收藏文章 楼主
关于『雷电3』设备接口(Thunderbolt 3)的安全漏洞,竟然如此严重!
网友【发现了】 2020-05-13 06:11:59 分享在【时代发展的印记】版块    1    19

这个时代,大家对电脑出现漏洞,可能已经习以为常。

但如果机哥告诉大家,这个漏洞能够在 5 分钟内,破解并盗取你所有加密文件,而且还无法通过软件和补丁修复...

这可就有点吓人啦。

网友分享在meiguo.com上的图片

事情是酱婶的。

来自荷兰埃因霍温理工大学的研究学者,比约恩·鲁滕伯格发现,电脑的 Thunderbolt 端口存在漏洞,他将其称为 Thunderspy。

网友分享在meiguo.com上的图片

Thunderbolt 端口,也就是我们俗称的雷电接口,由于速度快,支持多种不同接口,近年来被广泛应用在笔记本电脑上。

网友分享在meiguo.com上的图片

当然,不是所有长这样的端口都会被利用。

研究人员称,只有带闪电符号的端口,才具有 Thunderbolt 连接性,容易受到 Thunderspy 攻击。

至于不带闪电符号的 USB-C 或 Mini-DisplayPort,则不会受到攻击。

网友分享在meiguo.com上的图片

以往大家可能觉得,电脑漏洞需要通过钓鱼链接,或者下载安装恶意硬件,才能造成系统被黑客入侵。

但通过 Thunderspy,即便驱动器已加密、电脑处于锁定或睡眠状态。

只要黑客用特定的手段,就可以通过第一种端口,读取和复制所有数据,如入无人之境。

简单来说,你的电脑就是处于裸奔状态。

网友分享在meiguo.com上的图片

听起来,是不是很像多年前,“× 照门”事件内味儿?

多少人的私密文件都是因为黑客入侵,才导致泄漏的情况出现。

不过,以往黑客需要一顿操作才能完成的事情,现在只需要 5 分钟就能完成。

最重要的工具,除了运行破解程序的电脑之外,就只是一把螺丝刀。

网友分享在meiguo.com上的图片

研究人员在社交平台上,发布了一个示范破解过程的视频。

他首先展示了一个设置密码的笔记本电脑,一般情况下,没有正确密码是无法进一步使用的。

网友分享在meiguo.com上的图片

随后,研究人员用螺丝刀,很快打开笔记本电脑的后盖。

通过将一款名为“总线海盗”的设备,连接至主板上的雷电控制器。

网友分享在meiguo.com上的图片

研究人员通过另外一台电脑,重写了笔记本电脑的固件。

整个过程,仅仅使用两分十秒。

网友分享在meiguo.com上的图片

最后,就是见证奇迹的时刻。

原本需要密码才能够打开的电脑,轻松就被破解。

网友分享在meiguo.com上的图片

真是细思恐极。

只要电脑离开身边五分钟,所有的资料都能被轻松偷走。

如果黑客稍微上点心,在入侵完成过后将电脑复原,用户甚至无法察觉任何攻击痕迹。

网友分享在meiguo.com上的图片

利用漏洞攻击你电脑的方法。还不止这一种。

研究人员表示,Thunderspy 还有一种更隐蔽的入侵方式。

只要一个曾经连接到这台电脑,并且被设置为“可信任”的 Thunderbolt 外接设备,就能获得一个 64 位的代码。

这个代码可以被复制,并且让黑客攻击所使用的设备也同样获得信任权限。

也就是说,当大伙把 Thunderbolt 接口的 U 盘、移动硬盘等设备出借给别人时,有心人就可以把它用来破解你的电脑。

网友分享在meiguo.com上的图片

机哥这么听下来,这个漏洞被利用的门槛,的确非常低。

而且成本也不高。

研究人员接受采访表示,视频中用于展示的设备,只需要 400 美元就能配齐。

其中包括前面说到的“总线海盗”,和价值 200 美元的外部扩展盒。

比起电脑里头的私密文件和资料,这简直是太便宜了。

研究人员还表示,如果黑客的资金充裕,甚至可以花 10000 美元,把程序集成在小型设备中。

这么一来,攻击就会更加隐秘,作为用户来说,察觉攻击行为的难度也会更大。

网友分享在meiguo.com上的图片
(研究人员展示的代码)

辣么,Thunderspy 会不会,对同样使用 Thunderbolt 端口的苹果 Mac,产生影响呢?

答案是会的。

甚至未来 USB 4 和 Thunderbolt 4 的标准,都将受到影响,相关的所有芯片,可能都需要重新进行设计。

网友分享在meiguo.com上的图片

这样一个严重的漏洞,存在的时间还不是一天两天。

根据研究人员的描述,2019 年之前生产的电脑,只要使用 Thunderbolt 端口,都有可能受到影响。

因为端口的直接内存访问(DMA)存在安全问题,允许外接设备随意读写内存,无需 CPU 的介入。

网友分享在meiguo.com上的图片

在 Thunderspy 之前,有另外一批研究人员,在 2019 年 2 月发现一个类似的入侵事件,名为 Thunderclap。

英特尔这才发布内核 DMA 保护机制,防止类似情况再次发生。

但是,机哥又要说但是喽。

研究人员表示,在提供内核 DMA 保护的系统上,依然存在被攻击的风险。

网友分享在meiguo.com上的图片

目前,研究人员给出几种方法,能够暂时保护用户的设备。

如果用户仍然想要使用 Thunderbolt 端口,那就需要:

