Spectre och Meltdown börjar utnyttjas i attacker på webben

Permalänk
Melding Plague

Spectre och Meltdown börjar utnyttjas i attacker på webben

Enligt antivirusföretaget AV-Test har det nu börjat dyka upp malware som utnyttjar Spectre och Meltdown, och det har skett en stor ökning på kort tid.

Läs hela artikeln här

Visa signatur

Observera att samma trivselregler gäller i kommentarstrådarna som i övriga forumet och att brott mot dessa kan leda till avstängning. Kontakta redaktionen om du vill uppmärksamma fel i artikeln eller framföra andra synpunkter.

Permalänk
Medlem

Suck... Bara att dra ur internetkabeln och flytta till hydda i skogen.

Visa signatur

Corsair Obsidian 350D
// Asus Maximus VI Gene // Intel i5 4670k @ 4.6GHz H100i // GTX 1070TI // Corsair Vengeance 8GBx2 // Corsair AX760 //Samsung 860 Evo 2TB//
_________________________________________________________________________________________

Permalänk

Hur är det med operativsystem äldre än XP? Vet att W3.1 fortfarande är hyfsat vanligt i t.ex. flygplan med mera bara för att det gör sitt jobb, nothing more, nothing less. Hur påverkas detta?

Visa signatur
Permalänk
Medlem

Tur att Intel redan har släppt patchar.

Visa signatur

42? Seven and a half million years and all you can come up with is 42?!
► FD Define R2 | Win10Pro | i7-3770K | Hyper212+ SP120PWM | P8P67 PRO | CML8GX3M2A1600C9 | 1080 Ti | AX750 | Asus VG27WQ | Eizo S2100 | HP Z24n |► OnePlus 6 |

Permalänk
Medlem
Skrivet av IKEA Billy Bokhylla:

Hur är det med operativsystem äldre än XP? Vet att W3.1 fortfarande är hyfsat vanligt i t.ex. flygplan med mera bara för att det gör sitt job, nothing more, nothing less. Hur påverkas detta?

Win9x och tidigare, MacOS Classic, DOS, AmigaOS och andra äldre OS har delat adressutrymme och inget koncept om protection rings, så motsvarigheten till dessa attacker går att genomföra väldigt enkelt utan att det behövs någon sårbarhet på hårdvarunivå i processorn.

Om Meltdown/Spectre är som att lirka upp ett lås kan man säga att Windows 3.1 o.s.v. är som att lämna ytterdörren på vid gavel.

Man får ju hoppas att flygplans kontrollsystem inte är uppkopplade mot Internet eller några andra publika nät...

Visa signatur

Ryzen 7 3800X, Asus Prime X370 Pro, 32 GB LPX 3600, Gainward RTX 3060 Ti Ghost, 7 TB SSD + 4 TB HDD

Permalänk
Medlem
Skrivet av Maacus:

Suck... Bara att dra ur internetkabeln och flytta till hydda i skogen.

Inget fel i sig, bara att släpa med sig ett mindre bibliotek så man har något att läsa när man skiter i en hink bland granrisen och blåbären.

Visa signatur

Science flies you to the moon. Religion flies you into buildings.

Permalänk
Medlem

Just vad gäller webbläsarbaserade attacker så är det faktiskt så att Pale Moon har en DiD-patch sedan långt tillbaka som gör att webbläsaren inte är sårbar. Men givetvis är det också nödvändigt att patcha systemet i övrigt.

Dock känns det fantastiskt kul att vara en av få som använder en webbläsare som verkligen är "på tårna" och patchar proaktivt och inte bara reaktivt

Visa signatur

ozzed.net Min egenkomponerade 8-bit musik. Gillar du musiken från gamla klassiska NES eller Gameboy och liknande är det värt ett besök. :) Jag finns också på Spotify, Bandcamp, Jamendo, Youtube, och du kan även följa mig på Twitter och Facebook.
Vet du att du har fel? Signalera detta tydligt med Argumentationsfel och gärna Whataboutism.

Permalänk
Medlem

Kommer ändå inte uppdatera någonting. Får helt enkelt sluta surfa på skumma sidor.

Skickades från m.sweclockers.com

Permalänk
Medlem

Problemen sitter i CPU kärnan nån/några programmerare har tabbat sig.

