0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

一家硬件安全模块供应商存在漏洞,黑客可远程控制HSM

pIuy_EAQapp 来源:YXQ 2019-06-12 15:12 次阅读

据外媒报道,两位安全研究人员最近披露了一些漏洞,这些漏洞可被远程利用,以检索存储在特殊计算机组件HSM(硬件安全模块)中的敏感数据。HSM是一种硬件隔离设备,使用高级密码学来存储、操作和处理数字密钥、密码、PIN等敏感信息

HSM以计算机扩展卡、可联网的路由器式设备或USB连接的拇指驱动器式设备的形式存在,通常用于金融机构、政府机构、数据中心、云提供商和电信运营商等。尽管近20年来,它们一直是一种小型硬件组件,但实际非常常见,今天的许多硬件钱包基本上都是经过设计的HSM。

在一家HSM供应商中发现远程攻击

上周在法国举行的一次安全会议上,硬件钱包制造商Ledger的两名安全研究人员披露了一家HSM主要供应商的几个漏洞细节。他们计划在8月于美国举行的黑帽安全会议上发表他们的研究成果。

根据即将发表的报告摘要,研究人员发现,漏洞允许未经身份验证的远程攻击者完全控制该供应商的HSM。研究人员表示,这些攻击允许远程检索所有HSM机密,其中包括加密密钥和管理员凭证。此外,两人还表示,他们可以利用固件签名验证中的一个密码漏洞,将修改后的固件上传到HSM,而这个固件包括一个在固件更新后仍然存在的持久后门。

供应商名称不详

研究人员将调查结果报告给了HSM制造商,制造商随后发布了带有安全补丁的固件更新。他们并没有透露供应商的名字,但Cryptosense安全审计软件的团队指出,供应商可能是Gemalto。Gemalto上月发布了Sentinel LDK的安全更新,这是一种用于管理HSM组件上硬件密钥的API。

Cryptosense团队指出,Ledger研究团队使用的攻击方法并不特别新颖,其他人很可能已经发现了这些安全漏洞。国家级情报机构中资金充足的漏洞研究团队也可以开展类似的工作,发现这次攻击。攻击中最令人担忧的部分是持久性的后门,黑客可能会在包含类似后门的关键基础设施中部署恶意HSM。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 黑客
    +关注

    关注

    3

    文章

    276

    浏览量

    21656

原文标题:一家HSM供应商的产品存在严重漏洞,敏感信息易被窃取

文章出处:【微信号:EAQapp,微信公众号:E安全】欢迎添加关注!文章转载请注明出处。

收藏 人收藏

    评论

    相关推荐

    防止AI大模型被黑客病毒入侵控制(原创)聆思大模型AI开发套件评测4

    大模型的奇妙合作之旅 endmodule AI大模型安全方面还需要考虑到以下几个方面才能防止AI大模型被黑客病毒入侵控制: 1. 硬件安全模块
    发表于 03-19 11:18

    【换道赛车:新能源汽车的中国道路 | 阅读体验】2.(原创)防止黑客病毒入侵智能汽车远程开车锁车

    防止黑客病毒入侵智能汽车远程开车锁车是个复杂的系统问题,涉及多个层面:硬件安全、操作系统安全、网络通信
    发表于 03-18 10:18

    信捷plc远程控制怎么实现?如何远程修改程序?

    怎么实现?如何远程修改程序? 利用物通博联PLC远程模块将信捷PLC接入网络,实现与远程控制中心的无线连接,无需布线,工程师可以随时随地远程控制
    的头像 发表于 02-22 16:02 297次阅读
    信捷plc<b class='flag-5'>远程控制</b>怎么实现?如何<b class='flag-5'>远程</b>修改程序?

    TC233/TC234系列中的HSM硬件支持哪些加密算法?

