Google започна да работи за повишаване на сигурността на Android на ниво фърмуер – компонент от софтуерния стек, който взаимодейства директно с различните процесори на системата в чип (SoC).

Планът е да се разшири сигурността в устройствата с Android отвъд операционната система, която работи на многоядрен процесор, до другите процесори в SoC за специализирани задачи като клетъчна комуникация, обработка на мултимедия или модули за сигурност.

За това решение допринесоха проучванията в областта на сигурността, които напоследък се фокусират върху различни компоненти на софтуерния стек, включително фърмуера.

„През последното десетилетие има многобройни публикации, разговори, победители в състезанието Pwn2Own и CVE, насочени към използването на уязвимости във фърмуера, работещ в тези вторични процесори.“ – пише  Google в своя блог.

Сред по-забележителните примери са атаки, насочени към уязвимости във вторичните процесори, като Wi-Fi или клетъчните модули, които могат да бъдат използвани дистанционно по въздуха, за да се инжектира и изпълни произволен код.

Заздравяване на фърмуера

Google казва, че заедно с партньорите си от екосистемата на Android работи за подобряване на сигурността на фърмуера, който взаимодейства с Android, като проучва няколко механизма за защита:

  • Базирани на компилатора санитари, които могат да уловят проблеми с безопасността на паметта, позволяващи грешки в сигурността или сривове по време на етапа на компилиране на кода. Google споменава BoundSan и IntSan
  • Смекчаване на експлойти: Control Flow Integrity (CFI), Kernel Control Flow Integrity (kCFI), ShadowCallStack и Stack Canaries.
  • Функции за безопасност на паметта, целящи предотвратяване на грешки в паметта, като препълване на буфера, атаки от типа „user-after-free“ и пренасочване на нулеви указатели; Google споменава механизма „zero-initialized“, който нулира стойностите на паметта, преди програмата да получи достъп до разпределеното пространство, така че то да не съдържа случайни данни от предишни употреби

Един от проблемите при включването на смекчаващите мерки е, че те могат да имат отрицателно въздействие върху производителността на устройствата, което е още по-трудно предизвикателство, когато става въпрос за вторични процесори, предназначени за специфичен набор от функции, тъй като те не разполагат със същите ресурси като основния процесор, захранващ операционната система Android.

Google твърди, че като оптимизира начина и мястото на активиране на смекчаващите мерки, може да сведе до минимум въздействието върху функционалността, производителността и стабилността на системата Android.

Усилията на Google за подобряване на сигурността на фърмуера са част от по-големи усилия за подобряване на сигурността на платформата Android. В бъдеще технологичният гигант планира да разшири използването на Rust за кода на фърмуера, като реализира всички функции на езика, който е безопасен за паметта.

Източник: По материали от Интернет

Подобни публикации

24 април 2025

Възходът на ИИ -базирания полиморфен фишинг

Екипите по анализ на заплахите наблюдават значително увеличение на ...
24 април 2025

Уязвимост в Erlang/OTP поставя под риск редица ...

Cisco разследва въздействието на наскоро разкрита критична уязвимос...
24 април 2025

Marks & Spencer засегнат от кибератака по В...

Емблематичният британски търговец Marks & Spencer (M&S) е в...
24 април 2025

Над 350 000 пациенти засегнати от пробив в Onsi...

Американският доставчик на медицински услуги Onsite Mammography, оп...
23 април 2025

Кибератака парализира системите на град Абилин,...

Градът Абилин, Тексас, стана жертва на сериозна кибератака, която д...
23 април 2025

Уязвимост доведе до издаване на фалшиви SSL сер...

Уязвимост в процеса за валидация на домейн (Domain Control Validati...
23 април 2025

Proton66 подслонява мащабни кибератаки и зловре...

Изследователи по киберсигурност предупреждават, че руският автономе...
23 април 2025

Злоупотреба с Google Sites

Киберпрестъпници използват уязвимост в Google Sites, за да разпрост...
23 април 2025

Азиатски престъпни мрежи разширяват дейността с...

Престъпни синдикати от Източна и Югоизточна Азия пренасят доходонос...
Бъдете социални
Още по темата
23/04/2025

Злоупотреба с Google Sites

Киберпрестъпници използват уязвимост в Google Sites,...
20/04/2025

Google тества нова функция ...

Google активно разработва нова функция в...
16/04/2025

Google и Mozilla пуснаха сп...

На 15 април 2025 г. технологичните...
Последно добавени
24/04/2025

Възходът на ИИ -базирания п...

Екипите по анализ на заплахите наблюдават...
24/04/2025

Уязвимост в Erlang/OTP пост...

Cisco разследва въздействието на наскоро разкрита...
24/04/2025

Marks & Spencer засегна...

Емблематичният британски търговец Marks & Spencer...
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!