Problém pro Intel Thunderbolt. Je děravý, umožňuje přístup k vašim datům a oprava neexistuje! Tisk E-mail
Napsal Jan "DD" Stach   
Tuesday, 12 May 2020
altIntel má další problém. Po děravých procesorech a čipsetech je děravý i jeho Thunderbolt.

 

 

 

Mnozí se už delší dobu divíme, že ThunderBolt 3, který Intel už před časem oznámil, že dá k dispozici všem, tedy i třeba pro AMD, se stále nikde neobjevuje. Přitom některými uživateli je Thunderbolt 3 vnímán jako velká výhoda a mají jej i některé nové Z490 desky. Teď se ale ukazuje, že spíše než výhodou, je dalším prvkem, který umožňuje snadný přístup útočníků a nenechavců k našim datům.

Bezpečnost prostě není prioritou u produktů společnosti Intel. Bezpečnost chce čas, stojí peníze. Žádný počítač s Intel procesorem dnes nelze považovat za bezpečný, jednoduše proto, že všechny včetně těch nejnovějších, obsahují řádně zdokumentované chyby a možnosti napadaní a na většinu neexistuje ani jiné opatření (natož záplata) než počítač fyzicky hlídat. Chyby nelze opravit, protože jsou přímo součástí designu a návrhu procesorů, jelikož sám Intel ty zranitelnosti využíval (a využívá), ke zvýšení výkonu v některých případech.

Nyní vyšlo najevo, že ani rozhraní Intel Thunderbolt není bezpečné. A nelze je zabezpečit, protože opět jde o zranitelnost, která je součástí samotného návrhu hardware. O celém problému se navíc ví už delší dobu, Intel ale stále neudělal téměř nic, aby jej adresoval. Problémem jsou tak postiženy všechny generace tohoto rozhraní, včetně některých stále prodávaných počítačů.

A existuje naprosto triviální postup, který pro zkušenějšího IT technika není žádný problém, jak skrze Thunderbolt rozhraní se dostat k jakýmkoliv datům, která v PC máte. Tedy lze obejít všechna zabezpečení. Existují i jednodušší postupy, využívající třeba jen FLASH disk, ale vyžadující určité nastavení systému a pak to funguje také. Naštěstí ne vzdáleně, ovšem pokud někdo bude chtít, může zneužít přímo vás jako uživatele k tomu, se do systému dostat a nebudete o tom ani vědět. Intel o této zranitelnosti ví a potvrzuje, že není nová ani nejde o první objevené způsoby, jak jí zneužít. Určité protiopatření udělal Intel jen u nejnovější revize ThunderBolt 3, která je dostupná ale pochopitelně jen pro nové PC.

Protože problém je přímo v hardware, nelze jej řešit dodatečně opravou SW u starších zařízení. Takže u drtivé většiny existujících počítačů prostě nelze Thunderbolt rozhraní zabezpečit. Nejúčinnější ochranou je tak jednoduše ThunderBolt deaktivovat v BIOSu a nepoužívat. Pokud už tohle rychlé, ale zranitelné rozhraní používat musíte, tak prý jen za těchto podmínek:

  • Šifrujte všechna data na svém disku.
  • Připojujte jen své periferie a nikomu je nepůjčujte a nenechávejte je bez dozoru.
  • Nenechávejte váš počítač zapnutý ani zamknutý bez dozoru a zabraňte přístupu k němu.
  • Počítač vypínejte, nikdy neuspávejte. Ve spánkovém režimu totiž zůstává obsah relace uložený v RAM, a je tedy pro útočníky přístupný a je jedno jestli máte data šifrovaná nebo ne.

  • Rozšíření Thunderbolt 3 i jako USB 4 je otázkou

Zpět k tématu Thunderbolt jako takovému. Intel tedy už před časem oznámil, že jej poskytne všem. Jenže od té doby je ticho. Thunderbolt 3 se nikde jinde kromě Intel platformy neobjevil. A tohle je prý důvodem. O zranitelnosti tohoto rozhraní se totiž všeobecně mezi výrobci ví a je tedy asi pochopitelné, že pokud ta zranitelnost nebude ošetřena (což prý ani u nejnovější verze zcela není), AMD by bylo blázen, pokud by tohle dovolilo provozovat na své platformě.