Visa signatur

Låda thermaltake view 91 M-kort ASUS X399 ROG Zenith Extreme CPU AMD Ryzen Threadripper 1920X 3.5 GHz Kylning Hemma byggd vattenkylning 2 x 480mm + 1 x 420mm radiatorer Minne 8 X 16Gb DDR4 HD SSD 240GB OCZ Trion 100 Grafik Gigabyte Geforce RTX 3080 10GB GAMING OC WATERFORCE WB AGG Corsair RM 1000w 80+ Gold Skärm ASUS 43" ROG Strix XG438QR 4K VA HDR 120 Hz

Permalänk
Medlem
Skrivet av scara:

Kommer ändå inte uppdatera någonting. Får helt enkelt sluta surfa på skumma sidor.

Skickades från m.sweclockers.com

Ge upp porren? Aldrig

Permalänk
Inaktiv

Tack Intel! Bör läsas ironiskt...

Blir att titta närmare hur sårbara Intel-system är i min ägo. Att koppla ur dessa från nätet är inte uteslutet och använda Ryzen-systemet tills någon lösning kommit om attackvägar med hjälp av Meltdown och Spectre verkligen redan finns i det vilda.

Trist start på nytt år.

Skickades från m.sweclockers.com

Permalänk
Skrivet av IKEA Billy Bokhylla:

Hur är det med operativsystem äldre än XP? Vet att W3.1 fortfarande är hyfsat vanligt i t.ex. flygplan med mera bara för att det gör sitt jobb, nothing more, nothing less. Hur påverkas detta?

Hur menar du nu? Detta är inte OS-baserade attacker, men jag misstänker att 3.1 inte har stöd för javascript och kan kolla moderna hemsidor. Dessutom lär de använda bra äldre hårdvara för att vara öppna för den här typen av attack.

Visa signatur

PC #1 CPU: R5 1600 @3.8 Motherboard: B350-A PRIME GPU: EVGA 1080 Ti
PC #2 CPU: i7 3770K @4.2 Motherboard: P8P67 GPU: AMD R9 290X

Permalänk
Medlem
Skrivet av improwise:

Ge upp porren? Aldrig

Du kan ju kanske hålla dig till pålitliga porrsidor iaf

Visa signatur

+++ Divide By Cucumber Error. Please Reinstall Universe And Reboot +++

"Real stupidity beats artificial intelligence every time." - Terry Pratchett, Hogfather

Permalänk
Medlem

@scara:
Vilket är varför Javascript är den farligaste attackvektorn för Spectre, du kan besöka Sweclockers och bli attackerad av Spectre genom Sweclockers reklam, vilket sköts av en extern firma. Falsk reklam kan köpas och injiceras i reklamplattformen, den behöver inte ens kompromissas direkt via ett hack.

Det finns en del myter om Spectre, speciellt så fort AMD näms och hektiska fanboys hoppar valiant till försvar. AMD är inte ett undantag för Spectre, det krävs inte mer kunskap om plattformen för att utnyttja Spectre mot ett AMD system, det behövs inte "hands on" för att utnyttja Spectre. Och det har redan bevisats i praktik att det fungerar av de som hittade Meltdown och Spectre till att börja med, och det har även börjat utnyttjas i verkligheten av hackare med.

Javascript är den farligaste attackvektorn, vilket är varför Firefox och Chrome har lagt till fixar för det direkt i webbläsaren, men Enbart mot Javascript attackvektorn! Det finns andra onämnda attackvektorer vilket kan gå från kompromissade tillägg till användarskript och annan kod som körs via webbläsaren.

Meltdown är mer eller mindre igentäppt redan, Spectre kommer vi leva med tills nästa generations processorer från Intel och AMD som innehåller fixar i hårdvaran.

Permalänk
Medlem

Bra att Apple lyckades patcha macOS och Safari isåfall. Men samtidigt borde man bli kompenserad på något sätt.

Visa signatur

Stationär: Ryzen 5 3600 | Asus GTX 980
Bärbar: Razer Blade 15 Advanced 2020 | 4K OLED | RTX 2080 Super

Permalänk
Avstängd

Jag kör Firefox 58 har som har patchat Spectre.
https://www.mozilla.org/en-US/security/advisories/mfsa2018-01...

Dessutom kör jag med tillägget NoScript vilket blockerar JavaScript från att köras så vida inte jag tillåter det.

Permalänk
Medlem

@str8forthakill: Du menar nog JavaScript, Java och JavaScript har inget gemensamt förutom ett olyckligt namnval.

