0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心
发布

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

一家硬件安全模块供应商存在漏洞,黑客可远程控制HSM

pIuy_EAQapp 来源:YXQ 2019-06-12 15:12 次阅读

据外媒报道,两位安全研究人员最近披露了一些漏洞,这些漏洞可被远程利用,以检索存储在特殊计算机组件HSM(硬件安全模块)中的敏感数据。HSM是一种硬件隔离设备,使用高级密码学来存储、操作和处理数字密钥、密码、PIN等敏感信息

HSM以计算机扩展卡、可联网的路由器式设备或USB连接的拇指驱动器式设备的形式存在,通常用于金融机构、政府机构、数据中心、云提供商和电信运营商等。尽管近20年来,它们一直是一种小型硬件组件,但实际非常常见,今天的许多硬件钱包基本上都是经过设计的HSM。

在一家HSM供应商中发现远程攻击

上周在法国举行的一次安全会议上,硬件钱包制造商Ledger的两名安全研究人员披露了一家HSM主要供应商的几个漏洞细节。他们计划在8月于美国举行的黑帽安全会议上发表他们的研究成果。

根据即将发表的报告摘要,研究人员发现,漏洞允许未经身份验证的远程攻击者完全控制该供应商的HSM。研究人员表示,这些攻击允许远程检索所有HSM机密,其中包括加密密钥和管理员凭证。此外,两人还表示,他们可以利用固件签名验证中的一个密码漏洞,将修改后的固件上传到HSM,而这个固件包括一个在固件更新后仍然存在的持久后门。

供应商名称不详

研究人员将调查结果报告给了HSM制造商,制造商随后发布了带有安全补丁的固件更新。他们并没有透露供应商的名字,但Cryptosense安全审计软件的团队指出,供应商可能是Gemalto。Gemalto上月发布了Sentinel LDK的安全更新,这是一种用于管理HSM组件上硬件密钥的API。

Cryptosense团队指出,Ledger研究团队使用的攻击方法并不特别新颖,其他人很可能已经发现了这些安全漏洞。国家级情报机构中资金充足的漏洞研究团队也可以开展类似的工作,发现这次攻击。攻击中最令人担忧的部分是持久性的后门,黑客可能会在包含类似后门的关键基础设施中部署恶意HSM。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表德赢Vwin官网 网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 黑客
    +关注

    关注

    3

    文章

    284

    浏览量

    21749

原文标题:一家HSM供应商的产品存在严重漏洞,敏感信息易被窃取

文章出处:【微信号:EAQapp,微信公众号:E安全】欢迎添加关注!文章转载请注明出处。

收藏 人收藏

    评论

    相关推荐

    android远程控制如何实现

    在现代工作和生活中, 远程控制安卓设备或使用安卓设备 远程控制其他设备已成为常见需求。安卓 远程控制允许IT管理员 远程访问安卓设备。实施 远程控制
    的头像 发表于08-21 18:05 381次阅读
    android <b class='flag-5'>远程控制</b>如何实现

    teamviewer内网远程控制外网

    在企业内网环境中, 安全性、稳定性和性能是企业用户关注的重点。然而,许多 远程控制软件在内网应用中 存在限制,无法满足企业的特殊需求。比如知名的 远程控制软件 TeamViewer,其功能强大
    的头像 发表于08-16 20:46 1131次阅读

    Microchip推出搭载硬件安全模块的PIC32CK 32位单片机

    为了满足开发人员对于嵌入式 安全解决方案的迫切需求,Microchip Technology(微芯科技公司)最近发布了全新的PIC32CK 32位单片机(MCU)系列。这款新型MCU系列将 硬件安全 模块
    的头像 发表于05-09 14:26 321次阅读

    闸门改造远程控制系统

    智能改造闸门主要是针对老式非智能闸门进行智能化改造,使其具备测控 体化闸门的功能要求,即实现 现场对闸门进行 控制,也 远程控制闸门启闭,另外
    的头像 发表于02-22 11:06 522次阅读
    闸门改造<b class='flag-5'>远程控制</b>系统

