0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

DSP漏洞代表了网络犯罪分子的“严重”新攻击前沿

我快闭嘴 来源: OFweek电子工程网 作者: OFweek电子工程网 2020-08-09 10:05 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

据外媒报道,高通公司的Snapdragon 数字信号处理器DSP)芯片上发现了400个易受攻击的代码段后,这将导致来自Google,LG,OnePlus,三星和小米等公司的智能手机设备面临着网络犯罪分子的危害,因为该芯片运行在全球40%以上Android手机上。

Check Point发现了这些漏洞,他们表示,要利用这些漏洞,恶意行为者只需说服其目标即可安装简单,没有任何权限的应用程序即可。

Check Point网络研究负责人Yaniv Balmas说,这些漏洞使受影响的智能手机有被接管并用来监视和跟踪其用户的风险,安装并隐藏了恶意软件和其他恶意代码,甚至被完全封锁。

尽管它们已经以负责任的方式向高通披露,并已告知相关供应商并发出了一些警报– CVE-2020-11201,CVE-2020-11202,CVE-2020-11206,CVE-2020-11207,CVE -2020-11208和CVE-2020-11209 。Balmas警告说,问题的严重范围可能需要几个月甚至几年的时间才能解决。

他说:“尽管高通已经解决了这个问题,但这还不是故事的结局。” “数以亿计的电话面临这种安全风险。您可以被监视。您可能会丢失所有数据。我们的研究显示了移动世界中复杂的生态系统。由于每部手机都集成了很长的供应链,因此在手机中发现深层隐藏的问题并非易事,但修复这些问题也并非易事。

“幸运的是,这次我们能够发现这些问题。但是我们认为完全缓解它们将花费数月甚至数年。如果恶意攻击者发现并使用了这些漏洞,那么将有数千万的手机用户在很长一段时间内几乎无法保护自己。”

Balmas补充说:“现在,厂商应将这些补丁集成到制造和市场中的整个电话线中。我们估计,所有供应商都需要一段时间才能将补丁集成到他们的所有手机中。”

他说,DSP漏洞代表了网络犯罪分子的“严重”新攻击前沿,为受影响的设备引入了新的攻击面和薄弱环节。这是因为DSP芯片被高通公司称为“黑匣子”,除高通公司之外的任何人都要审查其设计,功能或代码可能非常复杂。这使他们特别容易受到风险的影响。

Balmas表示,目前,Check Point并不认为发布漏洞的技术细节是负责任的行动,因为使用这些细节创建漏洞的风险很高。

他说:“目前,消费者必须等待相关厂商也实施修复程序。” “ Check Point通过我们的移动防护解决方案为这些漏洞提供了防护。”

Balmas和他的团队在一篇名为DSP Gate的论文中概述了他们对高通公司芯片的研究,该论文在Def Con 2020上发表,由于Covid-19大流行,该论文今年在网上运行,称为Def Con安全模式。

高通发言人表示:“提供支持强大安全性和隐私性的技术是高通公司的首要任务。关于Check Point披露的Qualcomm Compute DSP漏洞,他们进行了认真的工作以验证问题并为OEM提供适当的缓解措施。我们没有证据表明它目前正在被利用。我们鼓励最终用户在补丁可用时更新其设备,并仅从受信任的位置(例如Google Play商店)安装应用程序。”
责任编辑:tzh

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 处理器
    +关注

    关注

    68

    文章

    20148

    浏览量

    247121
  • dsp
    dsp
    +关注

    关注

    559

    文章

    8214

    浏览量

    363958
  • 芯片
    +关注

    关注

    462

    文章

    53534

    浏览量

    459080
  • 高通
    +关注

    关注

    78

    文章

    7682

    浏览量

    198632
  • 智能手机
    +关注

    关注

    66

    文章

    18672

    浏览量

    185559
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    攻击逃逸测试:深度验证网络安全设备的真实防护能力

    屏障”退化为普通的“网络节点”。 静默渗透风险:静默渗透使攻击者能够长期潜伏于内网而不被察觉。这种“隐身”状态为其进行横向移动、权限提升和数据窃取等后续攻击提供极大便利,显著提升了安
    发表于 11-17 16:17

    OEM 必须投资供应链网络安全最佳实践

    月至 2025 年 3 月期间共计发动了 83 起网络攻击(图 1) ^2^ 。作为 Unimicron 入侵行动的一部分,网络犯罪分子公布
    的头像 发表于 10-02 16:38 1325次阅读
    OEM 必须投资供应链<b class='flag-5'>网络</b>安全最佳实践

    兆芯加入基础软硬件产品漏洞生态联盟

    近日,CCS 2025成都网络安全技术交流系列活动——国家漏洞库(CNNVD)基础软硬件产品漏洞治理生态大会在成都成功举办。来自国家关键基础设施单位、基础软硬件企业、高校科研机构的数百名代表
    的头像 发表于 09-22 13:50 623次阅读