Permalänk
Avstängd
Skrivet av rektor:

Jag kör Firefox 58 har som har patchat Spectre.
https://www.mozilla.org/en-US/security/advisories/mfsa2018-01...

Dessutom kör jag med tillägget NoScript vilket blockerar JavaScript från att köras så vida inte jag tillåter det.

Tack för påminnelsen om NoScript. Har fixat det nu på min FF 58.

Hoppas på fungerande patch från Intel som inte kväver CPU:n alldeles för mycket.

Visa signatur

"Företagsboendeförmedlare" | Min Überkill Dator: Processor: Intel Pentium P5 66 Mhz OC | Moderkort: ASRock P4I65G | Minnen: 2st Samsung 128MB PC133 | Grafikkort: Canopus GeForce 256 DDR | Lagring: IBM 350 4,4 MB | Operativsystem: DOS/360 | Chassi: Mercury Full-Tower ATX Chassis |

Permalänk
Medlem

@perost:
Det stämmer mycket väl

Permalänk
Datavetare
Skrivet av str8forthakill:

@scara:
Vilket är varför Javascript är den farligaste attackvektorn för Spectre, du kan besöka Sweclockers och bli attackerad av Spectre genom Sweclockers reklam, vilket sköts av en extern firma. Falsk reklam kan köpas och injiceras i reklamplattformen, den behöver inte ens kompromissas direkt via ett hack.

Det finns en del myter om Spectre, speciellt så fort AMD näms och hektiska fanboys hoppar valiant till försvar. AMD är inte ett undantag för Spectre, det krävs inte mer kunskap om plattformen för att utnyttja Spectre mot ett AMD system, det behövs inte "hands on" för att utnyttja Spectre. Och det har redan bevisats i praktik att det fungerar av de som hittade Meltdown och Spectre till att börja med, och det har även börjat utnyttjas i verkligheten av hackare med.

Javascript är den farligaste attackvektorn, vilket är varför Firefox och Chrome har lagt till fixar för det direkt i webbläsaren, men Enbart mot Javascript attackvektorn! Det finns andra onämnda attackvektorer vilket kan gå från kompromissade tillägg till användarskript och annan kod som körs via webbläsaren.

Meltdown är mer eller mindre igentäppt redan, Spectre kommer vi leva med tills nästa generations processorer från Intel och AMD som innehåller fixar i hårdvaran.

Helt korrekt.

Värt att tillägga är att det fanns redan innan en rad proof-of-concept för Spectre variant 1 som fungerade lika "bra" på Intels modeller som på AMDs modeller. Är Spectre variant 2 där man ännu inte hunnit gjort nödvändig "reverse engineering" på Zen för att få till en fungerande proof-of-conecpt (är just nu endast Intels modeller och eventuellt bara Haswell där man har en fungerande PoC här).

Också värt att nämna kring Spectre variant 1 att detta var redan från start den enda attackvektor som egentligen är applicerbar på typiska klientmaskiner, detta just eftersom webbläsarens JavaScript motor tillhandahåller kravet alla tre varianterna har på "kunna köra kod lokalt på maskinen som man vill attackera, kod som den som utför attacken måste ha kontroll över". Som tur är ger inte JavaScript den typ av kontroll som behövs för Meltdown och Spectre variant 2 (dessa är därför i praktiken bara ett problem för servers/molntjänster).

Slutligen: finns ingenting Intel, eller AMD för den delen, kan göra för att skydda mot den attack-vektor som används här. Det ligger helt i händerna på utvecklarna av webbläsarna att applicera de skydd man känner till som motverkar Spectre varaiant 1. Är kul att basha Intel, men det är faktiskt betydligt roligare om det man svingar mot Intel har någon som helst uns av relevans

För det som verkligen vill vara säker bör stänga av alla sina x86-baserade datorer och endast surfa med RPi1/2/3 då dessa kör en CPU som inte är mottaglig för vare sig Meltdown eller Spectre.

Visa signatur

Care About Your Craft: Why spend your life developing software unless you care about doing it well? - The Pragmatic Programmer

Permalänk
Hjälpsam

Uppdatera er webbläsare, de flesta har redan patchat mot Spectre.
Gör lättast under Hjälp->Om.

