0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

一家硬件安全模塊供應(yīng)商存在漏洞,黑客可遠(yuǎn)程控制HSM

pIuy_EAQapp ? 來源:YXQ ? 2019-06-12 15:12 ? 次閱讀

據(jù)外媒報道,兩位安全研究人員最近披露了一些漏洞,這些漏洞可被遠(yuǎn)程利用,以檢索存儲在特殊計算機組件HSM(硬件安全模塊)中的敏感數(shù)據(jù)。HSM是一種硬件隔離設(shè)備,使用高級密碼學(xué)來存儲、操作和處理數(shù)字密鑰、密碼、PIN等敏感信息。

HSM以計算機擴展卡、可聯(lián)網(wǎng)的路由器式設(shè)備或USB連接的拇指驅(qū)動器式設(shè)備的形式存在,通常用于金融機構(gòu)、政府機構(gòu)、數(shù)據(jù)中心、云提供商和電信運營商等。盡管近20年來,它們一直是一種小型硬件組件,但實際非常常見,今天的許多硬件錢包基本上都是經(jīng)過設(shè)計的HSM。

在一家HSM供應(yīng)商中發(fā)現(xiàn)遠(yuǎn)程攻擊

上周在法國舉行的一次安全會議上,硬件錢包制造商Ledger的兩名安全研究人員披露了一家HSM主要供應(yīng)商的幾個漏洞細(xì)節(jié)。他們計劃在8月于美國舉行的黑帽安全會議上發(fā)表他們的研究成果。

根據(jù)即將發(fā)表的報告摘要,研究人員發(fā)現(xiàn),漏洞允許未經(jīng)身份驗證的遠(yuǎn)程攻擊者完全控制該供應(yīng)商的HSM。研究人員表示,這些攻擊允許遠(yuǎn)程檢索所有HSM機密,其中包括加密密鑰和管理員憑證。此外,兩人還表示,他們可以利用固件簽名驗證中的一個密碼漏洞,將修改后的固件上傳到HSM,而這個固件包括一個在固件更新后仍然存在的持久后門。

供應(yīng)商名稱不詳

研究人員將調(diào)查結(jié)果報告給了HSM制造商,制造商隨后發(fā)布了帶有安全補丁的固件更新。他們并沒有透露供應(yīng)商的名字,但Cryptosense安全審計軟件的團隊指出,供應(yīng)商可能是Gemalto。Gemalto上月發(fā)布了Sentinel LDK的安全更新,這是一種用于管理HSM組件上硬件密鑰的API。

Cryptosense團隊指出,Ledger研究團隊使用的攻擊方法并不特別新穎,其他人很可能已經(jīng)發(fā)現(xiàn)了這些安全漏洞。國家級情報機構(gòu)中資金充足的漏洞研究團隊也可以開展類似的工作,發(fā)現(xiàn)這次攻擊。攻擊中最令人擔(dān)憂的部分是持久性的后門,黑客可能會在包含類似后門的關(guān)鍵基礎(chǔ)設(shè)施中部署惡意HSM。

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 黑客
    +關(guān)注

    關(guān)注

    3

    文章

    284

    瀏覽量

    21770

原文標(biāo)題:一家HSM供應(yīng)商的產(chǎn)品存在嚴(yán)重漏洞,敏感信息易被竊取

文章出處:【微信號:EAQapp,微信公眾號:E安全】歡迎添加關(guān)注!文章轉(zhuǎn)載請注明出處。

收藏 人收藏

    評論

    相關(guān)推薦

    經(jīng)緯恒潤正式發(fā)布HSM固件解決方案,適配瑞薩RH850-U2A/B系列芯片

    (HardwareSecurityModule,硬件安全模塊)固件產(chǎn)品。經(jīng)緯恒潤基于瑞薩RH850-U2A/B系列芯片開發(fā)的HSM固件本次發(fā)布的HSM固件能夠切實滿足各種
    的頭像 發(fā)表于 09-13 08:00 ?242次閱讀
    經(jīng)緯恒潤正式發(fā)布<b class='flag-5'>HSM</b>固件解決方案,適配瑞薩RH850-U2A/B系列芯片

    android 遠(yuǎn)程控制如何實現(xiàn)

    在現(xiàn)代工作和生活中,遠(yuǎn)程控制安卓設(shè)備或使用安卓設(shè)備遠(yuǎn)程控制其他設(shè)備已成為常見需求。安卓遠(yuǎn)程控制允許IT管理員遠(yuǎn)程訪問安卓設(shè)備。實施遠(yuǎn)程控制應(yīng)
    的頭像 發(fā)表于 08-21 18:05 ?565次閱讀
    android <b class='flag-5'>遠(yuǎn)程控制</b>如何實現(xiàn)

    teamviewer內(nèi)網(wǎng)遠(yuǎn)程控制外網(wǎng)

    在企業(yè)內(nèi)網(wǎng)環(huán)境中,安全性、穩(wěn)定性和性能是企業(yè)用戶關(guān)注的重點。然而,許多遠(yuǎn)程控制軟件在內(nèi)網(wǎng)應(yīng)用中存在限制,無法滿足企業(yè)的特殊需求。比如知名的遠(yuǎn)程控制軟件 TeamViewer,其功能強大
    的頭像 發(fā)表于 08-16 20:46 ?1267次閱讀