Někteří pak poukazují na zajímavý fakt. Apple používá Thunderbolt a překvapivě ačkoliv není úplně 100% imunní, některé způsoby prolomení, které jinde fungují, u něj nefungují. Proč? Vyšlo totiž najevo, že Apple věděl o zranitelnosti Thunderbolt a jednoduše udělal některé vlastní hardwarové změny u svých zařízení, čímž tu zranitelnost tedy z velké části vyřešil. Tedy udělal to, co neudělal, ačkoliv dávno měl, samotný Intel. Thunderbolt 3 by měl být navíc základem pro USB 4.0 standard a už nějakou dobu se tedy řeší jeho zranitelnost a co s tím. Nejnovější medializace celého problému tak vyvine další tlak, kdy ovšem současně hrozí další zpoždění vydání celého rozraní. Což je ve výsledku dobře, protože se řešením celého problému, které doposud poskytoval Intel, není prakticky nikdo spokojen, jelikož neodstraňuje zdaleka všechny zranitelnosti.

Thunderbolt 3 se tedy zatím nerozšiřuje a je to dobře. Jeho přítomnost v současné podobě není přínosem, ale evidentní slabinou, kdy u starších verzí je doslova otevřenými dveřmi a o bezpečnosti se tam nedá mluvit. Do té doby, dokud Intel nezačne brát vážně bezpečnost u svých hardwarových designů procesorů, čipsetů ale i thunderbolt atd., situace lepší nebude. Jestli je váš počítač a zařízení postiženo problémem, lze vyzkoušet přes nástroj Spycheck.

 

 

AUTOR: Jan "DD" Stach
Radši dělám věci pomaleji a pořádně, než rychle a špatně.

Starší články


Komentáře
Přidat Nový
FRANTIK [Zobrazit profil] [Poslat zprávu] 2020-05-12 17:55:36

chlapče, ty ten Intel bytostně nesnášíš....Ale jo..zaslouží si to. Ryzen forever....
aDDmin [Zobrazit profil] [Poslat zprávu] 2020-05-12 18:48:00
avatar
ty děláš chlapče, jak bych já měl cokoliv společného s produkty Intel, tedy jako že já jsem je takhle navrhl a vydal... já s Intelem normálně spolupracuji testuji jeho produkty a to je tak všechno ... mám s Intelem normální vztahy žádná nenávist tam není .... Intel nás dlouhodobě podporuje ....
FRANTIK [Zobrazit profil] [Poslat zprávu] 2020-05-14 11:18:21

OK. Jak jsem psal, na jednu stranu si to i zaslouží. Třeba ho tím i nakopneš k lepším výkonům v dalších letech..
Ta situace je i tak dlouhodobě neudržitelná. Jen škoda, že AMD není větší. Intel by se bál mnohem víc a nezneužíval svého postavení.....
Goloka [Zobrazit profil] [Poslat zprávu] 2020-05-12 21:38:33
avatar
Chlapec napsal podle mě tentokrát korektní článek. Dobře, nemá Intel rád. To je známá věc. Ale kdyby ho opravdu nenáviděl tak by v článku popsal detailní návod jak prolomit ThunderBolt 3 včetně odkazů na případné nápomocné utilitky.
Přesto bych si dovolil chlapce jemně korigovat - "má s Intelem normální nevraživé vztahy žádná nenávist tam není"
Doufám že pochopí tu nadsázku a neomlátí mi to o hlavu :-)
Ostatně já s ním mám nevraživé vztahy taky. Pravidelně se vyhrocují pokaždé, když beru do ruky notebook s Inteláckým procákem a Windows, kterej tam je pak ještě působí jak písek v zadřeným pístu.
shadowmage [Zobrazit profil] [Poslat zprávu] 2020-05-12 18:56:42
avatar
Ono Intel je těžké milovat, ještě nedávno každý rok až dva nová patice, úžasné terno když dosloužila po pěti letech deska tak vyměnit Core i5 na 3,1Ghz za Core i5 na 3,5 GHz, nezamčený procík pěkný ranec navíc, nižší spotřeba proti předchozí platformě mě v desktopu zase tak nebere, něčím stejně v zimě topit musím a v létě moc nehraju. Takže dnes po deseti letech mírného, či spíše mizerného pokroku v mezích zákona bych rozhodně koupil AMD, i kdyby byl procesor stejně kvalitní. A on je lepší skoro ve všem, možná tak ne ve výkonu v aplikacích pro jedno jádro, a i to se pomalu mění...
FRANTIK [Zobrazit profil] [Poslat zprávu] 2020-05-14 13:38:46

