Fw: [情报] 资安业者:USB控制芯片不设防,小心USB

楼主: s30431 (30431-10年以來始終如一)   2014-08-02 09:58:37
※ [本文转录自 Gossiping 看板 #1Jt3w38n ]
作者: defeatshame (\アッカリ~ン/(阿卡林)) 看板: Gossiping
标题: [新闻] 资安业者:USB控制芯片不设防,小心USB
时间: Sat Aug 2 09:27:27 2014
1.媒体来源:
iThome
2.完整新闻标题/内文:
资安业者:USB控制芯片不设防,小心USB装置变邪恶!
德国的资安业者SRLabs发现到透过改写USB控制器就可以让USB装置从善良变邪恶,并将于
下周在拉斯维加斯举行的黑帽(Black Hat)会议上展示相关的概念式验证攻击。
SRLabs指出,市场上非常普及的USB装置潜藏的安全风险可能超乎外界的想像,骇客只要
窜改可程式化的USB控制芯片,就能把各种USB装置变成邪恶装置(BadUSB)。
USB为一攸关通讯与连结的产业接口标准,可让个人电脑连结涵盖键盘、打印机、鼠标、
随身碟等各种电脑周边,或是智慧型手机、游戏机等装置。
SRLabs表示,USB用途的多样化也成为它的致命伤,因为各种类别的装置都可嵌入同样的
接口,意味着其中一种装置可能会在使用者未察觉的情况下转变成另一种恶意装置。
SRLabs说明,要把某种USB周边装置变成另一种装置,只要改写USB控制芯片程式即可。然
而,包括随身碟在内的多数装置中的USB控制芯片都未针对内含的程式进行保护。
在重写USB控制芯片程式后,当然也可以让USB装置从善良变邪恶。而邪恶的方式也有很多
种,例如让USB装置模拟键盘,直接于电脑上输入命令或安装恶意程式,还能感染连结于
该台电脑的其他USB装置中的控制芯片,或是伪装成网络卡并改变个人电脑的DNS设定以控
制网络的流向,此外,被窜改过的随身碟或外接硬盘可在电脑开机时就植入恶意程式。
现阶段对相关风险并没有有效的防范机制,因为防毒软件无法存取USB装置中的韧体,也
没有能封锁特定装置类别的USB防火墙,系统亦无从察觉使用者所插入的装置是否为真正
的装置。更严重的是,在使用者的个人电脑因这些邪恶装置而受到恶意程式的感染时,即
使重新安装作业系统也无法解决USB装置在开机时的感染问题,而且包括随身碟或视讯摄
影机等USB装置可能也早就受到感染,形成无穷的病毒循环。(编译/陈晓莉)
3.新闻连结:
http://www.ithome.com.tw/news/89852
4.备注:
作者: syura945 (○~)   2014-08-02 09:28:00
按摩棒也可以接usb 真邪恶
作者: AustinRivers (我尽力了Q___Q)   2014-08-02 09:28:00
我发明了一种不插 usb的方法
作者: sakura000 (卍☆㊣煞氣★艋舺㊣☆卍)   2014-08-02 09:29:00
读不出资料的USB都很邪恶
作者: ivan30137 (独步)   2014-08-02 09:29:00
我天生就长出一支USB
作者: tchialen (艾妈 挖爱哩)   2014-08-02 09:30:00
还好我用无线键盘
作者: f1234518456 (...........)   2014-08-02 09:31:00
改写要用什么烧录阿?
作者: silentlee (我的沉默)   2014-08-02 09:31:00
我的USB都用在FREE WIFE
作者: udm   2014-08-02 09:32:00
资安业者反应真慢,老共都用这招好几年了.....
作者: syura945 (○~)   2014-08-02 09:33:00
usb host有保留升级韧体功能 就像刷bios一样但是窜改韧体要干嘛?而且新闻前半段写usb控制器 后面又写周边看不太懂啊
作者: dymagic (说好不提炸虾)   2014-08-02 09:41:00
你们存在跟保险ㄧ样

Links booklink

Contact Us: admin [ a t ] ucptt.com