「TrueCrypt」に見つかった「悪意あるメイド攻撃」を検証 - NTTデータ・セキュリティ
NTTデータ・セキュリティは、オープンソースの暗号化ソフトウェア「TrueCrypt」で見つかった脆弱性について検証を実施し、レポートとして取りまとめた。
今回同社が検証を実施したのは、同ソフトWindows版が備えるハードディスク全体を暗号化する機能に見つかった脆弱性。実証コードが公開されている。
USBメモリなどハードディスク以外のメディアからPCを立ち上げてハードディスクのブート領域が改変される可能性があり、暗号化領域にユーザーがアクセスした際にパスワードを抜き取られるおそれがある。
攻撃には、プログラムの設置やパスワードの回収など、実際にコンピュータを操作できる環境が必要とはなるものの、同社が検証を実施したところ、パスワードが実際に取得できることを確認した。
問題の攻撃は、ホテルなど不在時に、メイドから攻撃をしかけられることが想定されるとして「悪意あるメイド攻撃(Evil Maid Attack)」と呼ばれている。現在、ソフトウェアでは回避する方法を提供しておらず、攻撃の回避には、コンピュータを厳重に管理するなど運用面で対応する必要がある。
NTTデータ・セキュリティ
http://www.nttdata-sec.co.jp/
(Security NEXT - 2009/11/10 )
ツイート
PR
関連記事
ゼロデイ攻撃は8カ月以上前 - 「Active! mail」脆弱性の影響拡大に懸念
「Erlang/OTP」脆弱性、一部Cisco製品で影響が判明
「ActiveMQ NMS OpenWire Client」にRCE脆弱性 - 修正版が公開
「GitHub Enterprise Server」に複数脆弱性 - アップデートで修正
NVIDIA製GPUドライバに複数の脆弱性 - 権限昇格やDoSのおそれ
トレンドの法人向け複数製品に脆弱性 - アップデートで修正
「Erlang/OTP」に深刻なRCE脆弱性 - 概念実証コードも公開済み
「GitLab」に5件の脆弱性 - 最新パッチで修正
「SonicOS」にリモートよりDoS攻撃を受けるおそれ - 修正版を公開
NVIDIAのAI開発フレームワーク「NeMo」に3件の脆弱性