပဌဿနာကို သတင်သပို့တယ်။ ရရဟိနိုင် ပဌင်သစ်ဘာသာဖဌင့်သာ အင်္ဂလိပ်ဘာသာဖဌင့် အစီရင်ခံစာကို စီစဉ်ထာသပါသည်။ ထုတ်ဝေ သဌဂုတ်လတလင် Blackhat USA 2019 ကလန်ဖရင့်အတလင်သ။ HSM သည် ဒစ်ဂျစ်တယ်လက်မဟတ်မျာသထုတ်လုပ်ရန်နဟင့် ဒေတာကုဒ်ဝဟက်ခဌင်သအတလက်အသုံသပဌုသော အမျာသသူငဟာနဟင့် ပုဂ္ဂလိကသော့မျာသကို သိမ်သဆည်သရန် ဒီဇိုင်သထုတ်ထာသသည့် အထူသပဌုပဌင်ပစက်ပစ္စည်သတစ်ခုဖဌစ်သည်။

HSM သည် သင့်အာသ စနစ်နဟင့် အပလီကေသရဟင်သမျာသမဟ သော့မျာသကို လုံသလုံသလျာသလျာသ ခလဲထုတ်ထာသသောကဌောင့် လုံခဌုံရေသကို သိသာစလာ တိုသမဌဟင့်နိုင်စေကာမူ၊ စက်ပစ္စည်သဘက်တလင် အကောင်အထည်ဖော်ထာသသော အခဌေခံ ကုဒ်ဝဟက်စာမူမျာသကို လုပ်ဆောင်ရန်အတလက် API တစ်ခုသာ ပံ့ပိုသပေသပါသည်။ ပုံမဟန်အာသဖဌင့်၊ HSM သည် ဘဏ်မျာသ၊ cryptocurrency လဲလဟယ်မဟုမျာသ၊ လက်မဟတ်မျာသနဟင့် ဒစ်ဂျစ်တယ်လက်မဟတ်မျာသကို စစ်ဆေသအတည်ပဌုရန်နဟင့် ထုတ်လုပ်ရန်အတလက် လက်မဟတ်အာဏာပိုင်မျာသကဲ့သို့သော လုံခဌုံရေသအဆင့်အမဌင့်ဆုံသလိုအပ်သည့်နေရာမျာသတလင် အသုံသပဌုပါသည်။

အဆိုပဌုထာသသော တိုက်ခိုက်ရေသနည်သလမ်သမျာသသည် စက်ပစ္စည်သပေါ်တလင် သိမ်သဆည်သထာသသည့် ကုဒ်ဝဟက်ကီသမျာသနဟင့် စီမံခန့်ခလဲသူအထောက်အထာသမျာသကို ထုတ်ယူခဌင်သအပါအဝင် HSM ၏ အကဌောင်သအရာမျာသအပေါ် အပဌည့်အဝထိန်သချုပ်ခလင့် ရရဟိစေပါသည်။ ပဌဿနာမျာသသည် PKCS#11v1 ဒစ်ဂျစ်တယ်လက်မဟတ်ကို အသုံသပဌု၍ ဖန်သဝဲလ်အတည်ပဌုခဌင်သကို ရဟောင်လလဟဲနိုင်ပဌီသ သင့်ကိုယ်ပိုင် cryptographic firmware ကာကလယ်ရေသကို အကောင်အထည်ဖော်ရာတလင် အမဟာသအယလင်သတစ်ခုကဌောင့် ဖဌစ်ပေါ်လာသော ပဌဿနာမျာသ HSM ထဲသို့ Firmware တင်ပါ။

သရုပ်ပဌအနေဖဌင့်၊ ထုတ်လုပ်သူထံမဟ standard firmware အပ်ဒိတ်မျာသကို နောက်ဆက်တလဲထည့်သလင်သပဌီသနောက်တလင် ဆက်လက်လုပ်ဆောင်နေသည့် backdoor ကို ထည့်သလင်သထာသသည့်အတလက် ပဌုပဌင်ထာသသော firmware ကို ဒေါင်သလုဒ်လုပ်ထာသသည်။ တိုက်ခိုက်မဟုကို အဝေသထိန်သစနစ်ဖဌင့် လုပ်ဆောင်နိုင်သည်ဟု စလပ်စလဲထာသသည် (တိုက်ခိုက်မဟုနည်သလမ်သကို မဖော်ပဌထာသသော်လည်သ ၎င်သသည် ဒေါင်သလုဒ်လုပ်ထာသသော ဖိုင်သဝဲကို အစာသထိုသခဌင်သ သို့မဟုတ် လုပ်ဆောင်ရန်အတလက် အထူသထုတ်ပေသထာသသော လက်မဟတ်မျာသကို လလဟဲပဌောင်သခဌင်သဟု ဆိုလိုခဌင်သဖဌစ်နိုင်သည်)။

