
این خبر و تحلیل بر اساس گزارش و بررسی سایت Cointelegraph تهیه شده است.
در گزارش تازهای که توسط شرکت امنیتی Ledger منتشر شده، یک آسیبپذیری سخت افزاری در چیپ پرکاربرد MediaTek Dimensity 7300 (MT6878) شناسایی شده که میتواند کنترل کامل گوشیهای هوشمند را به دست مهاجمان بیندازد. مشکل اینجاست که این نقص در لایه سیلیکونی تراشه قرار دارد و هیچ بهروزرسانی نرم افزاری قادر به رفع آن نیست.
مهندسان امنیتی لجر، شارل کریستن و لئو بنیتو، اعلام کردند که با استفاده از پالسهای الکترومغناطیسی در مرحله بوت اولیه توانستهاند تمام سدهای امنیتی تراشه را دور بزنند و «کنترل مطلق دستگاه» را به دست بگیرند. آنها هشدار دادند که به دلیل ذخیرهسازی کلیدهای خصوصی برخی کاربران روی گوشی، این ضعف میتواند منجر به سرقت داراییهای رمزارزی شود.
گرچه شانس موفقیت این حمله بین ۰.۱ تا ۱ درصد اعلام شده، اما سرعت تکرار حمله به مهاجم اجازه میدهد طی چند دقیقه، در یکی از تلاشها به نتیجه برسد. مهاجم تنها کافی است دیوایس را پشت سر هم بوت کند و هر بار تزریق پالس را تکرار کند تا در نهایت سد امنیتی تراشه فرو بریزد.
در واکنش به این گزارش، MediaTek اعلام کرد که حملات فیزیکی از نوع EMFI اساساً جزو حوزه عملکرد تراشه MT6878 نیست و این محصول برای کاربردهای مصرفی طراحی شده نه امنیت مالی یا ماژولهای سخت افزاری پیشرفته.
به گفته این شرکت، محصولاتی که برای امنیت مالی ساخته میشوند باید به طور ذاتی در برابر چنین حملاتی مقاوم باشند.
به دلیل این مشکل در ساختار سخت افزاری، هیچ پچ یا آپدیت نرم افزاری قادر به برطرف کردن آن نیست و تمامی دستگاههای مجهز به این چیپ در برابر حمله فیزیکی آسیبپذیر باقی میمانند. لجر اعلام کرده از فوریه روی این تحقیق کار کرده و در اوایل می موفق به اجرای کامل حمله شده و موضوع را بلافاصله به تیم امنیتی مدیاتک گزارش داده است.
با توجه به گسترش استفاده از این چیپ در گوشیهای میانرده، این کشف میتواند زنگ خطری جدی برای کاربرانی باشد که کلیدهای خصوصی خود را روی موبایل ذخیره میکنند. Ledger تأکید میکند هیچ روش امنی برای نگهداری کلیدهای خصوصی روی دستگاههای مجهز به این تراشه وجود ندارد.
پارسبیت یک سال دیگر بزرگ تر شد، امســـــال در کنار کودکـــان کار »» مشاهده جشنواره
کلیه محتواها، تحلیلها و اخبار منتشر شده در این وبسایت صرفاً جنبه اطلاعرسانی و آموزشی دارند و وبسایت پارس بیت هیچگونه مسئولیت، توصیه، ترویج یا تشویق به خرید، فروش، سرمایهگذاری یا استفاده از محصولات و خدمات مرتبط با مطالب مذکور ندارد. استفاده از اطلاعات ارائه شده بر عهده کاربر است و پارس بیت هیچ تضمینی در خصوص ، کامل بودن یا نتایج ناشی از استفاده آن ارائه نمیدهد.