0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

PUF 技术如何减轻未来的 SunBurst 型黑客攻击

南中南 来源:南中南 作者:南中南 2022-07-15 11:50 次阅读

2020 年 12 月 14 日,向美国政府和私营企业提供网络监控软件的 SolarWinds 报告了历史上最大的网络攻击之一,破坏了多达 18,000 个组织和公司的数据。由一个可能由外国政府支持的未知组织发起的所谓“Sunburst”攻击始于 2020 年 3 月,并渗透到美国情报和国防组织以及微软和思科系统等公司。

由于 Sunburst 这么多月都未被发现,网络安全专家仍在评估其影响以及攻击是否已被完全遏制。前美国国土安全顾问 Thomas P. Bossert警告说,将攻击者从美国网络中驱逐可能需要数年时间,同时允许他们继续监控、破坏或篡改数据。虽然很少有人尝试评估恢复成本,但肯定会达到数十亿美元。美国参议员理查德·德宾将这次袭击描述为宣战。

被利用的漏洞是什么?

黑客利用了 SolarWinds 松懈的安全性。利用的漏洞向量是 FTP 服务器的弱密码且可能已泄露。

在 SolarWinds 站稳脚跟后,攻击者修改了 Orion 软件更新的源代码,以包含后门恶意软件,该恶意软件通过现有的软件补丁发布管理系统进行编译、签名和交付。被利用的缺陷包括不受信任的开源和第三方软件、代码签名的弱点以及恶意软件通过软件开发生命周期时不正确的代码完整性检查。

随着用户安装 SolarWinds Onion 更新木马,攻击者获得了一个后门来进入目标网络、渗透 Microsoft Office 365 帐户、伪造安全断言标记语言 (SAML) 令牌以伪装成合法用户并滥用单点登录 (SSO) 联合身份验证机制,以获取升级权限和非法访问其他本地服务以及云服务。

避免类似 Sunburst 的黑客入侵的主要方法如下:

通过防止利用软件分发漏洞加强开发系统和更新服务器安全

通过禁止恶意软件访问攻击者的 C2(命令和控制)渠道并限制凭据滥用来降低组织软件供应链风险。

PUF 如何防止类似 Sunburst 的攻击

信任根 (RoT) 是在硬件中实现的一组功能,始终受设备操作系统的信任。它包含用于加密功能的密钥并启用安全启动过程。可信平台模块 (TPM) 是 RoT 的一个示例。美国国防部 (DoD) 要求其新的计算机资产包括 TPM 1.2 或更高版本。DoD 旨在使用 TPM 进行设备识别、身份验证、加密和设备完整性验证。

物理不可克隆功能 (PUF) 可以进一步增强 RoT 安全性。PUF 是一种物理定义的“指纹”,用作半导体的唯一身份,具有防篡改特性,可用于安全认证。RoT 最安全的实现是在硬件中,它可以免受恶意软件攻击。因此,基于芯片的PUF可以为安全提供坚实的基础。

我们相信,PUF 将在减轻类似 Sunburst 的黑客攻击方面发挥关键作用,这要归功于它们执行数字认证和身份认证的能力。基于 PUF 的 RoT 可以通过以下方式发挥关键作用:

防止未经授权访问软件开发系统和服务器。基于 PUF 的 RoT 解决方案可以与 Microsoft 身份验证协议(例如 NetLogon)或其他无密码开放身份验证标准(如 FIDO(快速在线身份验证))一起使用,并促进基于使用身份验证密钥对的签名创建的更强大的多因素身份验证。

即使在开发人员的平台上也能确保源代码的完整性。黑客进入 SolarWinds 的系统及其开发者平台,将木马嵌入到其代码库中。如果为版本控制部署了完整性检查,SolarWinds 工程师可能会发现他们的代码已被更改。可以用代码标记 PUF 密钥以创建散列摘要以确保源代码的完整性。

确保更新程序的机密性和完整性。一旦保证了代码库的完整性,就保证了最终程序的完整性。然后,通过OTA(online-trust-architecture)更新用户的程序,需要对程序进行加密和哈希处理,以便用户接收到正确的程序。启用 PUF 的芯片安全边界内的加密引擎可以生成密钥以执行加密和完整性功能。

我们可以防范未来的攻击吗?

