Обнаружена фундаментальная уязвимость интерфейса USB

Опубликовано: 3 августа 2014 г., воскресенье

Cпециалисты берлинской компании Security Research Labs обнаружили фундаментальную уязвимость интерфейса USB, которую они назвали BadUSB. Она затрагивает миллиарды устройств, поддерживающих несколько поколений стандарта USB, и против неё не существует никаких вариантов защиты, а на их разработку может потребоваться срок от нескольких месяцев до нескольких лет.

Причиной самого существования уязвимости можно считать желание занимающейся развитием стандарта USB Implementers Forum придать ему максимальную универсальность, которая и стала причиной его столь массовой популярности. Каждое устройство с поддержкой USB обладает чипом, который контролирует процесс соединения с другими устройствами. Исследователи обнаружили, что прошивка этих контроллеров может быть перепрограммирована для выполнения вредоносных задач, и факт этого перепрограммирования почти невозможно обнаружить.

USB controller chip

Универсальная природа USB делает возможным подключение к хосту почти любого вида периферийных устройств, за счёт классов USB и драйверов классов. Каждое USB-устройство обладает классом, определяющим его функцию, например: клавиатуры и мыши; беспроводные контроллеры; устройства хранения данных (цифровые камеры, «флешки»). Хост (компьютер, смартфон, планшет) содержит драйвера классов, который управляют работой соответствующего класса устройств.

Перепрограммирование прошивки позволяет устройству объявить себя принадлежащим к другому классу. Так, если устройство хранения данных выдаст себя за сетевой контроллер, сюда будут направляться связанные с сетевыми коммуникациями данные, вроде конфиденциальных паролей. Или же, перепрограммировав прошивку внешнего HDD для имитации клавиатуры, можно получить возможность давать компьютеру команды, позволяющие устанавливать вредоносное ПО, которое инфицирует ещё большее число устройств. Найти внесённые в прошивку изменения сложно, даже зная, где искать. У самой SR Labs на это ушли месяцы применения методов обратной инженерии. Привычные антивирусы в даннгом случае бесполезны, поскольку не имеют доступа к прошивкам USB-устройств. Больше информации обещано представить 7 августа на конференции Black Hat 2014. Пока же единственным советом является использование только собственных USB-устройств исключительно на своих «проверенных» компьютерах и прочих хостах.

Источник: extremetech.com, oszone.net
Копировать, распространять, публиковать информацию портала News.lt без письменного согласия редакции запрещено.

Комментарии Facebook

Новый комментарий


Captcha

статьи по схожей тематике

В банковском секторе Литвы – э-полундра!

Некоторые литовские банки, получив предупреждение о возможной краже данных, заблокировали счета клиентов платежных карт. дальше »

Появился альтернативный альянс разработчиков Android

Open Source-энтузиасты создали новый альянс Open Android Alliance, который задался целью создания полностью открытой версии мобильной Linux/Java-платформы Android. дальше »

Samsung выпустит свой первый привод Blu-ray Сombo в ноябре

Компания Samsung Electronics официально анонсировала, что она работает над выпуском своего первого оптического привода Blu-ray Сombo. дальше »

Интернет шагает по Литве

Число пользователей Интернетa в Литве растет быстрыми темпами. дальше »

«Ситроникс» выпустил RFID-билеты для футбольных матчей

Компания «Ситроникс» выпустила RFID-билеты и развернула инфраструктуру для их использования на футбольных матчах Лиги Чемпионов. дальше »

Е-ридеры набирают популярность

По прогнозам аналитической компании Forrester, самым популярным подарком на Рождество в этом году станет электронная книга. дальше »

Полноценный флеш-плеер для смартфонов от Adobe

Компания Adobe Systems представила новую версию флеш-плеера, который способен работать не только на персональных компьютерах, но и на коммуникаторах. дальше »

Лекарство по Интернету

Если у вас возник вопрос о лекарстве, его теперь элементарно можно решить через Интернет. дальше »

Новая технология разбирает веб-сайты на отдельные элементы

На конференции DEMOfall 2009 продемонстрирован оригинальный инструмент, разбирающий любые веб-страницы на составные элементы, которые затем можно перетаскивать мышью. дальше »

Литве грозит штраф

Литва может быть оштрафована за необеспечение стандарта дееспособности телефонной линии 112. дальше »