據外媒報道,高通公司的Snapdragon 數字信號處理器(DSP)芯片上發現了400個易受攻擊的代碼段后,這將導致來自Google,LG,OnePlus,三星和小米等公司的智能手機設備面臨著網絡犯罪分子的危害,因為該芯片運行在全球40%以上Android手機上。
Check Point發現了這些漏洞,他們表示,要利用這些漏洞,惡意行為者只需說服其目標即可安裝簡單,沒有任何權限的應用程序即可。
Check Point網絡研究負責人Yaniv Balmas說,這些漏洞使受影響的智能手機有被接管并用來監視和跟蹤其用戶的風險,安裝并隱藏了惡意軟件和其他惡意代碼,甚至被完全封鎖。
盡管它們已經以負責任的方式向高通披露,并已告知相關供應商并發出了一些警報– CVE-2020-11201,CVE-2020-11202,CVE-2020-11206,CVE-2020-11207,CVE -2020-11208和CVE-2020-11209 。Balmas警告說,問題的嚴重范圍可能需要幾個月甚至幾年的時間才能解決。
他說:“盡管高通已經解決了這個問題,但這還不是故事的結局。” “數以億計的電話面臨這種安全風險。您可以被監視。您可能會丟失所有數據。我們的研究顯示了移動世界中復雜的生態系統。由于每部手機都集成了很長的供應鏈,因此在手機中發現深層隱藏的問題并非易事,但修復這些問題也并非易事。
“幸運的是,這次我們能夠發現這些問題。但是我們認為完全緩解它們將花費數月甚至數年。如果惡意攻擊者發現并使用了這些漏洞,那么將有數千萬的手機用戶在很長一段時間內幾乎無法保護自己。”
Balmas補充說:“現在,廠商應將這些補丁集成到制造和市場中的整個電話線中。我們估計,所有供應商都需要一段時間才能將補丁集成到他們的所有手機中。”
他說,DSP漏洞代表了網絡犯罪分子的“嚴重”新攻擊前沿,為受影響的設備引入了新的攻擊面和薄弱環節。這是因為DSP芯片被高通公司稱為“黑匣子”,除高通公司之外的任何人都要審查其設計,功能或代碼可能非常復雜。這使他們特別容易受到風險的影響。
Balmas表示,目前,Check Point并不認為發布漏洞的技術細節是負責任的行動,因為使用這些細節創建漏洞的風險很高。
他說:“目前,消費者必須等待相關廠商也實施修復程序。” “ Check Point通過我們的移動防護解決方案為這些漏洞提供了防護。”
Balmas和他的團隊在一篇名為DSP Gate的論文中概述了他們對高通公司芯片的研究,該論文在Def Con 2020上發表,由于Covid-19大流行,該論文今年在網上運行,稱為Def Con安全模式。
高通發言人表示:“提供支持強大安全性和隱私性的技術是高通公司的首要任務。關于Check Point披露的Qualcomm Compute DSP漏洞,他們進行了認真的工作以驗證問題并為OEM提供適當的緩解措施。我們沒有證據表明它目前正在被利用。我們鼓勵最終用戶在補丁可用時更新其設備,并僅從受信任的位置(例如Google Play商店)安裝應用程序。”
責任編輯:tzh
-
處理器
+關注
關注
68文章
19409瀏覽量
231207 -
dsp
+關注
關注
554文章
8059瀏覽量
350458 -
芯片
+關注
關注
456文章
51192瀏覽量
427328 -
高通
+關注
關注
77文章
7508瀏覽量
191175 -
智能手機
+關注
關注
66文章
18551瀏覽量
181068
發布評論請先 登錄
相關推薦
常見的漏洞分享
![常見的<b class='flag-5'>漏洞</b>分享](https://file1.elecfans.com/web1/M00/F5/8D/wKgZoWc-45eAEM8XAANvd3nqAgk111.png)
高通警告64款芯片存在“零日漏洞”風險
漏洞掃描一般采用的技術是什么
漏洞掃描的主要功能是什么
IP地址追蹤與網絡犯罪調查
香港高防服務器是如何防ddos攻擊的
從CVE-2024-6387 OpenSSH Server 漏洞談談企業安全運營與應急響應
![從CVE-2024-6387 OpenSSH Server <b class='flag-5'>漏洞</b>談談企業安全運營與應急響應](https://file1.elecfans.com//web2/M00/FB/8C/wKgaomaN8heAK4V2AADS2DaUKUM307.jpg)
數字時代的網絡安全守護者:Splashtop 提供安全可靠的遠程桌面解決方
![數字時代的<b class='flag-5'>網絡</b>安全守護者:Splashtop 提供安全可靠的遠程桌面解決方](https://file1.elecfans.com/web2/M00/F3/46/wKgaomZ5JEWAeKCFAAASLgv3TyA883.png)
CISA緊急公告:需盡快修補微軟Windows漏洞以應對黑客攻擊
Git發布新版本 修補五處安全漏洞 包含嚴重遠程代碼執行風險
微軟五月補丁修復61個安全漏洞,含3個零日漏洞
IBM Security Storage存儲軟件,為企業打造新質、安全的IT彈性
D-Link NAS設備存在嚴重漏洞,易受攻擊者注入任意命令攻擊
物聯網邊緣設備安全:IIoT安全的硬件解決方案
![物聯網邊緣設備安全:IIoT安全的硬件解決方案](https://file1.elecfans.com/web2/M00/C1/B2/wKgZomXejEWAYw4qAABZDRHkSD4823.png)
評論