0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

一家硬件安全模块供应商存在漏洞,黑客可远程控制HSM

pIuy_EAQapp 来源:YXQ 2019-06-12 15:12 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

据外媒报道,两位安全研究人员最近披露了一些漏洞,这些漏洞可被远程利用,以检索存储在特殊计算机组件HSM(硬件安全模块)中的敏感数据。HSM是一种硬件隔离设备,使用高级密码学来存储、操作和处理数字密钥、密码、PIN等敏感信息。

HSM以计算机扩展卡、可联网的路由器式设备或USB连接的拇指驱动器式设备的形式存在,通常用于金融机构、政府机构、数据中心、云提供商和电信运营商等。尽管近20年来,它们一直是一种小型硬件组件,但实际非常常见,今天的许多硬件钱包基本上都是经过设计的HSM。

在一家HSM供应商中发现远程攻击

上周在法国举行的一次安全会议上,硬件钱包制造商Ledger的两名安全研究人员披露了一家HSM主要供应商的几个漏洞细节。他们计划在8月于美国举行的黑帽安全会议上发表他们的研究成果。

根据即将发表的报告摘要,研究人员发现,漏洞允许未经身份验证的远程攻击者完全控制该供应商的HSM。研究人员表示,这些攻击允许远程检索所有HSM机密,其中包括加密密钥和管理员凭证。此外,两人还表示,他们可以利用固件签名验证中的一个密码漏洞,将修改后的固件上传到HSM,而这个固件包括一个在固件更新后仍然存在的持久后门。

供应商名称不详

研究人员将调查结果报告给了HSM制造商,制造商随后发布了带有安全补丁的固件更新。他们并没有透露供应商的名字,但Cryptosense安全审计软件的团队指出,供应商可能是Gemalto。Gemalto上月发布了Sentinel LDK的安全更新,这是一种用于管理HSM组件上硬件密钥的API。

Cryptosense团队指出,Ledger研究团队使用的攻击方法并不特别新颖,其他人很可能已经发现了这些安全漏洞。国家级情报机构中资金充足的漏洞研究团队也可以开展类似的工作,发现这次攻击。攻击中最令人担忧的部分是持久性的后门,黑客可能会在包含类似后门的关键基础设施中部署恶意HSM。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 黑客
    +关注

    关注

    3

    文章

    284

    浏览量

    23148

原文标题:一家HSM供应商的产品存在严重漏洞,敏感信息易被窃取

文章出处:【微信号:EAQapp,微信公众号:E安全】欢迎添加关注!文章转载请注明出处。

收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    华邦电子产品变更通知解读:干燥剂供应商新增

    ),详细介绍了干燥剂供应商的变更情况,下面我将从变更内容、影响产品、变更原因、实施计划等方面进行解读。 文件下载: W78E052B40FL.pdf 变更概述 华邦电子此次变更主要是为所有产品新增了一家干燥剂供应商——TAI -
    的头像 发表于 04-27 11:40 189次阅读

    汽车网络安全合规全流程深度解析——从法规门槛到落地实践

    供应链的网络安全能力。 供应商必须协助OEM完成整体TARA报告 ,并对相关威胁进行量化评估。 第三,全生命周期责任。 网络安全不是“次认
    发表于 04-21 13:03

    汽车网络安全 ISO/SAE 21434是什么?(

    的相关项和组件,是覆盖产品全生命周期的网络安全工程,包含ECU、车载网络、车联网模块、OTA 系统、软件、硬件及零部件接口等全链路架构,适用于整车厂(OEM)、级 / 二级
    发表于 04-07 10:37

    句话,描述创芯工坊是一家什么样的公司?

    :e-toys.cn 此外,该公司还于2025年投资设立了 上海创芯工坊半导体有限公司 ,进步拓展在半导体器件、人工智能硬件、物联网等领域的布局。 简言之,创芯工坊不仅是一家芯片工具链提供
    发表于 03-30 18:23

    弘信电子荣膺天马2025年度钻石供应商

    12月10日,2025年天马全球合作伙伴大会在厦门举行。在这场聚焦全球显示供应链的行业会议上,弘信电子凭借稳定的交付保障、扎实的技术品质及二十年来的战略支持,从超千供应商中脱颖而出,荣获天马
    的头像 发表于 12-11 11:44 672次阅读

    什么是WiFi远程控制模块?技术特点和应用场景有哪些?

