您的位置:首页 > 互联网

6家GPU被曝漏洞,用户名密码被像素级窃取,N卡A卡I卡高通苹果ARM都没躲过

发布时间:2023-09-28 00:02:18  来源:互联网     背景:

声明:本文来自于微信公众号 量子位(ID:QbitAI),作者:梦晨,授权转载发布。

万万没想到,这年头GPU还能泄露密码了。

主流6家公司的产品都中招,从英伟达英特尔AMD,到高通苹果ARM,手机电脑都没跑。

并且不是在处理AI、大数据任务的时候泄露,而是在处理图形任务渲染网页的时候。

新攻击方法称为像素窃取(pixel stealing),由得克萨斯大学奥斯汀分校等研究团队提出。

研究将出现在2024年的第45届IEEE安全和隐私研讨会上,不过现在论文和代码都已经开源了。

压缩数据的锅

研究人员开发的概念验证攻击称为GPU.zip。

方法是在恶意网站嵌入一个iframe标签,获取被嵌入网站的内容如用户名、密码的图像和其他敏感数据。

通常来说,浏览器的同源策略会阻止这个行为。

但现代GPU几乎都用到的一个数据压缩方法却不受此限制。

这种压缩方法核显独显都会用,主要目的是节省显存带宽并提高性能,不需要应用程序的参与,所以也不受应用程序规则的限制。

研究团队把不同GPU的压缩算法逆向工程出来后,就可以再把数据“解压”。

攻击思路很精彩,测量应用滤镜的渲染时间或缓存状态变化。

如果目标像素是白色,滤镜结果不可压缩,渲染时间长;如果是黑色,则可压缩,渲染时间短。

通过时间差异判断目标像素的颜色,完成跨域获取像素最后可逐个获取所有像素,重构受害页面的完整信息。

实验中,在AMD的Ryzen74800U上花30分钟可以97%的精确度渲染目标像素。

Intel i7-8700上需要215分钟,精确度98.3%。

准是很准,还不怕系统噪声干扰,不过好在攻击需要的时间较长。

英伟达、高通:不归我们管

要达成这个攻击,还需要浏览器满足三个条件。

  • 允许跨源iframe加载cookies

  • 允许在iframe上渲染SVG滤镜

  • 将渲染任务交给GPU

主流浏览器中满足全部条件比较危险的有Chrome和Edge,Safari和Firefox免疫这种攻击。

基于这点,英伟达和高通都表示没有计划做任何修补。

英伟达发言人表示,“已经评估了研究人员提供的调查结果,并确定根本原因不在我们的 GPU 中,而是在第三方软件中。”

高通发言人表示,“这个问题不在我们的威胁模型中,因为它更直接地影响浏览器,并且如果有必要的话可以由浏览器应用程序解决,因此目前没有计划进行任何更改。”

截至发稿时,英伟达、苹果、AMD和ARM还没有提供正式评论。

谷歌Chrome方面也没决定是否进行修补,只是说正与研究团队沟通和积极参与。

对于网站开发者来说,如果想避免这种攻击,需要限制敏感页面被跨源网站嵌入。

可以在HTTP响应头中设置X-Frame-Options或Content-Security-Policy达成。

韩都衣舍线下店

那么作为用户,应该担心遭受这种攻击么?

研究人员测试发现,大多数敏感网站都已拒绝被跨源网站嵌入,易受攻击的大型网站发现有维基百科。

也有网友提出了更彻底的解决方法,反正iframe使用越来越少,要不取消掉算了?

论文地址:

华为Mate 50系列

https://www.hertzbleed.com/gpu.zip/


返回网站首页

本文评论
美国芯片股暴跌「美国芯片巨头股价狂跌 苹果蒸发6106亿」
中关村在线消息:10月7日,道、标、普三大美国股指低开低走,美国芯片股、科技股所在的IT板块遭遇超大跌幅。据悉,芯片股最大跌幅到达14%,而以特斯拉、微软、亚马逊等龙头为首的科技...
日期:10-10
第二届广州·琶洲算法大赛报名截止 3300多支队伍将展开激烈角逐「琶洲世界技能大赛」
(原标题:第二届广州·琶洲算法大赛报名截止 3300多支队伍将展开激烈角逐) 2023年4月25日,由广州市人民政府主办,海珠区人民政府...
日期:08-12
超强性能,实力出众,ROG魔霸X尽显电竞潮流风范_rog魔霸品控
现如今,电竞游戏已经由小众娱乐项目逐渐发展为大众娱乐项目,成为当下热门的娱乐方式之一,让更多的玩家欲罢不能。游戏玩家最 大的快乐,莫过于约上三五好友,在游戏的世界一起开黑...
日期:09-27
马斯克给了压力?推特增加“电话号码认证”标志区分机器账户_马斯克推特账号是什么
  澎湃新闻见习记者 杨阳  面对马斯克的“虚假账号指控”,社交媒体推特开始改进用户认证服务。  当地时间8月19日,科技媒体The;Verge报道称,工程师Jane Manchun Wong发现...
日期:09-09
印尼一工厂上百人失控 狂哭抽搐:原因哭笑不得「印尼工厂大火」
据媒体报道,7月9日,印尼马贾伦卡一家工厂的上百位工人突然集体中邪”,原因却令人哭笑不得。据悉,开始是3名工人出现精神恍惚的症状,然后仿佛传染病一般,越来越多的工人不正常,举止...
日期:07-11
网龙网络公司受邀参加第18届联合国卫塞节 并开发“联合国卫塞节元宇宙”
6 月 1 日~ 2 日,第 18 届联合国卫塞节在泰国联合国国际会议中心、摩诃朱拉隆功大学举行,联合国秘书长古特雷斯、泰国僧王颂德帕摩诃穆尼翁、联合国教科文组织总干事奥德蕾·...
日期:06-06
美国旅游搜索引擎Kayak提交S-1上市申请
  北京时间5月28日上午消息,旅游搜索引擎Kayak于本周五提交了S-1上市申请登记表以及企业财务信息,计划以交易代码“KYAK”在纳斯达克上市。该公司于去年年底进行了首次公开...
日期:07-28
谷歌与微软的竞争_分析称英特尔谷歌微软等技术巨头是真正价值股
腾讯科技讯(万学)北京时间5月21日消息,据国外媒体报道,随着投资者蜂拥而上地追捧刚刚上市的职业社交网站LinkedIn,曾经大受欢迎的谷歌、微软、英特尔和思科等技术巨头被冷落在一...
日期:07-28
深化工业互联网安全发展,筑牢安全屏障_工业互联网加安全生产行动计划
通信世界网消息(CWW)9月13日,由国家工业信息安全发展研究中心、福建省通信管理局共同主办,以“深化工业互联网安全发展 筑牢新型工业化防护屏障”为主题的2023年国家网络安全宣...
日期:09-19
王兴:想起来全是问题做起来才有答案「王兴的191条思考」
  来源:笔记侠  微信号:Notesman  由编者整理汇总自网络公开资料及人物传记。  轮值主编;|;智勇;责编&值班编辑;| 少将  商业思维  笔记君说:  王兴,是一个比较低...
日期:10-01
过去一年翻倍增长,这个新兴行业将在2023年二次爆发_这两年新兴的行业
声明:本文来自于微信公众号 天下网商(ID:txws_txws),作者:吴羚玮,授权转载发布。每年大促,淘宝天猫的行业运营小二们一旦完成自己的目标,都会敲响放在办公室里的一面定胜鼓。去年6...
日期:03-24
陈天桥再投10亿元支持AI脑科学-世界人工智能大会重磅消息
IT之家 7 月 6 日消息,在上海世界人工智能大会(WAIC)的一场“脑机智能数字生命”主题论坛上,天桥脑科学研究院(TCCI)宣布再投 10 亿元支持 AI 脑科学,包括设立 MindX 实验室,建设 AI...
日期:09-22
国家无线电办公室发布《关于建立无线电发射设备销售巡检工作制度的通知》
通信世界网消息(CWW)为加强无线电发射设备源头治理,防范和打击非法无线电发射设备进入销售市场,保障国家电磁空间安全和人民生命财产安全,近日,国家无线电办公室发布了《关于建立...
日期:08-15
社区做电商,左右为难「社区电商会代替电商吗?」
声明:本文来自于微信公众号 字母榜(ID:wujicaijing),作者:彦飞,授权转载发布。双11历来是阿里、京东唱主角。最近两年,抖音和快手高调加入,搅动旧格局。今年的新变化是,B站、小红书...
日期:11-06
节目你来定、视角你来选,这台互动晚会让用户整晚“为爱尖叫”
  节目顺序你来排、多个视角你来选、谁上舞台你来定、红包弹幕你来玩,由用户决定一切的晚会实现了!1月15日,橙心优选《2021爱奇艺为爱尖叫晚会》在青岛成功举办。作为全球...
日期:07-10
vivo大模型能力再进一步 C-Eval评估排行第五「vivos9模型机」
【手机中国新闻】今年以来随着ChatGPT的爆火,AI大模型的运算应用需求激增,不止是互联网巨头,众多科技企业也在这方面进行了相关布局,希望在全新的时代中占据有利位置。在众多入...
日期:08-16
13promax几倍变焦「15 Pro Max相机技术大揭秘_10倍变焦难用- iPhone」
来源:中关村在线近日,苹果相机软件工程副总裁Jon McCormack在一次采访中解释了iPhone 15 Pro Max系列手机上四棱镜镜头模组仅限于5倍光学变焦的原因。这一新技术将长焦摄像头...
日期:09-21
AI刷好评!亚马逊充斥着ChatGPT等AI工具生成的虚假评论
var cid = "1519815".toString(); var czPay = localStorage.getItem('czpay'); if(czPay != null){ if(czPay.indexOf(cid)!=-1){ var pids = czPay.spli...
日期:04-27
河北怀来县城联通营业厅电话「中国联通(怀来)大数据创新产业园开启运营」
中国联通(怀来)大数据创新产业园开启运营 通信产业网|2023-07-13 08:56:11作者:通文来源:通信产业网【通信产业网讯】7月12日,中国联通以“践行国家东数西算使命 铸就央企算力调...
日期:07-13
高德地图呈现3D阿里动物园 网友:对路痴挺友好_高德3d地图实景地图
9月28日 消息:近日,高德地图正式宣布研发完成导航引擎“视界”,在该引擎驱动下,高德地图v12包含了沉浸导航、3D视界、数字领航员等核心功能。据介绍,3D视界是利用City-Model技术...
日期:09-29