Visa signatur

AMD Ryzen 7 1700 | Saphire RX 5700 Pulse XT (Silent Mode) | 64 GB Kingston ECC | https://valid.x86.fr/z2ljhr | Stockkylaren | Bitfenix Whisper M 750W.
AMD Ryzen 9 5900X | AMD RX 5700 | 64 GB Micron ECC | https://valid.x86.fr/5krwxf
HTPC | https://valid.x86.fr/uuzli0 |

Permalänk
Medlem

Hur är det med oss som har äldre processorer som tex 4790k(devil`s canyon)eller äldre? Klarar vi oss?

Visa signatur

FD define r4 vitt// ASUS ROG Strix B550-F Gaming (Wi-Fi) II + Corsair 32GB (2x16GB) DDR4 3600MHz CL16 Vengeance RGB RT Svart// Ryzen 7 5700X 3.4 GHz + Corsair iCUE H100i RGB PRO XT// Sapphire RX5600XT Pulse// AOC 27G2UG4 IPS 144Hz// Win11 på wd_black sn850x 1tb// Corsair RM750x// MATTA: SWECLOCKERS 90cm// Corsair Dark Core RGB PRO Wireless // Google pixel 8 Pro// HyperX Cloud II

Permalänk
Hjälpsam

@mrbrix:

För att vara säker måste du hålla din maskin uppdaterad.
För att skydda dig mot Spectre variant 1, som det pratas om här, skall du främst uppdatera din Webbläsare och din Java motor (om du har någon separat).

Explorer, Edge, Safari, Opera, Firefox och Chrome har patchats mot Spectre variant 1, säkert fler också.
https://blog.barkly.com/meltdown-spectre-patches-list-windows...

Visa signatur

AMD Ryzen 7 1700 | Saphire RX 5700 Pulse XT (Silent Mode) | 64 GB Kingston ECC | https://valid.x86.fr/z2ljhr | Stockkylaren | Bitfenix Whisper M 750W.
AMD Ryzen 9 5900X | AMD RX 5700 | 64 GB Micron ECC | https://valid.x86.fr/5krwxf
HTPC | https://valid.x86.fr/uuzli0 |

Permalänk
Medlem

Så ublock räcker en bit på vägen iaf?

Visa signatur

”Ingen må utsättas för godtyckliga ingripanden i fråga om privatliv, familj, hem eller korrespondens.
Artikel 12, FN:s deklaration för mänskliga rättigheter

Permalänk
Inaktiv
Skrivet av rektor:

Jag kör Firefox 58 har som har patchat Spectre.
https://www.mozilla.org/en-US/security/advisories/mfsa2018-01...

Dessutom kör jag med tillägget NoScript vilket blockerar JavaScript från att köras så vida inte jag tillåter det.

Hur är det med Firefox ESR?

Permalänk
Datavetare
Skrivet av Fredag:

Så ublock räcker en bit på vägen iaf?

Både ja och nej.

Ja, din dator kommer antagligen kontakta färre servers vilket i någon mån minskar risken.

Nej, det är inte bara reklam och liknande som är attack-vektor här. I praktiken alla moderna webblösningar använder sig av JavaScript och det räcker med att du besöker en enda webbplats som har "elak" JavaScript (vilken den kan ha som del av den "normal" sidan) för att attacken artikeln pratar om ska kunna utföras.

Effekten av en lyckad Spectre variant 1 attack är att den som attackerar data kan läsa webbläsarens minnesrymd -> kommer kunna hitta eventuella lösenord som din webbläsare har cachad. Det är inte en attackvektor som gör att man kan ta kontrollen över din dator (kan vara det indirekt om du har information i webbläsaren som gör att man kan komma åt andra delar av datorn).

Lösning: just nu är det kritiskt att köra med senaste versionen av din webbläsare!

Visa signatur

Care About Your Craft: Why spend your life developing software unless you care about doing it well? - The Pragmatic Programmer

Permalänk
Skrivet av Pepsin:

Om Meltdown/Spectre är som att lirka upp ett lås kan man säga att Windows 3.1 o.s.v. är som att lämna ytterdörren på vid gavel.

Känner en som bor lite lantligt ut mot skärgården som just råkade lämna dörren på vid gavel. När han kom hem senare på kvällen beklagade sig alla grannar över att det hade skett ett storskaligt inbrott mot hela grannskapet, men gissa vem som slapp. Jo, denne man som lämnat dörren vidöppen hela dagen ...Tjuvarna trodde ju att han var hemma ...Och det är en sann historia faktiskt.