很明显,传统的基于软件的安全解决方案在检测或缓解 Sunburst 攻击方面是无效的。我们提倡更有效的模式。

PUF 可以为安全基础提供不可伪造的用户身份和凭证、强大的身份验证和用于代码签名的密钥,以及安全启动、更新和访问控制等功能。根据 ENISA 的物联网安全指南,PUF 被推荐为一项关键技术。PUF 预计将提供强大的 RoT 作为安全措施(例如,固件签名或安全启动)的基础,以及明确的设备识别/身份验证以确保给定芯片/设备是真实的。PUFsecurity 提供了我们的 NeoPUF 技术作为 RoT 解决方案,以保护 IoT 供应链。在这个坚实的基础上,我们乐观地认为,软件供应链的增强型 PUF 解决方案可以抵御未来类似 Sunburst 的攻击。

我们希望 SolarWinds 黑客攻击能够推动根本性改革。尽管互联网技术呈指数级增长,但安全措施的发展通常是事后才考虑的。我们提倡对黑客进行多层次的防御,包括更好的管理实践、改进的软件安全性和硬件级别的重要保护措施。我们公司 PUFsecurity 多年来一直专注于这些威胁,并提供了一系列可以整合到其他公司芯片中的知识产权。

参考:

高度规避的攻击者利用 SolarWinds 供应链通过 SUNBURST 后门危害多个全球受害者 火眼公司

SolarWinds Sunburst 攻击:您需要知道什么以及如何保持保护 – Check Point 软件

近期 Sunburst 目标攻击概述 (trendmicro.com)

SunBurst:下一个级别的隐身 (reversinglabs.com)

Hsu, Charles,“A Must for AI/IOT Era PUF based Hardware Security”,第 30届VLSI Design/CAD Symposium的主题演讲,2019 年 8 月 8 日。

PUF:人工智能和物联网的关键技术(design-reuse.com)

由芯片运行,由芯片保护 – NeoPUF 解决方案的硬件安全 (design-reuse.com)

ENISA,“物联网安全指南:物联网安全供应链”,2020 年 11 月


审核编辑 黄昊宇

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 安全
    +关注

    关注

    1

    文章

    331

    浏览量

    35466
  • 黑客
    +关注

    关注

    3

    文章

    277

    浏览量

    21661
  • 软件安全
    +关注

    关注

    0

    文章

    22

    浏览量

    9169
  • PUF
    PUF
    +关注

    关注

    2

    文章

    22

    浏览量

    8470
收藏 人收藏

    评论

    相关推荐

    群光电子泄露1.2TB内部数据,疑遭黑客攻击

    4 月 22 日消息,电子产品供应链巨头群光电子发布声明表示,其自 4 月 15 日起遭受黑客组织 Hunters International 的攻击,导致逾 1.2TB 内部数据(共 4140652 份文件)被窃取。
    的头像 发表于 04-22 15:45 134次阅读

    苹果Mac设备易成为企业环境黑客攻击目标

    随着macOS桌面用户群体的壮大,攻击者正调整攻势,致力于创新更多的跨平台攻击方式。数据表明,攻击者通常会借助社交工程的手段,将开发人员和工程师等企业用户设为攻击目标。
    的头像 发表于 04-12 11:25 87次阅读

    黑客利用苹果密码重置功能缺陷实施钓鱼攻击

    若用户忽视这些提示,不回应丝毫,随后便可能接到冒充苹果客服人员的假通知,声称监测到设备遭受攻击,要求输入短信验证码才能解封。一旦中招,黑客即可轻易篡改用户AppleID账户信息,非法获取机密数据。
    的头像 发表于 03-27 10:50 224次阅读

    请求黑客帮忙

    请问这里有没有可以帮我恢复之前已删除的微信聊天记录黑客高手啊?
    发表于 03-09 12:05

    帕孚信息科技:国内PUF技术先驱者,致力于帮助物联网企业实现根可信

    为了突破技术难关,帕孚信息科技的芯片、密码算法、通信领域的与许多最高专家一起经过7年的研发测试,完全可以自主控制的puf技术和产品成功上市,填补了国内软件puf领域的
    的头像 发表于 12-08 12:10 449次阅读

