Google ще повиши сигурността на Android чрез подобряване на фърмуера

Google започна да работи за повишаване на сигурността на Android на ниво фърмуер – компонент от софтуерния стек, който взаимодейства директно с различните процесори на системата в чип (SoC).

Планът е да се разшири сигурността в устройствата с Android отвъд операционната система, която работи на многоядрен процесор, до другите процесори в SoC за специализирани задачи като клетъчна комуникация, обработка на мултимедия или модули за сигурност.

За това решение допринесоха проучванията в областта на сигурността, които напоследък се фокусират върху различни компоненти на софтуерния стек, включително фърмуера.

„През последното десетилетие има многобройни публикации, разговори, победители в състезанието Pwn2Own и CVE, насочени към използването на уязвимости във фърмуера, работещ в тези вторични процесори.“ – пише  Google в своя блог.

Сред по-забележителните примери са атаки, насочени към уязвимости във вторичните процесори, като Wi-Fi или клетъчните модули, които могат да бъдат използвани дистанционно по въздуха, за да се инжектира и изпълни произволен код.

Заздравяване на фърмуера

Google казва, че заедно с партньорите си от екосистемата на Android работи за подобряване на сигурността на фърмуера, който взаимодейства с Android, като проучва няколко механизма за защита:

  • Базирани на компилатора санитари, които могат да уловят проблеми с безопасността на паметта, позволяващи грешки в сигурността или сривове по време на етапа на компилиране на кода. Google споменава BoundSan и IntSan
  • Смекчаване на експлойти: Control Flow Integrity (CFI), Kernel Control Flow Integrity (kCFI), ShadowCallStack и Stack Canaries.
  • Функции за безопасност на паметта, целящи предотвратяване на грешки в паметта, като препълване на буфера, атаки от типа „user-after-free“ и пренасочване на нулеви указатели; Google споменава механизма „zero-initialized“, който нулира стойностите на паметта, преди програмата да получи достъп до разпределеното пространство, така че то да не съдържа случайни данни от предишни употреби

Един от проблемите при включването на смекчаващите мерки е, че те могат да имат отрицателно въздействие върху производителността на устройствата, което е още по-трудно предизвикателство, когато става въпрос за вторични процесори, предназначени за специфичен набор от функции, тъй като те не разполагат със същите ресурси като основния процесор, захранващ операционната система Android.

Google твърди, че като оптимизира начина и мястото на активиране на смекчаващите мерки, може да сведе до минимум въздействието върху функционалността, производителността и стабилността на системата Android.

Усилията на Google за подобряване на сигурността на фърмуера са част от по-големи усилия за подобряване на сигурността на платформата Android. В бъдеще технологичният гигант планира да разшири използването на Rust за кода на фърмуера, като реализира всички функции на езика, който е безопасен за паметта.

Източник: По материали от Интернет

Подобни публикации

27 септември 2023

Нов ZeroFont фишинг подвежда Outlook да показва...

Хакерите използват нов трик за използване на нулеви шрифтове в имей...
27 септември 2023

Google присвоява нов максимален рейтинг CVE на ...

Google е определила нов CVE ID (CVE-2023-5129) за уязвимостта в сиг...
27 септември 2023

Нова киберпрестъпна група е свързана със 7 фам...

Експерти по киберсигурност разкриха нова група за киберпрестъпления...
27 септември 2023

Microsoft разпространява Passkeys в Windows 11

Днес Microsoft официално въвежда поддръжка на клавишите passskeys в...
27 септември 2023

Излязоха резултатите от оценката на MITRE ATT&a...

Задълбочените, независими тестове са жизненоважен ресурс за анализи...
26 септември 2023

WatchGuard получи най-високото признание

WatchGuard е обявена за лидер в последния доклад на G2 Grid и е отл...
26 септември 2023

WatchGuard с награда за отлични постижения в об...

Имаме удоволствието да споделим, че WatchGuard е обявена за победит...
26 септември 2023

Рансъмуерът Akira мутира и се насочва към систе...

Откакто се появи като заплаха през март, рансъмуерът Arika продължи...
26 септември 2023

Разликите между локалната и облачната киберсигу...

Разликата между управлението на киберсигурността в локални и облачн...
Бъдете социални
Още по темата
27/09/2023

Google присвоява нов максим...

Google е определила нов CVE ID...
15/09/2023

Google плаща 93 милиона до...

Google се съгласи да плати 93...
07/09/2023

Android поправя нов активно...

Google пусна месечни кръпки за сигурност...
Последно добавени
27/09/2023

Нов ZeroFont фишинг подвежд...

Хакерите използват нов трик за използване...
27/09/2023

Google присвоява нов максим...

Google е определила нов CVE ID...
27/09/2023

Нова киберпрестъпна група е...

Експерти по киберсигурност разкриха нова група...
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!