    随着科技的发展,智能家居逐渐走进了我们的生活,越来越多的人开始体验到通过互联网控制家电的便利。而WiFi远程控制模块作为智能家居的核心组成部分,其独特的功能和优势使得家庭和工作场所的设备管理变得更加
    的头像 发表于 11-29 14:10 722次阅读
    什么是WiFi<b class='flag-5'>远程控制</b><b class='flag-5'>模块</b>?技术特点和应用场景有哪些?

    SPEA荣获博世全球供应商

    SPEA荣获博世全球供应商
    的头像 发表于 11-17 15:25 1317次阅读
    SPEA荣获博世全球<b class='flag-5'>供应商</b>奖

    慧视光电——全栈图像处理板供应商

    随着AI日益渗透到各行各业,作为支撑平台的图像处理板日益成为人们关注的焦点,由于原来的系统集成级配套单位不具备或者不完全具备图像处理案板的整体研发整理,因此全栈图像处理板供应商日益成为集成
    的头像 发表于 10-23 18:02 777次阅读
    慧视光电——全栈图像处理板<b class='flag-5'>供应商</b>

    一家电动工具供应商浮出水面:国产器件出海新入口?

    ,是一家聚焦电动工具细分市场的零部件系统供应商,主要产品覆盖智能开关、智能控制器、无刷电机、精密结构件与其他等五大类,核心客户为百得集团、TTI集团、东成集团等国内外头部品牌。 2024年其营收达到12.3亿元,其中电动工具零部
    的头像 发表于 07-10 15:33 2827次阅读
    <b class='flag-5'>一家</b>电动工具<b class='flag-5'>供应商</b>浮出水面:国产器件出海新入口?

    请问是否可以更改CYW20835M2EVB上的串行闪存供应商

    CYW920835M2EVB-01 设计上有串行闪存GD25WD80CEIG 。 是否可以使用 CYW20835 更改串行闪存供应商以进行 CoB 设计? 参考设计中有其他供应商名单吗?
    发表于 07-02 06:52

    浅谈OCP SAFE服务器组件安全注意事项

    保护超大规模数据中心组件(包括 CPU、存储控制器和硬件安全模块)免受网络威胁对于维护超大规模数据中心的安全至关重要,以防范可能危及整个网络的漏洞
    的头像 发表于 06-23 10:16 1063次阅读

    瑞可达Recodeal荣获捷豹路虎(JLR)颁发的“2025 年全球卓越供应商奖”

    5 June. GMT.  年度“全球卓越供应商奖”由捷豹路虎董事会成员主持,在牛津郡Primrose Hill农场举行。作为一家专注于构建强大
    的头像 发表于 06-22 10:46 1449次阅读
    瑞可达Recodeal荣获捷豹路虎(JLR)颁发的“2025 年全球卓越<b class='flag-5'>供应商</b>奖”

    Vector MICROSAR HSM固件通过ISO/SAE 21434认证

    Vector针对汽车ECU硬件安全模块HSM)的固件产品——MICROSAR HSM,已正式通过 ISO/SAE 21434认证。作为一家
    的头像 发表于 06-12 17:33 1623次阅读
    Vector MICROSAR <b class='flag-5'>HSM</b>固件通过ISO/SAE 21434认证

    芯盾时代助力企业破解供应安全困局

    江湖有云,不怕神样的对手,就怕猪样的队友。这句话放在网络安全领域,就会变成:不怕神样的黑客,就怕靠不住的
    的头像 发表于 05-26 11:17 909次阅读

    官方实锤,微软远程桌面爆高危漏洞,企业数据安全告急!

    近日,微软发布安全通告,其Windows远程桌面网关(RD)服务存在两大高危漏洞:CVE-2025-26677CVE-2025-26677是远程
    的头像 发表于 05-16 17:35 1029次阅读
    官方实锤,微软<b class='flag-5'>远程</b>桌面爆高危<b class='flag-5'>漏洞</b>,企业数据<b class='flag-5'>安全</b>告急!