Anzeige

Hacked Code

Anwendungsentwickler können bei neueren Intel-Prozessoren speziell gesicherte Speicherbereiche, so genannte Enklaven, erstellen. Dies geschieht mit Hilfe der „Software Guard Extensions (Intel SGX)“. Durch eine hardwarebasierte Verschlüsselung werden dabei ausgewählte Speicherinhalte des Prozessors vom Rest des Systems abgeschirmt.

Selbst wenn eine Spionagesoftware ein System befallen würde, käme ein Angreifer prinzipiell nicht an die Daten oder den Code in der Enklave. Damit eignet sich die SGX-Technologie sehr gut, um z.B. eine vertrauenswürdige Ausführungsumgebung in einer Cloud zu schaffen oder um biometrische Daten auf einem Computer zu verarbeiten – wenn sie denn fehlerfrei eingesetzt wird.

In fast allen öffentlich verfügbaren Enklaven konnte das paluno-Team um Professor Lucas Davi allerdings Lücken aufdecken und Angriffe, so genannte Proof-of-Concept-Exploits, zum Ausnutzen der Schwachstellen konstruieren. Hierzu haben die Wissenschaftler eigens ein Tool entwickelt, das den Binärcode an der Schnittstelle zwischen SGX-Enklave und dem Rest des Systems analysiert. Es zeigte Defizite in Beispielcodes von Intel und Baidu/Apache, die eigentlich bei der Programmierung von sicheren Enklaven helfen sollten.

Besonders brisant: Auch zwei mittels SGX geschützte Fingerabdruck-Treiber von Synaptics (CVE-2019-18619) und Goodix (CVE-2020-11667) konnten der Attacke der Forscher nicht standhalten. Sie werden auf neueren Notebooks von Lenovo und Dell eingesetzt, um biometrische Daten sicher zu verarbeiten. Die Enklave des Messenger-Dienstes Signal war hingegen immun gegen die Angriffe der Wissenschaftler.

Die Ergebnisse wurden den betroffenen Firmen bereits im November letzten Jahres mitgeteilt. Inzwischen haben sie die Fehler in dem Code der Enklaven behoben bzw. die Lücken der Fingerabdruckscanner durch jüngste Windows-Updates geschlossen. Die technischen Details der Proof-of-Concept-Exploits und des neu entwickelten Analyse-Tools TeeRex stellen die paluno-Wissenschaftler jetzt am 12. August auf der Sicherheitskonferenz USENIX Security 2020 vor.

www.uni-due.de/de/presse
 


Newsletter Anmeldung

Smarte News aus der IT-Welt

Sie möchten wöchentlich über die aktuellen Fachartikel auf it-daily.net informiert werden? Dann abonnieren Sie jetzt den Newsletter!

Newsletter eBook

Exklusiv für Sie

Als Newsletter-Abonnent erhalten Sie das Booklet „Social Engineering: High Noon“ mit zahlreichen Illustrationen exklusiv und kostenlos als PDF!

 

Artikel zu diesem Thema

Cloud Computing Concept
Jul 16, 2020

Das Gaia-X, das wir uns wünschen

Das Cloud-Projekt Gaia-X lässt viele träumen: von europäischer Größe, von…
Best-Practice
Jul 02, 2020

Microsoft-Best-Practice-Richtlinien

In einer Zeit, in der immer mehr Unternehmen von Cyberangriffen betroffen sind, die auf…
Sicherheitslücke in Prozessor
Mär 11, 2020

Neue Sicherheitslücke in Prozessoren entdeckt

Verschiedene Forscherteams haben eine weitere gravierende Schwachstelle in aktuellen…

Weitere Artikel

Sicherheit Steuerung

Hacken per Klimaanlage, Aufzug im freien Fall?

Der Aufzug in freien Fall gehört zweifelsohne in die Welt der Hollywood-Filme, aber ein digitalisierter Aufzug ist so smart wie angreifbar. Und schon vor mehreren Jahren spielte das Magazin Wired.com durch, wie man mittels Klimaanlage ein Stromnetz hackt.
Security

Lösungen für 4 oft übersehene Sicherheitsprobleme

Sämtliche Internetzugriffe des Unternehmens werden über Black- und Whitelists geschleust. Das betriebseigene WLAN nur für die Privatgeräte der Mitarbeiter ist auch physisch vom Firmennetzwerk völlig abgetrennt. Jeder neue Kollege im Haus bekommt durch die IT…
Cyber Attacke

TeamTNT nutzt legitimes Tool gegen Docker und Kubernetes

Bei einem jüngst erfolgten Angriff nutzten die Cyberkriminellen der TeamTNT-Gruppe ein legitimes Werkzeug, um die Verbreitung von bösartigem Code auf einer kompromittierten Cloud-Infrastruktur zu vermeiden und diese dennoch gut im Griff zu haben. Sie…
Cyber Security

Kosten-Explosion durch Cyber-Angriffe

Die Ergebnisse des Hiscox Cyber Readiness Reports 2020 zeigen eine positive Tendenz: Vielen Unternehmen ist mittlerweile bewusst, wie wichtig Cyber-Sicherheit ist. Die Zahl der gut vorbereiteten „Cyber-Experten“ steigt zum ersten Mal deutlich an…
Netzwerk-Sicherheit

Remote-Arbeit verschärft Herausforderungen für die Unternehmenssicherheit

Juniper Networks, ein Anbieter von sicheren, KI-gesteuerten Netzwerken, präsentiert die ersten Ergebnisse eines internationalen Marktforschungsprojektes. Diese zeigen, dass traditionelle Ansätze zum Schutz des Netzwerks die Herausforderungen angesichts von…

Anzeige

Newsletter Anmeldung

Smarte News aus der IT-Welt

Sie möchten wöchentlich über die aktuellen Fachartikel auf it-daily.net informiert werden? Dann abonnieren Sie jetzt den Newsletter!

Newsletter eBook

Exklusiv für Sie

Als Newsletter-Abonnent erhalten Sie das Booklet „Social Engineering: High Noon“ mit zahlreichen Illustrationen exklusiv und kostenlos als PDF!