0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

DSP漏洞代表了网络犯罪分子的“严重”新攻击前沿

我快闭嘴 来源: OFweek电子工程网 作者: OFweek电子工程网 2020-08-09 10:05 次阅读

据外媒报道,高通公司的Snapdragon 数字信号处理器DSP芯片上发现了400个易受攻击的代码段后,这将导致来自Google,LG,OnePlus,三星和小米等公司的智能手机设备面临着网络犯罪分子的危害,因为该芯片运行在全球40%以上Android手机上。

Check Point发现了这些漏洞,他们表示,要利用这些漏洞,恶意行为者只需说服其目标即可安装简单,没有任何权限的应用程序即可。

Check Point网络研究负责人Yaniv Balmas说,这些漏洞使受影响的智能手机有被接管并用来监视和跟踪其用户的风险,安装并隐藏了恶意软件和其他恶意代码,甚至被完全封锁。

尽管它们已经以负责任的方式向高通披露,并已告知相关供应商并发出了一些警报– CVE-2020-11201,CVE-2020-11202,CVE-2020-11206,CVE-2020-11207,CVE -2020-11208和CVE-2020-11209 。Balmas警告说,问题的严重范围可能需要几个月甚至几年的时间才能解决。

他说:“尽管高通已经解决了这个问题,但这还不是故事的结局。” “数以亿计的电话面临这种安全风险。您可以被监视。您可能会丢失所有数据。我们的研究显示了移动世界中复杂的生态系统。由于每部手机都集成了很长的供应链,因此在手机中发现深层隐藏的问题并非易事,但修复这些问题也并非易事。

“幸运的是,这次我们能够发现这些问题。但是我们认为完全缓解它们将花费数月甚至数年。如果恶意攻击者发现并使用了这些漏洞,那么将有数千万的手机用户在很长一段时间内几乎无法保护自己。”

Balmas补充说:“现在,厂商应将这些补丁集成到制造和市场中的整个电话线中。我们估计,所有供应商都需要一段时间才能将补丁集成到他们的所有手机中。”

他说,DSP漏洞代表了网络犯罪分子的“严重”新攻击前沿,为受影响的设备引入了新的攻击面和薄弱环节。这是因为DSP芯片被高通公司称为“黑匣子”,除高通公司之外的任何人都要审查其设计,功能或代码可能非常复杂。这使他们特别容易受到风险的影响。

Balmas表示,目前,Check Point并不认为发布漏洞的技术细节是负责任的行动,因为使用这些细节创建漏洞的风险很高。

他说:“目前,消费者必须等待相关厂商也实施修复程序。” “ Check Point通过我们的移动防护解决方案为这些漏洞提供了防护。”

Balmas和他的团队在一篇名为DSP Gate的论文中概述了他们对高通公司芯片的研究,该论文在Def Con 2020上发表,由于Covid-19大流行,该论文今年在网上运行,称为Def Con安全模式。

高通发言人表示:“提供支持强大安全性和隐私性的技术是高通公司的首要任务。关于Check Point披露的Qualcomm Compute DSP漏洞,他们进行了认真的工作以验证问题并为OEM提供适当的缓解措施。我们没有证据表明它目前正在被利用。我们鼓励最终用户在补丁可用时更新其设备,并仅从受信任的位置(例如Google Play商店)安装应用程序。”
责任编辑:tzh

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 处理器
    +关注

    关注

    68

    文章

    19166

    浏览量

    229151
  • dsp
    dsp
    +关注

    关注

    552

    文章

    7962

    浏览量

    348279
  • 芯片
    +关注

    关注

    453

    文章

    50419

    浏览量

    421854
  • 高通
    +关注

    关注

    76

    文章

    7439

    浏览量

    190361
  • 智能手机
    +关注

    关注

    66

    文章

    18433

    浏览量

    179866
收藏 人收藏

    评论

    相关推荐

    高通警告64款芯片存在“零日漏洞”风险

    近日,高通公司发布一项重要的安全警告,指出其多达64款芯片组中存在一项潜在的严重“零日漏洞”,编号为CVE-2024-43047。这一漏洞位于数字信号处理器(
    的头像 发表于 10-14 15:48 2339次阅读

    漏洞扫描一般采用的技术是什么

    。 Web应用扫描 :专门针对Web应用程序的扫描,检查SQL注入、跨站脚本(XSS)等常见的Web漏洞。 被动扫描 : 流量分析 :分析网络流量,寻找异常模式或已知的攻击模式。 主动扫描 : 端口扫描 :发送数据包到目标系统的
    的头像 发表于 09-25 10:27 298次阅读

    漏洞扫描的主要功能是什么

    漏洞扫描是一种网络安全技术,用于识别计算机系统、网络或应用程序中的安全漏洞。这些漏洞可能被恶意用户利用来获取未授权访问、数据泄露或其他形式的
    的头像 发表于 09-25 10:25 314次阅读

