1月3日那天, 安全研究人员把两个安全漏洞, 也就是“Meltdown”(熔断)以及“Spectre”(幽灵)的细节信息给披露出来了, 据悉, 这是针对CPU的两种新型攻击方式, 这两个漏洞处在英特尔、AMD和ARM架构的芯片里面, 能被攻击者用来绕过内存隔离机制, 还能用来访问敏感数据, 像密码、照片、文档还有电子邮件信息等。
安全研究人员觉得, 过不了多长时间, 这两个漏洞就会被恶意行为者拿去攻击, 要是他们还没凭借这些漏洞展开攻击的话。
据了解, 那些受到影响的芯片, 已被应用在数量达到数十亿种之多的产品里面, 这其中涵盖了个人电脑, 还有智能手机等等。另外, 研究人员还有所指出, 攻击者同样能够借助这些漏洞, 朝着云环境展开攻击。
能够针对这些攻击的最佳保护举措是运用内核页面隔离(KPTI), 除此之外, 受到影响的供应商也已然着手发布安全补丁以及解决方案用以应对该安全问题。
研究人员宣称, 虽说主要的攻击途径经由本地访问, 就是在目标机器上所安设的一个恶意软件这般形式, 然而借助Java实施的远程攻击同样是可以达成的, 特别是针对“Spectre”漏洞的运用。
从事研究的人员, 已然针对Google Chrome开发出来了一个概念验证也就是PoC的代码, 这个PoC代码运用Java去借助“Spectre”漏洞, 并且从其正在运行的程序那里读取属于私有的内存信息。
针对于此, Mozilla已然开展了内部测试, 且判定这些技术能够用以“从Web内容里读取不同来源之间的私人信息”。虽说当下针对该问题依旧处于调查进程中, 不过该组织决定在Firefox 57版本里施行一些部分保护措施。
Google表明, 攻击有可能会借助Java以及WebAssembly同时展开, 该公司告知客户, 当下版本的Chrome里存有一项名为“站点隔离”的功能, 用户能够经由手动开启此功能去预防攻击, 而预计于1月23日发布的Chrome 64版本会在V8 Java引擎中增添缓解举措, 其他的强化办法预计在未来发布的新版本中达成, 不过该科技巨头也警示说, 加入缓解举措后的新版本有可能会给计算机性能带来负面作用。
另外, 微软那边也已然证实, 攻击者能够借由在浏览器里运行的Java代码去启动攻击, 针对此情况, 该公司已然发布了面向Edge以及Internet Explorer网页浏览器的更新程序, 用以缓解这些漏洞所造成的影响。

PoC代码在Java中可用, 安全专家据此认为, 恶意行为者开始远程利用这些漏洞只是时间方面的问题。有专家觉得, 国家支持的攻击者利用这些漏洞发起攻击是最具可能性的,然而也有专家指出, 大规模利用这些漏洞同样存在可能性, 特别是借助网站所提供的广告达成传播。
这便是专家向用户给出的、于浏览器里禁用Java, 且安装广告拦截器的缘由所在。
安全工程师Mike Buckbee, 其所属为Varonis, 他有所指出, 经由浏览器的漏洞利用尽管或许不会让攻击者得到访问文件的权限, 然而他们仍旧有可能于内存里寻觅到有价值的数据, 这其中涵盖SSH密钥、安全令牌以及密码等等。
虽然受影响的供应商宣称, 未能找到证据显示“Spectre”与“Meltdown”漏洞在披露以前被恶意行为者利用, 然而发现这些漏洞的研究人员发出警告提出, 这些攻击极大程度不易被察觉, 所以到底漏洞是否已被恶意滥用目前仍不清楚。
杰克·威廉姆斯(Jake Williams)这位研究人员称, 对于多数民族国家在Spectre和Meltdown漏洞被披露前就已然掌握了相应漏洞信息的这种假设, 是具有合理性的。故而, 要是他们尚未运用这些武器去发起攻击, 那么相信在不太长的时间之后, 就会出现运用这些漏洞的在野攻击实例。
FireEye亚太区首席技术官Bryce Boland, 也对这种说法予以赞同, 他讲道, “国家支持的黑客, 常常会运用这类漏洞, 去开发全新的攻击工具, 就此次所发现的漏洞而言, 这种情形是最为有可能的。”。
Cybereason公司的首席安全官Sam Curry同样觉得, 那些拥有精湛技术的恶意行为者极有可能会在不太久之后的未来凭借这些漏洞发动攻击, 条件是他们此前还未曾有过如此举动的情况下。
这并非世界末日终局, 然而定将加剧造就更为紧张不安态势, 倘若已然存在民族国家着手运用这些漏洞, 或者任何攻击行径以及研究举措进一步促使这种威胁加剧, 致使其在2018年演变成更为明晰及真切的风险状况, 对此千万别觉得诧异!