V tomto máš naprostou pravdu, trefa do černého. Tohle mě také za poslední roky opravdu extrémně vadí. Rok až dva nová patice , dělat ze zákazníků blbce , to jim jde opravdu dobře...
MACHINA [Zobrazit profil] [Poslat zprávu] 2020-05-13 00:55:35
avatar
Citace:
Thunderbolt 3 se nikde jinde kromě Intel platformy neobjevil.


Asrock x570 Phantom Gaming-ITX/TB3
Asrock X570 Aqua
renmou [Zobrazit profil] [Poslat zprávu] 2020-05-13 07:50:51

Prakticky všechny Asrocky X570 mají Thunderbolt.

"Thunderbolt 3 se nikde jinde kromě Intel platformy neobjevil. A tohle je prý důvodem. O zranitelnosti tohoto rozhraní se totiž všeobecně mezi výrobci ví a je tedy asi pochopitelné, že pokud ta zranitelnost nebude ošetřena (což prý ani u nejnovější verze zcela není), AMD by bylo blázen, pokud by tohle dovolilo provozovat na své platformě."

Toto očividně ukazuje věrohodnost autorova "zdrojů". A AMD je tím pádem asi blázen...

Jinak neviděl bych to zase tak černě. Chyba byla prakticky už odstraněna. Jen na starších PC (2019) to není opraveno. Nicméně je opět potřeba fyzický přístup k PC.
Já si myslím, že chyb, které v IT jsou nebo mohou být, je takové množství, že si to ani neumíme představit. A vždycky příjde někdo, kdo nějakou chybu objeví. Ať je to platforma jaká chce. NIC není bezchybné. Tím nechci samozřejmě takové chyby zlehčovat. Ale dělil bych je na "opravdu závažné" - tzn ty, které se opravdu používají a "teoreticky závažné" - tzn ty, které samozřejmě ulehčují přístup, ale prakticky toho nikdo nevyužije
Kert [Zobrazit profil] [Poslat zprávu] 2020-05-13 08:26:09

Je to tak. Škoda že v článku nezaznělo doporučení, že si lidé mají vypnout i USB. Protože to je nemlich stejný příběh.
A ještě jedna technická, tady pyskuje na Intel ale sám není schopný dodat bezpečnostní certifikát na svůj web.
Warder [Zobrazit profil] [Poslat zprávu] 2020-05-13 10:44:12
avatar
Takto si tu digiauru dlho neudrzis.
Kert [Zobrazit profil] [Poslat zprávu] 2020-05-13 12:32:39

Digiauru si udržíš, jen když píšeš to co lidi chtějí slyšet. Když třeba napíšeš, že by bylo více než vhodné aby AMD i NVIDIA dali na trh novou grafickou kartu pro low end, tak tě vymínusujou jak malého caparta. Věřím že by se našlo sousta lidí co by chtěli přehrávat HW akcelerovaně VP9, H265/266 a koukat na 4x4K s HDR v 60 Hz a přitom nehrajou hry.
fotoba [Zobrazit profil] [Poslat zprávu] - Ale existuje 2020-05-13 13:43:25

Citace:
Žádný počítač s Intel procesorem dnes nelze považovat za bezpečný, jednoduše proto, že všechny včetně těch nejnovějších, obsahují řádně zdokumentované chyby a možnosti napadaní a na většinu neexistuje ani jiné opatření (natož záplata) než počítač fyzicky hlídat.



