荷兰Radboud大学研究人员发现,具有物理访问权限的攻击者可以绕过三星和英睿达现有的保护机制,对其自加密固态存储驱动器进行篡改,在不知道用户密码的情况下就能够访问数据。这一问题会影响到Mac、Linux和Windows系统的内外部存储设备。
该问题涉及到两类漏洞,都源于使用TCG Opal加密标准。之一类漏洞(CVE-2018-12037)是由于终端用户提供的密码和用于用户数据加密的密码密钥之间没有进行加密绑定。
研究人员解释说,
数据信息可由攻击者在驱动控制器上执行相应代码来恢复(例如可通过JTAG、内存损坏、存储芯片内容操作和故障注入实现),如此,用户数据的机密性将不再受保密机制的保障。
而第二类漏洞(CVE-2018-12038)涉及磨损后的存储芯片内的信息,也就是说,它能通过硬件优化延长芯片的使用寿命。
研究人员解释道,
对同一逻辑扇区发出多次写入操作可能会写入不同的物理扇区,在最终用户设置密码的情况下,未加保护的密钥信息将在逻辑级别上被加密的变体覆盖。但是,未受保护的密钥信息可能仍然存在于存储芯片中。
Tripwire漏洞与暴露研究小组的计算机安全研究员Craig Young在一封电子邮件中表示,
多层安全 *** 才是更好的实践 *** 。对这些设备进行加密是一种严重的误导。指望硬盘制造商为其存储的数据提供有意义的安全保障,就像让疯子管理精神病院一样。 更好的安全保护是分层的,在这种情况下,才意味着能不依赖于驱动器处理身份验证、加密和数据存储。
分析团队利用这两类漏洞能够成功地进行数据恢复攻击。当前,他们没有发布关于概念验证的任何细节,但表示攻击需要进行大量的逆向工程。由于开发困难,这两类漏洞被评为为中等严重程度。然而,这些漏洞也存在着被它人利用、使其自动化,从而被滥用的风险。
为了解决这个问题,研究人员建议除了固态存储驱动器(SSD)需要内置加密之外,还要实施软件加密。不过他们也警告说,用户不应该依赖Windows的BitLocker机制。如果存在硬件加密,BitLocker机制会自动关闭。因此,对于这些驱动器,受BitLocker保护的数据也会受到损害。研究人员建议,对于受影响的模块,必须更改默认设置,以便仅使用软件加密。
这个默认更改可以在Windows的组策略设置中处理——但是,这不会重新加密已经部署好的ssd上的数据。因此,对于ssd的基础安装,管理员将需要完全重新安装存储设备,包括重新格式化内部驱动器,以执行BitLocker软件加密。
研究人员Carlo Meijer在一份媒体声明中表示,
针对这个问题相关机构需要采取行动,尤其是那些在这类设备上存储敏感数据的组织机构。也有一些消费者启用了数据保护机制。但大多数消费者没有这样做。
研究人员证实,这些缺陷会影响Crucial(美光)MX100,MX200和MX300内置硬盘; 三星T3和T5 USB外置磁盘; 三星840 EVO和850 EVO内置硬盘。 其他使用TCG Opal的SSD也可能容易受到攻击,但未经过测试。
上述的两家制造商都于今年4月份被荷兰国家 *** 安全中心(NCSC)告知过这些缺陷的存在。据研究团队称,三星已经发布了便携式驱动器的固件更新,但一般情况下,固件不会解决这些问题。
他们指出,
很难评估今后的更新能否正确解决问题,因此,我们认为更新驱动器固件不是其他保护机制(如软件加密)的正确替代方案。
厦门多快好省网络科技有限公司是2013-11-28在福建省厦门市注册成立的其他有限责任公司,注册地址位于厦门市思明区鹭江道2号1506-1507室。厦门多快好省。 厦门市快又好家政服务有限公司是200...
您可以参考下招行五星之选基金()。 货币基金的交易时间,是工作日(即证券交易日)15点为分界线的。所以,15点前的交易是我们所以的T日,15点后属于下一个工作日了。货币基金是T日赎回, 不是利息,这是...
本文目录一览: 1、黑客是怎样通过网络入侵电脑的? 2、黑客入侵网站拿数据资料有什么用。 3、黑客的入侵手段~~ 4、谁能告诉黑客是怎样入侵的 5、电脑给黑客入侵怎么办 6、黑客是...
全国妇女联合会官方微信8月13日消息,全国妇联向广大妇女和家庭发出倡议:从我做起 从家庭做起 制止餐饮浪费 崇尚勤俭节约。 抵制浪费,做爱粮节粮的践行者。从我做起、从日常做起、从点滴做起。日常餐饮,...
1、下载安装好电脑管家之后,打开点击管家登录享特权按钮。点击弹出QQ账号登陆对话框,如下图; 2、输入QQ账号用户名和密码之后,点击QQ用户图标。会显示出现“领礼包”的项目; 3、领取游戏礼包有...
”许多人想来掌握高端商务大牌明星資源,实际上呢,最先你可以搞清楚你可以找哪家地区的,随后实际去和正规交易平台联络,并和模特经纪人联络,掌握女学妹各种各样基本信息,随后彼此想要的状况下,就能够看到了,并...