    Microchip推出搭載硬件安全模塊的PIC32CK 32位單片機

    為了滿足開發(fā)人員對于嵌入式安全解決方案的迫切需求,Microchip Technology(微芯科技公司)最近發(fā)布了全新的PIC32CK 32位單片機(MCU)系列。這款新型MCU系列將硬件安全模塊
    的頭像 發(fā)表于 05-09 14:26 ?380次閱讀

    閘門改造遠(yuǎn)程控制系統(tǒng)

    智能改造閘門主要是針對老式非智能閘門進(jìn)行智能化改造,使其具備測控體化閘門的功能要求,即實現(xiàn)現(xiàn)場對閘門進(jìn)行控制,也遠(yuǎn)程控制閘門啟閉,另外
    的頭像 發(fā)表于 02-22 11:06 ?625次閱讀
    閘門改造<b class='flag-5'>遠(yuǎn)程控制</b>系統(tǒng)

    英飛凌再添一家SiC晶圓供應(yīng)商

    近日,英飛凌與SiC晶圓供應(yīng)商韓國SK Siltron公司的子公司SK Siltron CSS正式簽署了項協(xié)議。
    的頭像 發(fā)表于 01-19 10:00 ?459次閱讀

    TC233/TC234系列中的HSM硬件支持哪些加密算法?

    你好,我正在尋找有關(guān)TC233/TC234微控制器及其TC2x和TC3x變體中硬件安全模塊HSM)功能的些詳細(xì)信息。 如果您能協(xié)助澄清以
    發(fā)表于 01-18 10:33

    特斯拉model3國內(nèi)核心供應(yīng)商企業(yè)全景圖

    電驅(qū)電控系統(tǒng)主要包括電機、電機驅(qū)動模塊和電機控制器(IGBT功率半導(dǎo)體模塊)等方面。國內(nèi)共有10供應(yīng)商為特斯拉電驅(qū)電控系統(tǒng)
    發(fā)表于 12-26 15:20 ?960次閱讀
    特斯拉model3國內(nèi)核心<b class='flag-5'>供應(yīng)商</b>企業(yè)全景圖

    可信數(shù)據(jù)空間應(yīng)用解決方案供應(yīng)商正式公布

    本次發(fā)布的供應(yīng)商主要面向數(shù)據(jù)使用控制、可信環(huán)境、流通服務(wù)平臺三大方向,中國信息通信研究院首席專家續(xù)合元,上海數(shù)據(jù)交易所副總經(jīng)理、上海市數(shù)協(xié)會秘書長盧勇為15可信數(shù)據(jù)空間應(yīng)用解決方案
    的頭像 發(fā)表于 11-30 16:27 ?868次閱讀
    可信數(shù)據(jù)空間應(yīng)用解決方案<b class='flag-5'>供應(yīng)商</b>正式公布

    Autosar硬件安全模塊HSM的使用分析

    隨著軟件日益復(fù)雜,并且車載系統(tǒng)和傳感器數(shù)量穩(wěn)步增加,車內(nèi)系統(tǒng)的通訊成幾何增長,必須加強密碼保護(hù)。這種保護(hù)可以通過經(jīng)典的實時汽車開放系統(tǒng)架構(gòu)(AUTOSAR) 來實現(xiàn)。即便在資源稀缺的情況下,安裝合適固件的硬件安全模塊HSM)也
    發(fā)表于 10-30 10:15 ?862次閱讀
    Autosar<b class='flag-5'>硬件安全</b><b class='flag-5'>模塊</b><b class='flag-5'>HSM</b>的使用分析

    Microchip推出集成嵌入式硬件安全模塊的新型32位MCU,保護(hù)工業(yè)和消費類應(yīng)用安全

    科技公司)宣布推出全新PIC32CZCA32位單片機系列。該系列器件配備了300MHzArmCortex-M7處理器、集成硬件安全模塊HSM),支持多種連接和閃存
    的頭像 發(fā)表于 10-19 08:24 ?393次閱讀
    Microchip推出集成嵌入式<b class='flag-5'>硬件安全</b><b class='flag-5'>模塊</b>的新型32位MCU,保護(hù)工業(yè)和消費類應(yīng)用<b class='flag-5'>安全</b>

    新系列Microchip PIC32CZ CA集成硬件安全模塊HSM

    Microchip PIC32CZ CA是Arm Cortex-M7微控制器的新系列,PIC32CZ CA90集成了硬件安全模塊HSM), 而PIC32CZ CA80 則沒有
    的頭像 發(fā)表于 10-12 14:43 ?995次閱讀
    新系列Microchip PIC32CZ CA集成<b class='flag-5'>硬件安全</b><b class='flag-5'>模塊</b>(<b class='flag-5'>HSM</b>)

    Microchip推出集成嵌入式硬件安全模塊的新型32位MCU,保護(hù)工業(yè)和消費類應(yīng)用安全

    芯科技公司)今日宣布推出全新 PIC32CZ CA 32位單片機系列。該系列器件配備了300 MHz Arm Cortex -M7 處理器、集成硬件安全模塊HSM),支持多種連接和閃存選項,從而
    的頭像 發(fā)表于 10-11 16:25 ?443次閱讀

    學(xué)習(xí)筆記|硬件安全屬性介紹

    學(xué)習(xí)筆記|硬件安全屬性介紹
    的頭像 發(fā)表于 09-26 17:16 ?657次閱讀
    學(xué)習(xí)筆記|<b class='flag-5'>硬件安全</b>屬性介紹