收藏文章 楼主
关于『雷电3』设备接口(Thunderbolt 3)的安全漏洞,竟然如此严重!
网友【发现了】 2020-05-13 06:11:59 分享在【时代发展的印记】版块    1    19

这个时代,大家对电脑出现漏洞,可能已经习以为常。

但如果机哥告诉大家,这个漏洞能够在 5 分钟内,破解并盗取你所有加密文件,而且还无法通过软件和补丁修复...

这可就有点吓人啦。

网友分享在meiguo.com上的图片

事情是酱婶的。

来自荷兰埃因霍温理工大学的研究学者,比约恩·鲁滕伯格发现,电脑的 Thunderbolt 端口存在漏洞,他将其称为 Thunderspy。

网友分享在meiguo.com上的图片

Thunderbolt 端口,也就是我们俗称的雷电接口,由于速度快,支持多种不同接口,近年来被广泛应用在笔记本电脑上。

网友分享在meiguo.com上的图片

当然,不是所有长这样的端口都会被利用。

研究人员称,只有带闪电符号的端口,才具有 Thunderbolt 连接性,容易受到 Thunderspy 攻击。

至于不带闪电符号的 USB-C 或 Mini-DisplayPort,则不会受到攻击。

网友分享在meiguo.com上的图片

以往大家可能觉得,电脑漏洞需要通过钓鱼链接,或者下载安装恶意硬件,才能造成系统被黑客入侵。

但通过 Thunderspy,即便驱动器已加密、电脑处于锁定或睡眠状态。

只要黑客用特定的手段,就可以通过第一种端口,读取和复制所有数据,如入无人之境。

简单来说,你的电脑就是处于裸奔状态。

网友分享在meiguo.com上的图片

听起来,是不是很像多年前,“× 照门”事件内味儿?

多少人的私密文件都是因为黑客入侵,才导致泄漏的情况出现。

不过,以往黑客需要一顿操作才能完成的事情,现在只需要 5 分钟就能完成。

最重要的工具,除了运行破解程序的电脑之外,就只是一把螺丝刀。

网友分享在meiguo.com上的图片

研究人员在社交平台上,发布了一个示范破解过程的视频。

他首先展示了一个设置密码的笔记本电脑,一般情况下,没有正确密码是无法进一步使用的。

网友分享在meiguo.com上的图片

随后,研究人员用螺丝刀,很快打开笔记本电脑的后盖。

通过将一款名为“总线海盗”的设备,连接至主板上的雷电控制器。

网友分享在meiguo.com上的图片

研究人员通过另外一台电脑,重写了笔记本电脑的固件。

整个过程,仅仅使用两分十秒。

网友分享在meiguo.com上的图片

最后,就是见证奇迹的时刻。

原本需要密码才能够打开的电脑,轻松就被破解。

网友分享在meiguo.com上的图片

真是细思恐极。

只要电脑离开身边五分钟,所有的资料都能被轻松偷走。

如果黑客稍微上点心,在入侵完成过后将电脑复原,用户甚至无法察觉任何攻击痕迹。

网友分享在meiguo.com上的图片

利用漏洞攻击你电脑的方法。还不止这一种。

研究人员表示,Thunderspy 还有一种更隐蔽的入侵方式。

只要一个曾经连接到这台电脑,并且被设置为“可信任”的 Thunderbolt 外接设备,就能获得一个 64 位的代码。

这个代码可以被复制,并且让黑客攻击所使用的设备也同样获得信任权限。

也就是说,当大伙把 Thunderbolt 接口的 U 盘、移动硬盘等设备出借给别人时,有心人就可以把它用来破解你的电脑。

网友分享在meiguo.com上的图片

机哥这么听下来,这个漏洞被利用的门槛,的确非常低。

而且成本也不高。

研究人员接受采访表示,视频中用于展示的设备,只需要 400 美元就能配齐。

其中包括前面说到的“总线海盗”,和价值 200 美元的外部扩展盒。

比起电脑里头的私密文件和资料,这简直是太便宜了。

研究人员还表示,如果黑客的资金充裕,甚至可以花 10000 美元,把程序集成在小型设备中。

这么一来,攻击就会更加隐秘,作为用户来说,察觉攻击行为的难度也会更大。

网友分享在meiguo.com上的图片
(研究人员展示的代码)

辣么,Thunderspy 会不会,对同样使用 Thunderbolt 端口的苹果 Mac,产生影响呢?

答案是会的。

甚至未来 USB 4 和 Thunderbolt 4 的标准,都将受到影响,相关的所有芯片,可能都需要重新进行设计。

网友分享在meiguo.com上的图片

这样一个严重的漏洞,存在的时间还不是一天两天。

根据研究人员的描述,2019 年之前生产的电脑,只要使用 Thunderbolt 端口,都有可能受到影响。

因为端口的直接内存访问(DMA)存在安全问题,允许外接设备随意读写内存,无需 CPU 的介入。

网友分享在meiguo.com上的图片

在 Thunderspy 之前,有另外一批研究人员,在 2019 年 2 月发现一个类似的入侵事件,名为 Thunderclap。

英特尔这才发布内核 DMA 保护机制,防止类似情况再次发生。

但是,机哥又要说但是喽。

研究人员表示,在提供内核 DMA 保护的系统上,依然存在被攻击的风险。

网友分享在meiguo.com上的图片

目前,研究人员给出几种方法,能够暂时保护用户的设备。

如果用户仍然想要使用 Thunderbolt 端口,那就需要:

仅连接您自己的 Thunderbolt 外设。切勿将其借给任何人;

避免在开机时,使系统处于无人看管的状态,即使处于屏幕锁定状态也是如此;

避免让 Thunderbolt 外部设备无人看管;

存储系统和任何 Thunderbolt 设备(包括支持 Thunderbolt 的显示器)时,请确保设备的安全性;

考虑使用休眠或完全关闭系统电源,避免使用睡眠模式。

如果不打算使用Thunderbolt,研究人员则建议:

完全在 UEFI(BIOS)中禁用 Thunderbolt 控制器。

但是,这会使所有 Thunderbolt 端口无法使用,包括 USB 和 DP 连接

网友分享在meiguo.com上的图片

真是越想越憋屈,明明花钱买了服务,但还要通过禁用的方式,防止设备被恶意攻击。

对此,带头设计出 Thunderbolt 端口的英特尔,在官方博客上针对这次的情况发布文章。

洋洋洒洒几百字,机哥愣是没看出个满意的结果。

网友分享在meiguo.com上的图片

简单来说,英特尔觉得这个漏洞,在去年已经通过 DMA 保护的形式解决。

而研究人员把问题重新拿出来说,纯粹就是找茬。

网友分享在meiguo.com上的图片

机哥先不讨论 DMA 保护,是否真的和研究人员说的一样,效果一般。

但是嚯,正版 Win 10 免费升级早就到期。

对于数量仍旧庞大、没有 DMA 保护的 Win 8 用户来说,英特尔并没有提供任何有效堵住漏洞的方法。

换句话说,不想升级到 Win 10 版本的用户,难道就没有资格享受系统的安全防护吗?

出处:安卓中国

meiguo.com 发布人签名/座右铭这家伙浪费了“黄金广告位”,啥也没签!
大家都在看
楼主新近贴
回复/评论列表
默认   热门   正序   倒序
meiguo.com 创始人

emotion

19   2020-05-13 06:11:59  回复

回复/评论:关于『雷电3』设备接口(Thunderbolt 3)的安全漏洞,竟然如此严重!

暂无用户组 升级
退出
等级:0级
美果:
美过
精华推荐
  1. 敌友即友?马斯克和扎克伯格开始接触,图谋合伙收购OpenAI?
  2. YouTube“反诈频道”助力警方,破获6500万美元诈骗案!
  3. 美国的七大都会区“房市调头”,买方作主了!
  4. 休斯顿机场“小黑屋内的铝箔纸”:中国留学生遭遇遣返的36小时煎熬
  5. 2025年度的美国公立高中排名发布,咱只关注前三!
  6. 最高法院裁定:支持川普政府的移民执法政策
  7. 马斯克“xAI”起诉前工程师“泄露机密”
  8. 白宫开通了TikTok 账号,传播政策信息!
  9. 加州州长竟然模仿川普总统的风格发帖,粉丝数和支持率“都涨了”!
  10. 美国市场的智能手机“印度制造”的份额激增
  11. SpaceX的星舰“第十次试飞”成功了
  12. 川普总统的“科技巨头宴”收获千亿级的投资承诺
  13. 不输常春藤!盘点学费低、薪资高的25所美国公立大学
  14. 李开复:如果老板不AI,公司将会被AI淘汰!
  15. 川普总统的态度突变,暗示乌克兰应该反击俄罗斯本土?
  16. 中国留学生在入境美国时遭遇盘查,中方大使馆发布安全提醒!
  17. 美国签证新规:申请人须回母国面谈
  18. 华人留学生“索赔1亿美元控诉”大学期间的农药伤害
  19. 美国众议院通过了巨额军费预算,马斯克警示财政风险!
  20. 相差3米!星舰试飞“精准溅落”展现技术突破
  21. 选择西雅图、圣地亚哥还是洛杉矶?全面对比“三城生活”
  22. 从近期的中国留学生在美国入境的悲惨遭遇说起
  23. 启程回国:美元很香,但回家的路更香!
  24. 植物油更健康?动物油脂摄入或将加速肿瘤生长
  25. 美国“真放宽”了对中国留学生的入境政策?
  26. 在美国生活半年,真实观察了文化差异!
  27. iPhone 17系列新品、iPhone Air发布了!
  28. 持中国大陆护照在申请美国签证的注意事项更新(2025年8月版本)
  29. 麦当劳CEO声称美国品牌的声誉在全球下滑
  30. 从美国回到中国的,基本都会被问及这些问题!
  31. 美国宣传制裁东南亚的19个电信诈骗网络实体
  32. 中国留学生在入境美国时遭遇驱逐,禁止五年内再入境!
  33. 全美房地产市场在趋向中性,区域分化明显!
  34. 华人科学家身陷“杀猪盘”,短短数月就被掏光250万美元积蓄!
  35. 美国签证新规“取消第三国面签”的选项了
  36. Niche发布2026全美最佳大学榜单 MIT重回榜首

美国动态 美果搜索

Your IP: 216.73.216.117, 2025-09-23 04:07:00

Processed in 0.04637 second(s)

头像

用户名:

粉丝数:

签名:

资料 关注 好友 消息
已有0次打赏
(19) 分享
分享
取消