Уязвимост в браузърите позволява достъп до компютъра през видеокартата

Най-четени

Даниел Десподов
Даниел Десподов
Новинар. Увличам се от съвременни технологии, информационна безопасност, спорт, наука и изкуствен интелект.

Изследователи от Техническия университет в Грац успяха да извършат три атаки чрез графични карти чрез WebGPU. Атаките са достатъчно бързи, за да успеят при обикновено сърфиране.

Уеб сайтовете поставят все по-високи изисквания към изчислителната мощ на компютрите. Поради тази причина от няколко години насам браузърите имат достъп не само до централния процесор, но и до изчислителната мощ на графичната карта (GPU). Езикът за скриптове JavaScript може да използва ресурсите на графичния процесор чрез програмните интерфейси WebGL или WebGPU. Тук обаче съществуват големи рискове. Използвайки злонамерен JavaScript сайт, изследователите успяха да получат достъп до потребителските данни, натисканията на клавишите и ключовете за криптиране на чуждите компютри в три различни WebGPU атаки.

Обръщане към производителите на браузъри

В момента WebGPU е в процес на активна разработка, но браузъри като Chrome, Chromium, Microsoft Edge и Firefox Nightly вече го поддържат. С по-голяма гъвкавост и модернизиран дизайн в сравнение с WebGL, този интерфейс ще бъде широко използван през следващите години. Извършените атаки не изискват от потребителите да взаимодействат със сайта. Те успяват да нанесат щетите си, докато потребителят сърфира в интернет. Изследването подсказва на създателите на браузъри да бъдат внимателни с достъпа до графичния процесор. Както и до други ресурси, които засягат сигурността и неприкосновеността на личния живот.

Изследователският екип е извършил атаки върху няколко системи, в които са били инсталирани различни графични карти на NVIDIA и AMD. Това са сериите GTX 1000 и RTX 2000, 3000 и 4000 на NVIDIA и серията RX 6000 на AMD). И при трите вида атаки изследователите са използвали достъпа на WebGPU до кеш паметта на компютъра, която е предназначена за бърз и краткосрочен достъп до данни от страна на централния и графичния процесор. Като използвали този страничен канал, те получили метаинформация, която им позволила да отчетат потенциална заплаха за сигурността.

Промените в кеша като индикатор

Екипът успя да проследи промените в кеша, като сам го запълни с JavaScript код чрез WebGPU и проследи кога техните собствени данни са били премахнати от кеша при въвеждането им. Това позволява сравнително бърз и точен анализ на натисканията на клавишите. Чрез по-фино сегментиране на кеша изследователите са успели да приложат и втората атака, за да създадат свой таен комуникационен канал, в който запълнените и незапълнените сегменти на кеша служат като нули и единици и по този начин като основа за двоичен код.

Те са използвали 1024 такива кеш-сегмента и са постигнали скорост на предаване на данните до 10,9 килобайта в секунда. Това е съвсем достатъчно за прехвърляне на семпла информация. Нападателите могат да използват този канал, за да извличат данни, които са получили чрез други атаки в области на компютъра, изключени от интернет .

Третата атака е насочена към AES криптирането, което се използва за криптиране на документи, връзки и сървъри. Тук те също са запълнили кеша, но със собствено AES криптиране. Отговорът на кеша им позволява да идентифицират местата в системата, отговорни за криптирането. И по този начин да получат достъп до ключовете на атакуваната система.

Извършването на AES атаката е малко по-трудно в условия на реално време, тъй като много криптирания се изпълняват паралелно на графичния процесор. Въпреки това изследователите успяха да демонстрират, че е възможно много точно да се атакуват алгоритмите. Изследователите съобщиха за своите открития на производителите на браузъри и се надяват, че те ще вземат предвид този проблем при бъдещото разработване на WebGPU.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

2 Коментара
стари
нови оценка

Нови ревюта

Подобни новини