Միայն տվյալների վրա հիմնված հարձակումներն ավելի հեշտ են, քան կարծում եք (2024)

USENIX-ի կողմից հրապարակված վերջին վերլուծությունը ուսումնասիրում է «միայն տվյալների» (data-only) հարձակումների զարգացող բնույթը՝ կիբերսպառնալիքների մի բարդ դաս, որը շրջանցում է կառավարման հոսքի ամբողջականության ավանդական պաշտպանությունը: Ի տարբերություն սովորական հարձակումների, որոնք փոխում են ծրագրի կատարման ընթացքը, այս հարձակումները մանիպուլյացիայի են ենթարկում հավելվածի ներքին տվյալների կառուցվածքը: Հոդվածը նշում է, որ նման հարձակումները դառնում են ավելի իրագործելի՝ ժամանակակից ծրագրային ապահովման բարդության և պաշտպանական մեխանիզմների սահմանափակումների պատճառով: Հիշողության մեջ զգայուն փոփոխականները կամ ցուցիչները փոփոխելով՝ հարձակվողները կարող են վտանգել համակարգի ամբողջականությունը՝ առանց անվտանգության ստանդարտ ազդանշաններ առաջացնելու: Հեղինակները պնդում են, որ քանի որ մշակողներն ամրապնդում են ծրագրերը կոդի ներարկման ավանդական մեթոդների դեմ, հարձակվողները կենտրոնանում են տվյալների մանիպուլյացիայի այս ավելի նուրբ մեթոդների վրա: Այս նյութը կարևոր հիշեցում է անվտանգության մասնագետների համար՝ առաջնահերթություն տալ տվյալների ամբողջականությանը և ներդնել հիշողության պաշտպանության ավելի հուսալի ռազմավարություններ:
This is a summary. Read the full article at the original source:
Hacker News (YC)Կապակցված
Ինչու մենք ընտրեցինք RAG-ը, այլ ոչ թե fine-tuning-ը միջադեպերի վերլուծության համար
Selectel-ի անվտանգության ինժեներ Անտոն Դյատլովը կիսվում է SOC-ում միջադեպերի նախնական վերլուծության ավտոմատացման իր փորձով: Հիմնական խնդիրը կեղծ ազդան…
Վերջերս կատարված անվտանգության վերլուծությունը բացահայտել է AI գործակալների խոցելիությունը, որոնք փոխազդում են GitHub պահեստների հետ: Հարձակումը, որը…
Գաղտնաբառերի կառավարչի և նույնականացման հավելվածի օգտագործման առավելություններն ու թերությունները
Թվային անվտանգությունը հաճախ պահանջում է ընտրություն կատարել գաղտնաբառերի կառավարիչների և նույնականացման (2FA) հավելվածների միջև: Գաղտնաբառերի կառավար…



