Търсене
Close this search box.

Google започна да работи за повишаване на сигурността на Android на ниво фърмуер – компонент от софтуерния стек, който взаимодейства директно с различните процесори на системата в чип (SoC).

Планът е да се разшири сигурността в устройствата с Android отвъд операционната система, която работи на многоядрен процесор, до другите процесори в SoC за специализирани задачи като клетъчна комуникация, обработка на мултимедия или модули за сигурност.

За това решение допринесоха проучванията в областта на сигурността, които напоследък се фокусират върху различни компоненти на софтуерния стек, включително фърмуера.

„През последното десетилетие има многобройни публикации, разговори, победители в състезанието Pwn2Own и CVE, насочени към използването на уязвимости във фърмуера, работещ в тези вторични процесори.“ – пише  Google в своя блог.

Сред по-забележителните примери са атаки, насочени към уязвимости във вторичните процесори, като Wi-Fi или клетъчните модули, които могат да бъдат използвани дистанционно по въздуха, за да се инжектира и изпълни произволен код.

Заздравяване на фърмуера

Google казва, че заедно с партньорите си от екосистемата на Android работи за подобряване на сигурността на фърмуера, който взаимодейства с Android, като проучва няколко механизма за защита:

  • Базирани на компилатора санитари, които могат да уловят проблеми с безопасността на паметта, позволяващи грешки в сигурността или сривове по време на етапа на компилиране на кода. Google споменава BoundSan и IntSan
  • Смекчаване на експлойти: Control Flow Integrity (CFI), Kernel Control Flow Integrity (kCFI), ShadowCallStack и Stack Canaries.
  • Функции за безопасност на паметта, целящи предотвратяване на грешки в паметта, като препълване на буфера, атаки от типа „user-after-free“ и пренасочване на нулеви указатели; Google споменава механизма „zero-initialized“, който нулира стойностите на паметта, преди програмата да получи достъп до разпределеното пространство, така че то да не съдържа случайни данни от предишни употреби

Един от проблемите при включването на смекчаващите мерки е, че те могат да имат отрицателно въздействие върху производителността на устройствата, което е още по-трудно предизвикателство, когато става въпрос за вторични процесори, предназначени за специфичен набор от функции, тъй като те не разполагат със същите ресурси като основния процесор, захранващ операционната система Android.

Google твърди, че като оптимизира начина и мястото на активиране на смекчаващите мерки, може да сведе до минимум въздействието върху функционалността, производителността и стабилността на системата Android.

Усилията на Google за подобряване на сигурността на фърмуера са част от по-големи усилия за подобряване на сигурността на платформата Android. В бъдеще технологичният гигант планира да разшири използването на Rust за кода на фърмуера, като реализира всички функции на езика, който е безопасен за паметта.

Източник: По материали от Интернет

Подобни публикации

18 септември 2024

D-Link обяви кръпки за множество уязвимости с к...

Тайванският производител на мрежов хардуер D-Link обяви в понеделни...
18 септември 2024

Tenable сподели подробности за метод за атака ч...

Tenable сподели подробности за метод за атака чрез объркване на зав...
18 септември 2024

Element Security излиза на сцената с решение CT...

Израелският стартъп Element Security наскоро излезе от скрит режим ...
18 септември 2024

BlackCloak набира 17 милиона долара за защита н...

Фирмата за киберсигурност и защита на личните данни BlackCloak обяв...
18 септември 2024

Китаец е използвал спиър фишинг, за да получи с...

В понеделник САЩ обявиха обвинения срещу китайски гражданин, за ког...
17 септември 2024

Скорошните уязвимости на WhatsUp Gold са използ...

Две критични уязвимости, поправени наскоро в продукта WhatsUp Gold ...
17 септември 2024

Тактики за скриване под радара на киберпрестъпн...

Киберсигурността е игра на котка и мишка, в която нападатели и защи...
Бъдете социални
Още по темата
16/09/2024

Google прави големи разходи...

Технологичният гигант сключи нова сделка за ...
13/09/2024

Модел за ИИ на Google е под...

Регулаторите на Европейския съюз съобщиха в...
12/09/2024

Google въвежда хранилище с ...

Google вгради нова функция за съхранение...
Последно добавени
18/09/2024

D-Link обяви кръпки за множ...

Тайванският производител на мрежов хардуер D-Link...
18/09/2024

Tenable сподели подробности...

Tenable сподели подробности за метод за...
18/09/2024

Element Security излиза на ...

Израелският стартъп Element Security наскоро излезе...
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!