仅连接您自己的 Thunderbolt 外设。切勿将其借给任何人;

避免在开机时,使系统处于无人看管的状态,即使处于屏幕锁定状态也是如此;

避免让 Thunderbolt 外部设备无人看管;

存储系统和任何 Thunderbolt 设备(包括支持 Thunderbolt 的显示器)时,请确保设备的安全性;

考虑使用休眠或完全关闭系统电源,避免使用睡眠模式。

如果不打算使用Thunderbolt,研究人员则建议:

完全在 UEFI(BIOS)中禁用 Thunderbolt 控制器。

但是,这会使所有 Thunderbolt 端口无法使用,包括 USB 和 DP 连接

网友分享在meiguo.com上的图片

真是越想越憋屈,明明花钱买了服务,但还要通过禁用的方式,防止设备被恶意攻击。

对此,带头设计出 Thunderbolt 端口的英特尔,在官方博客上针对这次的情况发布文章。

洋洋洒洒几百字,机哥愣是没看出个满意的结果。

网友分享在meiguo.com上的图片

简单来说,英特尔觉得这个漏洞,在去年已经通过 DMA 保护的形式解决。

而研究人员把问题重新拿出来说,纯粹就是找茬。

网友分享在meiguo.com上的图片

机哥先不讨论 DMA 保护,是否真的和研究人员说的一样,效果一般。

但是嚯,正版 Win 10 免费升级早就到期。

对于数量仍旧庞大、没有 DMA 保护的 Win 8 用户来说,英特尔并没有提供任何有效堵住漏洞的方法。

换句话说,不想升级到 Win 10 版本的用户,难道就没有资格享受系统的安全防护吗?

出处:安卓中国

meiguo.com 发布人签名/座右铭这家伙浪费了“黄金广告位”,啥也没签!
大家都在看
楼主新近贴
回复/评论列表
默认   热门   正序   倒序
meiguo.com 创始人

emotion

19   2020-05-13 06:11:59  回复

回复/评论:关于『雷电3』设备接口(Thunderbolt 3)的安全漏洞,竟然如此严重!

暂无用户组 升级
退出
等级:0级
美果:
美过
精华推荐
  1. 滞留太空的NASA宇航员即将返回地球
  2. 全面盘点:加州大学的9大分校
  3. 23岁中国女留学生在南加州的住所内遇害,曾控诉白人男友“性虐待”!
  4. 川普总统竟然帮马斯克“带娃儿加带货”,特斯拉市值保得住了?
  5. DeepSeek已经让成人玩具“率先受益”
  6. 男性精液质量和预期寿命“真有关系”
  7. Google决定终止开源Android啦?
  8. 北美留学生注意,美国和加拿大即将共享所有移民和签证讯息!
  9. 美国“H1B签证”新一轮抽签在3月份开启,新变化真不少!
  10. 时至2025年3月中旬,地球上最顶尖的五大芯片品牌,均由华人掌舵!
  11. 谷歌地图和苹果地图已经都修改了美国湾(墨西哥湾)
  12. 王毅定调了中国统一,马英九发出了战争预警!
  13. 重庆妹子“盯美国男人不放”,前后嫁给美国医生和美国律师!
  14. 川普总统:在未来几周内开始发放“金卡签证”
  15. 美国留学的政策大变?众多名校陷入财政危机,扩招中国学生?
  16. 泽连斯基和川普、万斯在白宫当众吵架,饭都没吃着!
  17. 全球研究机构top10盘点:中国9家,美国1家
  18. SpaceX在13小时内3连发,全力拯救被困宇航员!
  19. 遭遇“断粮”的BBC叛变了?
  20. 美国小伙儿在武当山修行十余年,终于获得“中国绿卡”了!
  21. 陆地入境美国受阻,“华人偷渡客”已经改用快艇登陆了?
  22. 童工可以合法夜班了?
  23. 滞留美国的华裔非法移民“遭遇流放”,首批119人已起飞!
  24. 美国房产的保值要点,但却被九成华人买家忽视了!
  25. DOGE让1.4万公务员失业?马斯克已经做好最坏心理准备!
  26. 华尔街“教父”空降北京,李嘉诚的“228亿美元交易”突遭截胡
  27. 成也“马老板”,败也“马部长”?关于伊隆·马斯克的现状
  28. 关于“跨国婚姻”婚姻绿卡,给配偶申请绿卡的各种细节问题!
  29. 李嘉诚在全球的港口“几乎清仓”,套现190亿美元!
  30. 盘点美国最繁华的城市 top10
  31. 华人害华人!涉及1500万美元的芝加哥“大型持枪绑架案”嫌疑人半数落网
  32. 在美国生活,这四证缺一不可!
  33. 在美国买房,看Open House时需要注意的问题汇总
  34. 风向有变?🇨🇳中央召开民企座谈会,寓意深刻!
  35. 台湾政府:一场误会呀
  36. 美签面签后的全面复盘:审核原因和拒签因素剖析

美国动态 美果转盘 美果商店

Your IP: 18.222.227.24, 2025-04-11 04:04:42

Processed in 1.04987 second(s)

头像

用户名:

粉丝数:

签名:

资料 关注 好友 消息
已有0次打赏
(19) 分享
分享
取消