    IP地址追踪与网络犯罪调查

    如今,网络犯罪已经成为维护网络安全中不可忽视的话题。IP 地址追踪是执法机构打击网络犯罪的重要手段之一。通过 IP 地址追踪,执法机构能够获
    的头像 发表于 08-02 11:42 415次阅读

    香港高防服务器是如何防ddos攻击

    香港高防服务器,作为抵御分布式拒绝服务(DDoS)攻击前沿阵地,其防御机制结合硬件、软件和网络架构的多重策略,为在线业务提供坚实的保护
    的头像 发表于 07-18 10:06 229次阅读

    从CVE-2024-6387 OpenSSH Server 漏洞谈谈企业安全运营与应急响应

    在当今数字化时代,网络安全已成为企业运营中不可忽视的重要一环。随着技术的不断发展,黑客攻击手段也在不断升级,其中0day漏洞的利用更是让企业防不胜防。0day漏洞是指在厂商尚未发布补丁
    的头像 发表于 07-10 10:29 1463次阅读
    从CVE-2024-6387 OpenSSH Server <b class='flag-5'>漏洞</b>谈谈企业安全运营与应急响应

    数字时代的网络安全守护者:Splashtop 提供安全可靠的远程桌面解决方

    。Splashtop深知安全的重要性,致力于通过综合的多层级安全措施,保护用户免受网络威胁。网络环境中的威胁不断演变,从暴力破解密码到网络钓鱼,犯罪分子的手段不断更
    的头像 发表于 07-03 08:37 188次阅读
    数字时代的<b class='flag-5'>网络</b>安全守护者:Splashtop 提供安全可靠的远程桌面解决方

    CISA紧急公告:需尽快修补微软Windows漏洞以应对黑客攻击

    网络安全形势日益严峻的今天,美国网络安全和基础设施安全局(CISA)于6月14日发出了一份紧急公告,要求美国联邦教育、科学及文化委员会下属的各机构在短短三周内,即截至7月4日,必须修补微软Windows 10和Windows 11系统中的关键
    的头像 发表于 06-15 14:47 684次阅读

    Git发布新版本 修补五处安全漏洞 包含严重远程代码执行风险

    CVE-2024-32002漏洞严重性在于,黑客可通过创建特定的Git仓库子模块,诱骗Git将文件写入.git/目录,而非子模块的工作树。如此一来,攻击者便能在克隆过程中植入恶意脚本,用户几乎无法察觉。
    的头像 发表于 05-31 10:09 562次阅读

    微软五月补丁修复61个安全漏洞,含3个零日漏洞

    值得注意的是,此次修复并不包含5月2日修复的2个微软Edge漏洞以及5月10日修复的4个漏洞。此外,本月的“补丁星期二”活动还修复3个零日漏洞,其中2个已被证实被黑客利用进行
    的头像 发表于 05-15 14:45 647次阅读

    IBM Security Storage存储软件,为企业打造新质、安全的IT弹性

    “五一“假期期间,许多人都会放松警惕,成为网络诈骗或网络“钓鱼”的目标,比如将敏感的个人数据和支付数据泄露在电子设备上,或者被网络犯罪分子骗取。
    的头像 发表于 05-06 10:21 291次阅读

    D-Link NAS设备存在严重漏洞,易受攻击者注入任意命令攻击

    该问题源于URL处理软件中的CGI脚本段“/cgi-bin/ nas_sharing. CGI”,其对HTTPGET请求的处理过程存在漏洞。该漏洞以CVE-2024-3273作为识别号,其方式包括以”system“参数进行的命令注入
    的头像 发表于 04-08 10:28 814次阅读

    物联网边缘设备安全:IIoT安全的硬件解决方案

    IIoT环境中存在的安全漏洞可能会给犯罪分子以可乘之机,终将导致企业机密泄露或敏感数据丢失,比如产品制造蓝图或关键业务信息等。
    发表于 02-28 09:25 668次阅读
    物联网边缘设备安全:IIoT安全的硬件解决方案

    苹果MacOS恶意软件借破解版安装包获取用户信息

    聪明的犯罪分子通常会提供一个名为“Activator”的程序及所需安装的应用软件。伪造的安装程序不会直接运行,转而呈现详细的说明指导用户提取应用至/Applications/,并启动Activator。
    的头像 发表于 01-31 17:08 933次阅读

    CSRF攻击的基本原理 如何防御CSRF攻击

    在当今数字化时代,随着网络应用的快速发展,网络安全问题变得日益突出,网络攻击手段也日益猖獗。在众多网络安全攻击手段中,CSRF(跨站请求伪造
    的头像 发表于 01-02 10:12 2602次阅读
    CSRF<b class='flag-5'>攻击</b>的基本原理 如何防御CSRF<b class='flag-5'>攻击</b>