Exituje. len nie vo Windows svete

V Unixovom(Unix-Unix like OS) svete sa dá všetko skompilovať so zapnutým SESES (Speculative Execution Side Effect Suppression), ktorá všade kde sa dá zmanipulovať prediktor a tým špekulatívne vykonáanie a vedľašim kanálom tak získať data, tak vypne predikor a procesor tak stratí výkon, ktorý získa úspešnou predikciou a teda výsledný výkon bude strašidelný, ale počítač bude bezpečný...


SESES Speculative Execution Pass Lands In LLVM With "Extreme Performance Implications"
Written by Michael Larabel in LLVM on 11 May 2020


In Zola Bridges' own test using Google's BoringSSL implementation, SESES'ed performance was just 7% that of the original speed. Yes, over a 90% hit to the performance.

Odkaz
YORGi [Zobrazit profil] [Poslat zprávu] 2020-05-13 13:33:37

Včera jsem o tom četl na jiném webu... Útok je proveditelný : A) flashnutím kontroléru Thunderboltu - takže nutný přístup k základní desce
B) Pomocí nějakého speciálního zařízení které se do portu připojí - takže ne jak zde píšete pomocí flash disku

Takže ano díra existuje ale pro její využití musíte sedět u daného stroje a mít speciální nářadí na přístup a manipulaci s čipem nebo mít tak hluboké znalosti problému, že si sestavíte a naprogramujete vlastní "hackovací dongle".
Suma sumárum..když už se k vám do firmy dostane cizí člověk, rozebere vám notebook a přeprogramuje si kontrolér tak máte mnohem větší/horší problém než, že pak dokáže využít této chyby
ReveNCZ [Zobrazit profil] [Poslat zprávu] 2020-05-13 13:40:14

to ale nic nemeni na tom, ze to je problem. a ten "hackovaci dongle" si klidne muzes rovnou koupit a zadny velky znalosti pak ani nepotrebujes. sice to bezne uzivatele moc trapit nemusi, u firemnich zarizeni to muze byt v nekterych pripadech problem a muze to usnadnit ziskani dat (napr. kdyz ti ukradnou uspany notebook z auta na parkovisti) i kdyz existuji i jine moznosti napadeni kdyz uz ten fyzicky pristup mas...
YORGi [Zobrazit profil] [Poslat zprávu] 2020-05-13 15:49:59

Ten "hackovaci dongle" je fikce - samotný výzkumník co na to přišel tvrdí že vytvořit ho je možné ale je to výzkum/vývoj a miniaturizace třeba za 10 000 dolarů. Takže ne, jen tak si to nekoupíš...
I ten případ který jste nahodil s ukradeným NB s auta by vyžadoval přípravu jako z Mission Impossible ...Vytipuju data která chci ukrást > zjistím kdo je má v notebooku > zjistím kdo z nich má thunderbolt > připravím si nářadí > vysleduju toho člověka s NB jak někam jede > ukradnu mu notebook atd. atd.
To už mám mnohem větší šanci na úspěch když tu firmu napadnu konvenčním útokem třeba přílohou v emailu který pošlu všem z dané firmy.
Pokud na NB nemáte odpalovací kody a recept na coca colu jsou jednodušší, méně rizikové a levnější způsoby jak vás okrást
aDDmin [Zobrazit profil] [Poslat zprávu] 2020-05-13 17:14:07
avatar
kulový, řekl že ho vytvořil a stálo ho to 400 dolarů ...

já stejně nechápu, co tu řešíte ...

