蓝点网
给你感兴趣的内容!

你知道近一半 USB 设备存在安全漏洞吗?

今年 8 月,就有研究人员展示了一个名为 BadUSB 的致命 USB 安全漏洞,它能让 USB 设备成为攻击目标,进而让系统暴露在危险中。

好消息是,只有半数 USB 设备拥有此类漏洞;而坏消息是,很难确定手中的设备是否存在漏洞。

0

在 8 月黑帽安全大会上,Nohl 演示了 BadUSB 攻击,其原理是利用 USB 控制芯片的固件可以被重编这一漏洞进行攻击。

这意味着,USB 的控制器可被恶意软件、病毒文件感染,并可通过模拟 USB 硬盘发送命令,窃取文件或者安装恶意软件。

在东京召开的 PacSec 安全大会上,电脑黑客 Karsten Nohl 公布了其 BadUSB 研究中的最新进展。

他们模拟攻击了八大供应商的 USB 控制器,看这些硅片是否可以抵挡攻击。试验结果为,仅半数的芯片可以对此病毒免疫。而普通消费者凭其一己之力,不可能辨别 USB 的芯片是否安全。

Nohl 说,“不同于你将闪存盘插入电脑,电脑会自动辨别此芯片来源,辨别 USB 设备是否安全并不简单,除了将优盘拆开分析之外别无他法。”

目前的问题是,Nohl 的研究数据似乎没有带来好消息。与电脑制造商不同,USB 设备制造商并不会在芯片上贴上生产商的标签。

即使是同一款产品,他们也经常会根据该芯片价格的浮动,选择价格低廉的供应商。

在今年年初 Shmoocon 安全大会上的 USB 控制芯片分析中,安全研究员发现金士顿使用多家公司生产的 USB 芯片。Nohl 说,“金士顿优盘中使用的 USB 控制器有可能来自这 5 或 6 家供应商的任意一家”。

想要解决 BadUSB 漏洞,首先需要 USB 制造商清楚标明使用的新品来源。

而创建一个芯片标识系统是十分困难的,这使得解决 BadUSB 安全漏洞变得更加棘手。

因而,在黑帽大会上,Nohl 并没有公布 BadUSB 代码,防止恶意黑客窃取使用。

但另外两个独立工程师对 BadUSB 进行了“反向工程”,并公布了自己的 BadUSB 代码以方便深入研究,并对制造商施压。

目前有 Imation 公司的 USB 制造商 Ironkey,要求其优盘的固件升级均须使用不可伪造的暗码对其加以保护,防止恶意篡改。今后希望能有更多 USB 制造商这样做。

Nohl 介绍说,虽然有些出于成本考虑,在生产中令芯片不可被重编,它们不易受到攻击,但“任何可以被重新编写的芯片,都易受到 BadUSB 的威胁”。

曾经有评论称,Nohl 最初 BadUSB 研究仅仅狭隘地局限在芯片制造商 Phison,其最新的研究结果无疑是对这一批评的有力反驳。

如果将眼光放长远,Nohl 说鉴于 USB 芯片鱼龙混杂、USB 设备产业不透明,市场上每个 USB 设备均可能拥有该漏洞。

一部分人已经接受“USB 设备不安全”这一事实,而另一部分人的印象还停留在“BadUSB 问题仅是 Phison 公司的产品漏洞”,他们应该更加警醒,重新认识这个问题。

转载请注明来源于蓝点网及本文链接:蓝点网 » 你知道近一半 USB 设备存在安全漏洞吗?
分享到: (0)
以下评论内容由网友保留所有权,除非特别注明否则所有评论均不代表本站观点!

评论 1

  • 昵称 (必填)
  • 邮箱 (必填)
  • 网址
  1. #1
    Unknown Unknown Unknown Unknown

    嗯!!!

    木头科学二百五2年前 (2014-11-14)回复