    NP82N10PUF 数据表

    NP82N10PUF 数据表
    发表于 09-19 18:30 0次下载
    NP82N10<b class='flag-5'>PUF</b>  数据表

    恩智浦半导体遭黑客攻击,导致部分用户信息泄露

    已经开始向受影响的用户发送电子邮件,翻译部分内容如下:“我们发现自 2023 年 7 月 14 日开始,在线门户网站 NXP. com 连接的系统遭到黑客攻击,包括电子邮件地址和联系电话在内的客户信息被泄露”。 恩智浦表示现有调查表明这些泄露的数据没有被用于欺诈目的,官方
    的头像 发表于 09-14 17:12 174次阅读
    恩智浦半导体遭<b class='flag-5'>黑客</b><b class='flag-5'>攻击</b>,导致部分用户信息泄露

    使用PUF的外部安全存储应用说明

    电子发烧友网站提供《使用PUF的外部安全存储应用说明.pdf》资料免费下载
    发表于 09-13 15:38 0次下载
    使用<b class='flag-5'>PUF</b>的外部安全存储应用说明

    国内首创!通过SDK集成PUF,“芯片指纹”打造MCU高安全芯片

    近期,中国移动旗下芯昇科技有限公司新推出一款高安全MCU芯片——CM32Sxx系列,通过使用帕孚信息科技有限公司SoftPUF开发工具包,在芯片中集成物理不可克隆功能(PUF),利用PUF技术提取
    发表于 09-06 09:44

    新唐对应四大物联网安全攻击的保护措施

    没预先设想好可能存在的风险,建立威胁模型分析评估,就容易造成使用上出现漏洞进而遭受有心人士攻击导致损失。工业设备受到攻击可能造成人员危险或者机密数据外泄,智能电网若遭黑客控制则会影响民生及各产业
    发表于 08-21 08:14

    国内首创!通过SDK集成PUF,帕孚信息“芯片指纹”打造MCU高安全芯片

    近期,中国移动旗下芯昇科技有限公司新推出一款高安全MCU芯片——CM32Sxx系列,通过使用帕孚信息科技有限公司SoftPUF开发工具包,在芯片中集成物理不可克隆功能(PUF),利用PUF技术提取
    的头像 发表于 07-27 10:52 621次阅读

    保护您的网站免受黑客攻击的七个良好习惯

    和痛苦。实际上,黑客攻击并不罕见,甚至每分钟这个世界就有20多个网站遭到黑客攻击,这意味着攻击者迟早会尝试进入假定的“安全”系统,而且由于疏
    的头像 发表于 06-30 10:07 440次阅读
    保护您的网站免受<b class='flag-5'>黑客</b><b class='flag-5'>攻击</b>的七个良好习惯

    是什么让PUF技术成为密码学中最好的保护之一?

    物理不可克隆功能(PUF)用于密码学和嵌入式安全IC中,以生成按需密钥,这些密钥在使用后立即被擦除。PUF技术之所以如此有效,是因为它基于随机物理因素(不可预测和不可控制),这些因素是原生存在的和/或在制造过程中偶然引入的。因此
    的头像 发表于 06-28 10:12 2085次阅读
    是什么让<b class='flag-5'>PUF</b><b class='flag-5'>技术</b>成为密码学中最好的保护之一?

    为什么黑客攻击你的网站?如何才能保护网站不被攻击

    几乎每个网站都面临风险,无论是简单的博客论坛、投资平台、小型的独立电商网站还是动态电子商务平台。 为什么有人会入侵这些网站? 黑客如何来入侵这些网站? 如何才能有效保护我的网站不被攻击
    的头像 发表于 06-13 09:36 867次阅读
    为什么<b class='flag-5'>黑客</b>要<b class='flag-5'>攻击</b>你的网站?如何才能保护网站不被<b class='flag-5'>攻击</b>?

    区块链如何减轻DDOS攻击

    ddos攻击的危险方式是,黑客将中央集中式it系统以过度的流量泛滥,使在给定时间内只处理一定数量请求的网站和服务器超负荷。ddos攻击期间,攻击者的目标是中央集中式服务器的带宽容量。
    的头像 发表于 06-07 11:29 2367次阅读