Обнаружена фундаментальная уязвимость интерфейса USB

Опубликовано: 3 августа 2014 г., воскресенье

Cпециалисты берлинской компании Security Research Labs обнаружили фундаментальную уязвимость интерфейса USB, которую они назвали BadUSB. Она затрагивает миллиарды устройств, поддерживающих несколько поколений стандарта USB, и против неё не существует никаких вариантов защиты, а на их разработку может потребоваться срок от нескольких месяцев до нескольких лет.

Причиной самого существования уязвимости можно считать желание занимающейся развитием стандарта USB Implementers Forum придать ему максимальную универсальность, которая и стала причиной его столь массовой популярности. Каждое устройство с поддержкой USB обладает чипом, который контролирует процесс соединения с другими устройствами. Исследователи обнаружили, что прошивка этих контроллеров может быть перепрограммирована для выполнения вредоносных задач, и факт этого перепрограммирования почти невозможно обнаружить.

USB controller chip

Универсальная природа USB делает возможным подключение к хосту почти любого вида периферийных устройств, за счёт классов USB и драйверов классов. Каждое USB-устройство обладает классом, определяющим его функцию, например: клавиатуры и мыши; беспроводные контроллеры; устройства хранения данных (цифровые камеры, «флешки»). Хост (компьютер, смартфон, планшет) содержит драйвера классов, который управляют работой соответствующего класса устройств.

Перепрограммирование прошивки позволяет устройству объявить себя принадлежащим к другому классу. Так, если устройство хранения данных выдаст себя за сетевой контроллер, сюда будут направляться связанные с сетевыми коммуникациями данные, вроде конфиденциальных паролей. Или же, перепрограммировав прошивку внешнего HDD для имитации клавиатуры, можно получить возможность давать компьютеру команды, позволяющие устанавливать вредоносное ПО, которое инфицирует ещё большее число устройств. Найти внесённые в прошивку изменения сложно, даже зная, где искать. У самой SR Labs на это ушли месяцы применения методов обратной инженерии. Привычные антивирусы в даннгом случае бесполезны, поскольку не имеют доступа к прошивкам USB-устройств. Больше информации обещано представить 7 августа на конференции Black Hat 2014. Пока же единственным советом является использование только собственных USB-устройств исключительно на своих «проверенных» компьютерах и прочих хостах.

Источник: extremetech.com, oszone.net
Копировать, распространять, публиковать информацию портала News.lt без письменного согласия редакции запрещено.

Комментарии Facebook

Новый комментарий


Captcha

статьи по схожей тематике

Xiaomi готовят к выпуску смартфон Redmi Note 4

В марте китайская компания Xiaomi запустила смартфон с неплохими характеристиками и доступной ценой под названием Redmi Note. Также уже официально представлена версия Xiaomi Redmi Note 4G LTE с рядом новых характеристик. дальше »

Sony анонсировала компактный камкордер PXW–Z150 4K

Недавно компания Sony объявила о новом компактном камкордере PXW–Z150 с 1–дюймовым (13,2х8,8 мм) Exmor RS CMOS сенсором, с обратной засветкой для работы в условиях низкой освещенности. дальше »

В «синем экране смерти» Windows появился QR–код

В Windows 10 Insider Preview Build 14316 появился обновленный «синий экран смерти». Просканировав его камерой смартфона, пользователь теперь сможет попасть на страницу сайта Microsoft, где будет содержаться информация о причинах возникновения проблемы и способах ее устранения. дальше »

Intel готовит процессоры Celeron и Pentium следующего поколения

На форуме разработчиков IDF в Китае компания Intel обнародовала свои планы по выпуску обновлённых моделей процессоров Celeron и Pentium в нынешнем году. дальше »

HTC представила флагманский смартфон HTC 10

Тайваньская компания HTC представила свой новый флагман - HTC 10. дальше »

Анонсирована гарнитура HyperX Cloud Revolver

Компания HyperX представила HyperX Cloud Revolver – игровую гарнитуру класса «люкс». HyperX Cloud Revolver имеет широкий аудиодиапазон с достаточной глубиной и шириной для максимально точного воспроизведения звука. дальше »

PhotoMath – приложение для решения математических задач

Стартап MicroBlink выпустил для платформ iOS и Windows Phone программу PhotoMath, решающую математические задачи, используя встроенную в смартфон камеру. дальше »

Samsung патентует контактные линзы с дополненной реальностью

Похоже, что корейский электронный гигант всерьез готовится штурмовать виртуальный мир: блогеры обнаружили патентную заявку, которую корпорация Samsung подала на контактные линзы, способные поддерживать технологию дополненной реальности. дальше »

Panasonic Toughbook CF–D1: новая версия промышленного планшета

Планшет Toughbook CF–D1 ориентирован на потребности аварийных служб и групп быстрого реагирования для мобильной технической диагностики двигателей, автомобилей, грузовиков и машин. дальше »

Apple диктует свои правила производителям Android–устройств

Аналитическая компания Canaccord Genuity опубликовала результаты своего исследования мирового рынка смартфонов, которые способны переубедить даже самых смелых экспертов. дальше »