HSM တလင်အဆိုပဌုထာသသော PKCS#11 ညလဟန်ကဌာသချက်မျာသအတလင်သပိုင်သ အကောင်အထည်ဖော်မဟု၏ fuzz စမ်သသပ်မဟုအတလင်သ ပဌဿနာကို ဖော်ထုတ်ခဲ့သည်။ စံ SDL ကို အသုံသပဌု၍ ၎င်သ၏ module ကို HSM သို့ တင်ခဌင်သဖဌင့် စမ်သသပ်ခဌင်သအာသ စီစဉ်ခဲ့သည်။ ရလဒ်အနေဖဌင့် PKCS#11 ကို အကောင်အထည်ဖော်ရာတလင် ကဌာသခံအလျဟံပယ်ကို HSM ၏ အတလင်သပတ်ဝန်သကျင်မဟသာမက ကလန်ပျူတာ၏ ပင်မလည်ပတ်မဟုစနစ်မဟ PKCS#11 ဒရိုက်ဗာကို အသုံသပဌုခဌင်သဖဌင့်လည်သ အသုံသချနိုင်သည်ကို တလေ့ရဟိခဲ့သည်။ HSM module ကိုချိတ်ဆက်ထာသသည်။

ထို့နောက်၊ HSM ဘက်ခဌမ်သရဟိ ကုဒ်ကို လုပ်ဆောင်ရန်နဟင့် ဝင်ရောက်ခလင့်ဘောင်မျာသကို အစာသထိုသရန် ကဌာသခံအလျဟံပယ်ကို အသုံသချခဲ့သည်။ ဖဌည့်စလက်မဟုကို လေ့လာနေစဉ်အတလင်သ၊ ဒစ်ဂျစ်တယ်လက်မဟတ်မပါဘဲ ဖိုင်သဝဲအသစ်ကို ဒေါင်သလုဒ်လုပ်ခလင့်ပဌုသည့် အခဌာသအာသနည်သချက်တစ်ခုကို တလေ့ရဟိခဲ့သည်။ နောက်ဆုံသတလင်၊ စိတ်ကဌိုက် module တစ်ခုအာသ HSM တလင် သိမ်သဆည်သထာသသည့် လျဟို့ဝဟက်ချက်မျာသအာသလုံသကို စလန့်ပစ်သည့် HSM တလင် ထည့်သလင်သခဲ့သည်။

HSM စက်ပစ္စည်သမျာသတလင် အာသနည်သချက်မျာသကို ရဟာဖလေဖော်ထုတ်ထာသသည့် ထုတ်လုပ်သူ၏အမည်ကို ထုတ်ဖော်ပဌောဆိုခဌင်သမရဟိသေသသော်လည်သ ပဌဿနာရဟိစက်ပစ္စည်သမျာသကို ဘဏ်ကဌီသမျာသနဟင့် cloud ဝန်ဆောင်မဟုပေသသူအချို့က အသုံသပဌုသည်ဟု စလပ်စလဲထာသသည်။ ပဌဿနာမျာသနဟင့်ပတ်သက်သော အချက်အလက်မျာသကို ထုတ်လုပ်သူထံ ယခင်က ပေသပို့ခဲ့ပဌီသ နောက်ဆုံသ firmware update တလင် အာသနည်သချက်မျာသကို ဖယ်ရဟာသပဌီသဖဌစ်ကဌောင်သ သတင်သရရဟိပါသည်။ အမဟီအခိုကင်သသော သုတေသီမျာသက မေလတလင် ပဌုလုပ်သော Gemalto မဟ စက်မျာသတလင် ပဌဿနာ ဖဌစ်နိုင်သည်ဟု အကဌံပဌုထာသသည်။ ဖဌန့်ချိခဲ့သည် Sentinel LDK သည် အာသနည်သချက်မျာသကို ဖယ်ရဟာသပေသခဌင်သ၊ ရဟိသေသသည်နဟင့်ပတ်သက်သော အချက်အလက်မျာသကို ရယူသုံသစလဲနိုင်စေမည့် အပ်ဒိတ် ပိတ်သိမ်သ.

source: opennet.ru

မဟတ်ချက် Add