    你好,我正在寻找有关TC233/TC234微控制器及其TC2x和TC3x变体中硬件安全模块HSM)功能的些详细信息。 如果您能协助澄清以
    发表于 01-18 10:33

    远程桌面在PLC远程控制中的应用

    电子发烧友网站提供《远程桌面在PLC远程控制中的应用.pdf》资料免费下载
    发表于 11-16 15:52 1次下载
    <b class='flag-5'>远程</b>桌面在PLC<b class='flag-5'>远程控制</b>中的应用

    Autosar硬件安全模块HSM的使用分析

    随着软件日益复杂,并且车载系统和传感器数量稳步增加,车内系统的通讯成几何增长,必须加强密码保护。这种保护可以通过经典的实时汽车开放系统架构(AUTOSAR) 来实现。即便在资源稀缺的情况下,安装合适固件的硬件安全模块HSM)也
    发表于 10-30 10:15 316次阅读
    Autosar<b class='flag-5'>硬件安全</b><b class='flag-5'>模块</b><b class='flag-5'>HSM</b>的使用分析

    Microchip推出集成嵌入式硬件安全模块的新型32位MCU,保护工业和消费类应用安全

    (微芯科技公司)宣布推出全新PIC32CZCA32位单片机系列。该系列器件配备了300MHzArmCortex-M7处理器、集成硬件安全模块HSM),支持多种连接和闪存
    的头像 发表于 10-19 08:24 285次阅读
    Microchip推出集成嵌入式<b class='flag-5'>硬件安全</b><b class='flag-5'>模块</b>的新型32位MCU,保护工业和消费类应用<b class='flag-5'>安全</b>

    新系列Microchip PIC32CZ CA集成硬件安全模块HSM

    Microchip PIC32CZ CA是Arm Cortex-M7微控制器的新系列,PIC32CZ CA90集成了硬件安全模块HSM), 而PIC32CZ CA80 则没有
    的头像 发表于 10-12 14:43 698次阅读
    新系列Microchip PIC32CZ CA集成<b class='flag-5'>硬件安全</b><b class='flag-5'>模块</b>(<b class='flag-5'>HSM</b>)

    Microchip推出集成嵌入式硬件安全模块的新型32位MCU,保护工业和消费类应用安全

    (微芯科技公司)今日宣布推出全新 PIC32CZ CA 32位单片机系列。该系列器件配备了300 MHz Arm Cortex -M7 处理器、集成硬件安全模块HSM),支持多种连接和闪存选项,从而
    的头像 发表于 10-11 16:25 303次阅读

    学习笔记|硬件安全属性介绍

    学习笔记|硬件安全属性介绍
    的头像 发表于 09-26 17:16 420次阅读
    学习笔记|<b class='flag-5'>硬件安全</b>属性介绍

    如何在USB HID设备上执行供应商指令

    应用程序: 演示USB供应商指令的实施 BSP 版本: NUC123系列 BSP CMSIS V3.01.001 硬件: NuTiny-EVB-NUC123-LQFP64 v1.0 该文件展示了如
    发表于 08-23 06:55

    如何利用PLC远程通讯模块搭建PLC远程控制系统

    ,限制了工业生产的效率和灵活性。为了解决这一问题,物通博联推出了一款先进的PLC远程通讯模块,为用户提供了更便捷、安全和高效的远程控制解决方案。
    的头像 发表于 07-12 16:26 504次阅读
    如何利用PLC<b class='flag-5'>远程</b>通讯<b class='flag-5'>模块</b>搭建PLC<b class='flag-5'>远程控制</b>系统

    鉴源实验室丨HSM技术浅述

    引言:2023年5月初,工业和信息化部装备工业一司组织全国汽车标准化技术委员会开展《汽车整车信息安全技术要求》等四项强制性国家标准的制修订[1]。这意味着车辆信息安全管理逐渐成为了车辆全生命周期中不可或缺的一部分。本文就与车辆信息安全
    的头像 发表于 06-20 16:58 2320次阅读
    鉴源实验室丨<b class='flag-5'>HSM</b>技术浅述

    如何识别esp8266 NodeMCU板卡的优质供应商

    当我在 ebay 和其他网站上搜索 esp8266 NodeMCU D1 Mini 板时,我对这些变化感到困惑。 有没有人确定优质供应商? 我看到了 V1、V2 和 V3(但很少有 V3)。这有什么不同吗? 购买这些板时还应考虑什么?谁能推荐资源?
    发表于 04-28 06:32