image

Google ontwikkelt en deelt bescherming tegen Spectre-aanval

vrijdag 5 januari 2018, 16:42 door Redactie, 5 reacties

Google heeft een techniek genaamd "Retpoline" ontwikkeld die tegen Spectre en soortgelijke "branch target injection" aanvallen moet beschermen. Deze week maakten onderzoekers van onder andere Google twee aanvallen bekend die misbruik van kwetsbaarheden in processors maken.

Via de Meltdown- en Spectre-aanvallen kan het geheugen van systemen worden uitgelezen, waardoor er vertrouwelijke informatie kan lekken. De Spectre-aanval maakt gebruik van de "branch prediction" mogelijkheden van de processor. Branch prediction wordt door processors gebruikt om speculatief instructies uit te voeren op een locatie waarvan de processor denkt dat die zal worden gebruikt. Dit moet de prestaties verbeteren.

Wanneer er een verkeerde voorspelling wordt gedaan zal de processor de speculatief uitgevoerde instructies negeren en worden de directe neveneffecten van de instructies ongedaan gemaakt. Dat geldt echter niet voor indirecte neveneffecten, zoals cachegeheugen. Informatie in het geheugen kan vervolgens worden uitgelezen.

Google ontwikkelde Retpoline dat ervoor zorgt dat de indirecte instructies worden geïsoleerd van de speculatieve uitvoering door de processor. Dit moet Spectre en soortgelijke aanvallen voorkomen, aldus Google. De internetgigant heeft Retpoline op de eigen systemen uitgerold en stelt dat de techniek nauwelijks impact op de prestaties heeft. Inmiddels heeft Google de techniek ook met "industriepartners" gedeeld.

Reacties (5)
05-01-2018, 19:57 door Anoniem
Klinkt goed. (d.w.z. als deze isolatie niet te gemakkelijk kan worden gehackt)
06-01-2018, 12:10 door Krakatau
Door Anoniem: Klinkt goed. (d.w.z. als deze isolatie niet te gemakkelijk kan worden gehackt)

Niet meer (gehackt) via een Spectre-aanval ;-)
06-01-2018, 15:09 door Anoniem
We moeten de boel niet gaan zitten hypen.

De kwetsbaarheid is voor gewone stervelingen moeilijk uit te buiten.
Het risisco bestaat voornamelijk in de cloud en voor grote 'dataschuivers'.

Laten we hopen dat deze CDNs hun maatregelen reeds genomen hebben.

Met meer cyberincidenten in Nederland dan fietsdiefstallen
en facebook, dat maar 5.000 dollars over heeft voor een data-lek,
moeten we natuurlijk niet al te overmoedig worden.

Jodocus Oyevaar
08-01-2018, 09:19 door Anoniem
Door Anoniem: We moeten de boel niet gaan zitten hypen.

De kwetsbaarheid is voor gewone stervelingen moeilijk uit te buiten.

Moderne criminelen hebben allang aangetoond dat complexiteit geen enkel obstakel is. Cybercriminaliteit is een zakelijke aangelegenheid geworden en zolang er maar de verwachting van winst is, investeert men zonder problemen enorme bedragen in capabele mensen. Met een beetje pech wordt de boel vervolgens als kant-en-klaar pakketje te koop gezet voor eenieder die maar wil betalen.
08-01-2018, 22:39 door Anoniem
Ik begrijp het niet helemaal,krijgt Android nu wel of niet een update met een patch voor deze nieuwe lekken/Spectre aanval?
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.