Skrivet av Yoshman:

För det som verkligen vill vara säker bör stänga av alla sina x86-baserade datorer och endast surfa med RPi1/2/3 då dessa kör en CPU som inte är mottaglig för vare sig Meltdown eller Spectre.

Hur är det med gamla Atom processorer som är "in-order" varianter då? Eller Core 2 arkitekturen som bjuder på "out of order execution"? Kanske inte änns är relevant i sammanhanget men du verkar ha koll o kanske kan bjuda på lite insikt.

Visa signatur

Dator: EEE901 N270/ 1GB / 20GB SSD ... Kraftigt nedbantat/tweakat Win7 x86 for speeeEED!
Facebook användare? Hatar tidslinjen? gå med i denna FB-grupp:
Undo Timeline ...med lite tur får h*lvetet ett slut!

Permalänk
Medlem
Skrivet av rektor:

Jag kör Firefox 58 har som har patchat Spectre.
https://www.mozilla.org/en-US/security/advisories/mfsa2018-01...

Dessutom kör jag med tillägget NoScript vilket blockerar JavaScript från att köras så vida inte jag tillåter det.

Skrivet av mrbrix:

Hur är det med oss som har äldre processorer som tex 4790k(devil`s canyon)eller äldre? Klarar vi oss?

Skrivet av Yoshman:

Både ja och nej.

Ja, din dator kommer antagligen kontakta färre servers vilket i någon mån minskar risken.

Nej, det är inte bara reklam och liknande som är attack-vektor här. I praktiken alla moderna webblösningar använder sig av JavaScript och det räcker med att du besöker en enda webbplats som har "elak" JavaScript (vilken den kan ha som del av den "normal" sidan) för att attacken artikeln pratar om ska kunna utföras.

Effekten av en lyckad Spectre variant 1 attack är att den som attackerar data kan läsa webbläsarens minnesrymd -> kommer kunna hitta eventuella lösenord som din webbläsare har cachad. Det är inte en attackvektor som gör att man kan ta kontrollen över din dator (kan vara det indirekt om du har information i webbläsaren som gör att man kan komma åt andra delar av datorn).

Lösning: just nu är det kritiskt att köra med senaste versionen av din webbläsare!

För er som kör NoScript. Jag har kört det i många år men det förstör funktinaliteten på så många sidor!? Eller är det bara jag som misslyckats med konfigueringen. Jag har senaste tiden kört "allow scripts globally" men ändå använt det för det gör någon annan form av skydd som jag förstått det. När jag körde det aktivt så vet jag att det var så många sidor som slutade funka, så det slutade med att man nästan instinktivt gick upp till ikonen och tryckte "allow this site" hela tiden. Vilket känns som en falsk trygghet egentligen.

Jag kör senaste firefox quantum osv. Men vad mer kan man göra då.. Kör ublock med men förstår att det itne hjälper mot allt.. Kan Pi-Hole hjälpa bättre? Tänkte precis fixa detta i dagarna på min synology NAS och köra allt där igenom.

Man bör förmodligen aldrig lagra något lösenord i firefox och man bör stänga av Javascript (kan man göra detta manuellt i firefox utan noscript?). Samt hålla det uppdaterat (lätt med automatiska uppdateringar).

Har jag förstått saker rätt och finns det bättre sätt att skyddas sig på?

Tack!

Visa signatur

Citera för svar!

Permalänk
Medlem
Skrivet av scienta:

Du kan ju kanske hålla dig till pålitliga porrsidor iaf

En sida som "säljer" penispiller blir inte mer legit bara för att reklamen går på dom största sidorna också

Visa signatur

Ryzen 5 1600, Gigabyte 1070, MSI B350M MORTAR, Crucial 16GB, Samsung EVO 500GB, Define Mini C, Corsair RM550x (╯°□°)╯​︵ ┻━┻

Permalänk
Medlem
Skrivet av xfade:

Tur att Intel redan har släppt patchar.

Var hittar man dessa och vet om de finns till Haswell E?

Skickades från m.sweclockers.com

Visa signatur

Gigabyte x570 Aorus pro, Ryzen 5900x, Asus rtx 3080 tuf OC, Corsair mp600 1TB, Fractal design ion 860 platinum, 32GB g skill 3600mhz, Phanteks p500a case.