    英飞凌再添一家SiC晶圆供应商

    近日,英飞凌与SiC晶圆 供应商韩国SK Siltron公司的子公司SK Siltron CSS正式签署了 项协议。
    的头像 发表于01-19 10:00 419次阅读

    苹果承认GPU存在安全漏洞

    苹果公司近日确认,部分设备中的图形处理器 存在名为“LeftoverLocals”的 安全漏洞。这 漏洞可能影响由苹果、高通、AMD和Imagination制造的多种图形处理器。根据报告,
    的头像 发表于01-18 14:26 484次阅读

    TC233/TC234系列中的HSM硬件支持哪些加密算法?

    你好,我正在寻找有关TC233/TC234微 控制器及其TC2x和TC3x变体中 硬件安全 模块HSM)功能的 些详细信息。 如果您能协助澄清以
    发表于01-18 10:33

    特斯拉model3国内核心供应商企业全景图

    电驱电控系统主要包括电机、电机驱动 模块和电机 控制器(IGBT功率半导体 模块)等方面。国内共有10 供应商为特斯拉电驱电控系统
    发表于12-26 15:20 869次阅读
    特斯拉model3国内核心<b class='flag-5'>供应商</b>企业全景图

    可信数据空间应用解决方案供应商正式公布

    本次发布的 供应商主要面向数据使用 控制、可信环境、流通服务平台三大方向,中国信息通信研究院首席专家续合元,上海数据交易所副总经理、上海市数 协会秘书长卢勇为15 可信数据空间应用解决方案
    的头像 发表于11-30 16:27 800次阅读
    可信数据空间应用解决方案<b class='flag-5'>供应商</b>正式公布

    Autosar硬件安全模块HSM的使用分析

    随着软件日益复杂,并且车载系统和传感器数量稳步增加,车内系统的通讯成几何增长,必须加强密码保护。这种保护可以通过经典的实时汽车开放系统架构(AUTOSAR) 来实现。即便在资源稀缺的情况下,安装合适固件的 硬件安全 模块HSM)也
    发表于10-30 10:15 671次阅读
    Autosar<b class='flag-5'>硬件安全</b><b class='flag-5'>模块</b><b class='flag-5'>HSM</b>的使用分析

    Microchip推出集成嵌入式硬件安全模块的新型32位MCU,保护工业和消费类应用安全

    科技公司)宣布推出全新PIC32CZCA32位单片机系列。该系列器件配备了300MHzArmCortex-M7处理器、集成 硬件安全 模块HSM),支持多种连接和闪存
    的头像 发表于10-19 08:24 374次阅读
    Microchip推出集成嵌入式<b class='flag-5'>硬件安全</b><b class='flag-5'>模块</b>的新型32位MCU,保护工业和消费类应用<b class='flag-5'>安全</b>

    新系列Microchip PIC32CZ CA集成硬件安全模块HSM

    Microchip PIC32CZ CA是Arm Cortex-M7微 控制器的新系列,PIC32CZ CA90集成了 硬件安全 模块HSM), 而PIC32CZ CA80 则没有
    的头像 发表于10-12 14:43 935次阅读
    新系列Microchip PIC32CZ CA集成<b class='flag-5'>硬件安全</b><b class='flag-5'>模块</b>(<b class='flag-5'>HSM</b>)

    Microchip推出集成嵌入式硬件安全模块的新型32位MCU,保护工业和消费类应用安全

    芯科技公司)今日宣布推出全新 PIC32CZ CA 32位单片机系列。该系列器件配备了300 MHz Arm Cortex -M7 处理器、集成 硬件安全 模块HSM),支持多种连接和闪存选项,从而
    的头像 发表于10-11 16:25 416次阅读

    学习笔记|硬件安全属性介绍

    学习笔记| 硬件安全属性介绍
    的头像 发表于09-26 17:16 606次阅读
    学习笔记|<b class='flag-5'>硬件安全</b>属性介绍