三菱電機さんは、自分自身も被害にあったことがあります。
katherine bercasioによるPixabayからの画像
今度は、出荷しているファクトリーオートメーション製品に深刻な脆弱性があり、リモートより導入した組織を攻撃しうるようです。
権限昇格、任意のプログラムの実行、DoS攻撃が可能となっております。
三菱電機さんは、自分自身も被害にあったことがあります。
katherine bercasioによるPixabayからの画像
今度は、出荷しているファクトリーオートメーション製品に深刻な脆弱性があり、リモートより導入した組織を攻撃しうるようです。
権限昇格、任意のプログラムの実行、DoS攻撃が可能となっております。
政治的な意味合いもあるかもしれませんが、US政府が、中国由来のマルウエアの亜種が確認されていることに警報をならしました。
OpenClipart-VectorsによるPixabayからの画像
日本でもありましたね。
Coincheckさん、2年前NEMを580億円相当盗まれた事件が。。
今度は、ヨーロッパの2getherがハックされて、120万ユーロ相当の仮想通貨が盗まれました。
とうとうEUも動き出した感がありますね。
USA-ReisebloggerによるPixabayからの画像
Jakub LukschによるPixabayからの画像
タイミング攻撃は理論的にはありえますが、よくよくプロトコルに精通した者が処理の時間ずれを観測することでクラックしようとするもです。
実際にクラックしようとしたら、それなりのコストなり、時間がをかける必要があると考えられていました。
今回発表されたのは、Http2を使っているサーバアプリの場合、結構簡単に時間をかけずにできそうだということです。
Timelessって、単に訳すと、「永遠、永遠性の」とか。。
永遠のタイミング攻撃
終わらない?攻撃?それって攻撃にならないじゃん?成功しないと意味がないもの。
なんのこっちゃ?と思って記事をよく読むと、
時間がかからない。。即時的な。。
の意味なのですね。
ようは簡単に共通鍵なんぞ破れますよ、ってことです。
基本的な原理はhttp/2プロトコルの特徴を逆手にとった感じです。
共同著者Mathy VanhoefはWP3の脆弱性Dragonbloodを発見したひとですので、現実性は高いでしょう。
共通鍵で運用するサービスって、、
うーん、なんかIoTデバイス関連のサービスって使ってそうですね。これまた影響が大きいかもしれません。
で記事の最後に、
timing情報を使わないタイミング攻撃だから、timelessだと
おい!
参考:
【図解】HTTP/2って?HTTP/1.1との違いと導入メリット・課題まとめ