Anzeige

Hacked Code

Anwendungsentwickler können bei neueren Intel-Prozessoren speziell gesicherte Speicherbereiche, so genannte Enklaven, erstellen. Dies geschieht mit Hilfe der „Software Guard Extensions (Intel SGX)“. Durch eine hardwarebasierte Verschlüsselung werden dabei ausgewählte Speicherinhalte des Prozessors vom Rest des Systems abgeschirmt.

Selbst wenn eine Spionagesoftware ein System befallen würde, käme ein Angreifer prinzipiell nicht an die Daten oder den Code in der Enklave. Damit eignet sich die SGX-Technologie sehr gut, um z.B. eine vertrauenswürdige Ausführungsumgebung in einer Cloud zu schaffen oder um biometrische Daten auf einem Computer zu verarbeiten – wenn sie denn fehlerfrei eingesetzt wird.

In fast allen öffentlich verfügbaren Enklaven konnte das paluno-Team um Professor Lucas Davi allerdings Lücken aufdecken und Angriffe, so genannte Proof-of-Concept-Exploits, zum Ausnutzen der Schwachstellen konstruieren. Hierzu haben die Wissenschaftler eigens ein Tool entwickelt, das den Binärcode an der Schnittstelle zwischen SGX-Enklave und dem Rest des Systems analysiert. Es zeigte Defizite in Beispielcodes von Intel und Baidu/Apache, die eigentlich bei der Programmierung von sicheren Enklaven helfen sollten.

Besonders brisant: Auch zwei mittels SGX geschützte Fingerabdruck-Treiber von Synaptics (CVE-2019-18619) und Goodix (CVE-2020-11667) konnten der Attacke der Forscher nicht standhalten. Sie werden auf neueren Notebooks von Lenovo und Dell eingesetzt, um biometrische Daten sicher zu verarbeiten. Die Enklave des Messenger-Dienstes Signal war hingegen immun gegen die Angriffe der Wissenschaftler.

Die Ergebnisse wurden den betroffenen Firmen bereits im November letzten Jahres mitgeteilt. Inzwischen haben sie die Fehler in dem Code der Enklaven behoben bzw. die Lücken der Fingerabdruckscanner durch jüngste Windows-Updates geschlossen. Die technischen Details der Proof-of-Concept-Exploits und des neu entwickelten Analyse-Tools TeeRex stellen die paluno-Wissenschaftler jetzt am 12. August auf der Sicherheitskonferenz USENIX Security 2020 vor.

www.uni-due.de/de/presse
 


Newsletter Anmeldung

Smarte News aus der IT-Welt

Sie möchten wöchentlich über die aktuellen Fachartikel auf it-daily.net informiert werden? Dann abonnieren Sie jetzt den Newsletter!

Newsletter eBook

Exklusiv für Sie

Als Newsletter-Abonnent erhalten Sie das Booklet „Social Engineering: High Noon“ mit zahlreichen Illustrationen exklusiv und kostenlos als PDF!

 

Artikel zu diesem Thema

Cloud Computing Concept
Jul 16, 2020

Das Gaia-X, das wir uns wünschen

Das Cloud-Projekt Gaia-X lässt viele träumen: von europäischer Größe, von…
Best-Practice
Jul 02, 2020

Microsoft-Best-Practice-Richtlinien

In einer Zeit, in der immer mehr Unternehmen von Cyberangriffen betroffen sind, die auf…
Sicherheitslücke in Prozessor
Mär 11, 2020

Neue Sicherheitslücke in Prozessoren entdeckt

Verschiedene Forscherteams haben eine weitere gravierende Schwachstelle in aktuellen…

Weitere Artikel

Cyber-Sicherheit

Der Wandel des digitalen Alltags erfordert neue Cyber-Sicherheit

Das Cyber-Sicherheitsunternehmen McAfee gab heute die Ergebnisse seiner neuen Studie „2021 Consumer Security Mindset Report“ bekannt, die das Online-Verhalten und Sicherheitsbewusstsein von deutschen Verbrauchern untersuchte.
Kommunikation

Sprachprobleme in der Cyber Security

IT-Sicherheit ist nicht zuletzt eine Frage der verständlichen Kommunikation. Und hier gibt es Nachholbedarf. Dies zeigt eine Sonderauswertung der 513 Antworten deutscher Teilnehmer der Bitdefender-Studie „10 in 10“ .

Anzeige

Newsletter Anmeldung

Smarte News aus der IT-Welt

Sie möchten wöchentlich über die aktuellen Fachartikel auf it-daily.net informiert werden? Dann abonnieren Sie jetzt den Newsletter!

Newsletter eBook

Exklusiv für Sie

Als Newsletter-Abonnent erhalten Sie das Booklet „Social Engineering: High Noon“ mit zahlreichen Illustrationen exklusiv und kostenlos als PDF!