je evidetnění, že tam ta díra je, je to nepřijatelné, Apple to vyřešil vlastní úpravou už před lety, Intel to nezalátal včas a nezalátal stále tak, aby to skutečně vyřešeno bylo ...

zjevně to ale vyřešit jde, i když ne zpětně ... ta díra tam být ale prostě nemá a jsou lidi, firmy a státy, které podobné zranitelnosti klidně využijí a je jedno jak moc ty si myslíš, že to není pravděpodobné, než nevíš, k čemu by jim to bylo ... oni to vědí ...
renmou [Zobrazit profil] [Poslat zprávu] 2020-05-13 17:53:40

Tak jistě že tam být nemá. Všechno je děravé. Jen je otázka času, kdy se na to příjde. A když už se na to příjde, tak je další otázka a tou je, jaká je pravděpodobnost zneužitelnosti té díry.
FRANTIK [Zobrazit profil] [Poslat zprávu] 2020-05-14 11:22:19

To se řeší s Intel procesory již nějaký ten rok. A také je to spíš jak vyděsit lidi. Vše zatím stále v teoretické rovině.
Nikdo jen tak nebude kompletně předělávat na jinou platformu celé provozy...Jen než se to vše vychytá a odladí, peklo práce....
renmou [Zobrazit profil] [Poslat zprávu] 2020-05-14 11:46:05

Souhlas.
YORGi [Zobrazit profil] [Poslat zprávu] 2020-05-13 18:21:53

Kulový, vytvořil za 400 prototyp na kterém to demonstroval. Bavili jsme se o hackovacím dongle nebo jak vy píšete flashce
a to neexistuje.Měl nějáký externí pcie/thunderbolt case s nějakou kartou, vodivé pole a drátky a redukce a tak...
Řeším v podstatě to, že když se budete v jakémkoliv SW nebo HW vrtat dost dlouho a podrobně tak najdete něco vždy. Samozřejmě tam ty chyba být nemá že jo Ale lidi,firmy a státy které podobná zranitelnost zajímá mají už dávno tisíc jiných a lepších způsobů než aby mě zrovna tento znepojoval.
Pouze registrovaní uživatelé mohou přidat komentář!
 

Najdete nás na Facebooku

.... a také na Twitteru

RSS

DDWorld.cz

DDWorld - Blogy a videa

DDWorld - Magazín

Poslední příspěvky v diskuzích


Videa
Prusa Core One – nová uzavřená 3D tiskárna
Prusa Core One – nová uzavřená 3D tiskárnaWednesday, 20 November 2024
Vložil: aDDmin
Kategorie: PC a IT
Spuštěno: 930x
Komentářů: 1
Star Wars Outlaws dostává Update 1.4 – zásadní herní změny!
Star Wars Outlaws dostává Update 1.4 – zásadní herní změny!Wednesday, 20 November 2024
Vložil: aDDmin
Kategorie: Počítačové hry
Spuštěno: 651x
Komentářů: 0
Jak to vypadá v uvnitř DATACENTRA?
Jak to vypadá v uvnitř DATACENTRA?Monday, 18 November 2024
Vložil: aDDmin
Kategorie: PC a IT
Spuštěno: 1058x
Komentářů: 0
Vychází LEGO Horizon Adventures – další zábavná LEGO hra?
Vychází LEGO Horizon Adventures – další zábavná LEGO hra?Tuesday, 12 November 2024
Vložil: aDDmin
Kategorie: Počítačové hry
Spuštěno: 1237x
Komentářů: 0
Indiana Jones and the Great Circle hra ala film?
Indiana Jones and the Great Circle hra ala film?Monday, 11 November 2024
Vložil: aDDmin
Kategorie: Počítačové hry
Spuštěno: 1573x
Komentářů: 0
Nový Captain America nevypadá dobře. Thunderbolts* jsou na tom lépe.
Nový Captain America nevypadá dobře. Thunderbolts* jsou na tom lépe.Friday, 08 November 2024
Vložil: aDDmin
Kategorie: Film
Spuštěno: 1388x
Komentářů: 7