    行业观察 | Azure、RDP、NTLM 均现高危漏洞,微软发布2025年8月安全更新

    -CVE-2025-53779:WindowsKerberos漏洞,允许攻击者将权限提升至域管理员。✦13个严重漏洞:-9个远程代码执行漏洞
    的头像 发表于 08-25 17:48 2063次阅读
    行业观察 | Azure、RDP、NTLM 均现高危<b class='flag-5'>漏洞</b>,微软发布2025年8月安全更新

    行业观察 | VMware ESXi 服务器暴露高危漏洞,中国1700余台面临勒索软件威胁

    网络安全研究人员发出紧急警告,VMwareESXi虚拟化平台曝出一个严重漏洞CVE-2025-41236(CVSS评分9.3)。该漏洞存在于ESXi的HTTP管理接口中,影响ESXi7
    的头像 发表于 08-14 16:58 1621次阅读
    行业观察 | VMware ESXi 服务器暴露高危<b class='flag-5'>漏洞</b>,中国1700余台面临勒索软件威胁

    Cohesity与Nutanix提供由AI驱动的数据安全和管理

    在日益复杂的环境中,企业面临整合、保护和确保数据安全的重大挑战。 传统解决方案导致数据分布在各个孤岛和位置。这为网络犯罪分子创建了更大的攻击面。 近年来,勒索软件攻击的风险日益增加,其
    的头像 发表于 06-24 16:46 281次阅读

    利用楼宇管理系统 (BMS) 成为网络犯罪分子的入侵手段

    的控制装置连接到单独的专用网络。随着物联网广泛发展, BMS 经历快速的数字化转型,转向智能互联系统,从而达到性能改进、能耗降低和效益提升。世界各地的智能楼宇数量急剧增加,智能楼宇中运行的连接设备数量,将从 2020 年的 17 亿增长到 2025 年的近
    的头像 发表于 06-20 16:16 503次阅读
    利用楼宇管理系统 (BMS) 成为<b class='flag-5'>网络</b><b class='flag-5'>犯罪分子</b>的入侵手段

    楼宇管理系统 (BMS) 网络安全的力量

    引入的互联网连接会扩大攻击面,让那些想要渗透智能楼宇的网络犯罪分子有机可乘。BMS 通常使用不安全的协议和旧版系统,没有足够的安全控制,而许多企业才开始努力了解正在使用的 BMS 数量和种类。这些情况导致企业范围内对管理 BMS
    的头像 发表于 06-18 11:45 590次阅读

    TCP攻击是什么?有什么防护方式?

    出DDoS高防产品、CC防御产品,但是对于TCP攻击的防护不是特别的理想。那么, TCP攻击是什么?有什么防护方式? TCP攻击是什么? TCP攻击是指利用TCP协议中的
    的头像 发表于 06-12 17:33 738次阅读

    嵌入式系统安全面临的挑战和解决方案

    正当人们尽情享受智能化带来的种种便利的同时,殊不知那些隐藏在边缘设备中的一些漏洞随时有可能诱发严重的安全隐患。自动取款机、支付终端、自动售货机、售票亭、断层扫描等大型医疗设备,甚至自动加油站等系统都有可能成为犯罪分子用来窃取财务
    的头像 发表于 06-06 14:49 1514次阅读
    嵌入式系统安全面临的挑战和解决方案

    数字技术如何加强工业现场安全

    随着科技的进步,网络安全漏洞的威胁也随之增加。我们生活的时代,几乎所有行为都是在线进行和被监控的,网络犯罪分子变得越来越精明,找到了获取我们数字数据的新方法。
    的头像 发表于 03-06 11:34 697次阅读

    微软Outlook曝高危安全漏洞

    近日,美国网络安全和基础设施安全局(CISA)发布一项紧急安全公告,揭示微软Outlook中存在的一个高危远程代码执行漏洞(CVE-2024-21413)。该
    的头像 发表于 02-10 09:17 821次阅读

    AMD与谷歌披露关键微码漏洞

    为CVE-2024-56161,其潜在风险引起了业界的广泛关注。为了更深入地了解该漏洞,谷歌安全研究团队在GitHub上发布相关帖子,对漏洞的详细信息、影响范围以及可能的攻击方式进行
    的头像 发表于 02-08 14:28 800次阅读

    华为通过BSI全球首批漏洞管理体系认证

    卓越的漏洞管理及实践获得BSI全球首批漏洞管理体系认证,BSI漏洞管理体系认证证书覆盖华为产品范围包括防火墙、入侵防御系统、DDoS 攻击防御、安全态势感知和系统APT防御。
    的头像 发表于 01-16 11:15 1021次阅读
    华为通过BSI全球首批<b class='flag-5'>漏洞</b>管理体系认证

    网络攻击中常见的掩盖真实IP的攻击方式

    在各类网络攻击中,掩盖真实IP进行攻击是常见的手段,因为攻击者会通过这样的手段来逃脱追踪和法律监管。我们需要对这类攻击做出判断,进而做出有效
    的头像 发表于 12-12 10:24 764次阅读