เตือนช่องโหว่บนชิป Qualcomm ผู้ใช้ Android เสี่ยงถูกขโมยข้อมูล

Check Point ผู้ให้บริการโซลูชันด้านความมั่นคงปลอดภัยยักษ์ใหญ่ของโลก ออกมาแจ้งเตือนถึงช่องโหว่บน Chipset ของ Qualcomm ที่ใช้งานบนสมาร์ตโฟนและแท็บเล็ตของ Android ซึ่งช่วยให้แฮ็กเกอร์สามารถขโมยข้อมูลสำคัญ แม้ว่าจะถูกจัดเก็บอยู่ในพื้นที่ที่มีการป้องกันเป็นอย่างดีของอุปกรณ์ได้

Credit: ShutterStock.com

ช่องโหว่ดังกล่าวเป็นช่องโหว่บน Qualcomm’s Secure Execution Environment (QSEE) ซึ่งเป็น Trusted Execution Environment (TEE) ที่ใช้เทคโนโลยี ARM TrustZone โดย QSEE นี้ถือว่าเป็น Secure World ของ Qualcomm ซึ่งเป็นพื้นที่ฮาร์ดแวร์ที่แยกส่วนออกมาเพื่อให้มีความมั่นคงปลอดภัยสูงบนหน่วยประมวลหลัก มีวัตถุประสงค์เพื่อปกป้องข้อมูลสำคัญและให้บริการ Secure Execution Environment สำหรับรันTrusted Application นอกจาก QSEE จะถูกใช้จัดเก็บข้อมูลส่วนบุคคลแล้ว ยังถูกใช้เพื่อเก็บ Private Encryption Keys, Passwords และข้อมูลบัตร Credit/Debit อีกด้วย

Check Point ระบุว่า พวกเขาใช้เวลาถึง 4 เดือนในการทำ Reverse Engineering ระบบ Secure World ของ Qualcomm และใช้เทคนิค Fuzzing ในการเปิดเผยช่องโหว่ สุดท้ายก็พบช่องโหว่ 4 รายการบนอุปกรณ์ Samsung, 1 รายการบน Motorola และ 1 รายการบน LG ที่รันระบบปฏิบัติการ Android ซึ่งช่วยให้พวกเขาสามารถรัน Trusted Applications บน Normal World (Android OS), โหลด Patched Trusted Applications เข้าสู่ Secure World (QSEE), บายพาส Chain of Trust ของ Qualcomm, ปรับให้ Trusted Applications สามารถรันบนอุปกรณ์ของผู้ผลิตรายอื่น และอื่นๆ ได้

กล่าวโดยสรุป คือ ช่องโหว่เหล่านี้ช่วยให้สามารถขโมยข้อมูลสำคัญบนอุปกรณ์, Device Rooting, Bootloader Unlocking และลอบโจมตีแบบ APT โดยไม่ให้รู้ตัวได้

Check Point ได้รายงานช่องโหว่ทั้งหมดไปยังผู้ที่เกี่ยวข้อง ซึ่งส่วนใหญ่ก็ได้ออกแพตช์เพื่อปิดช่องโหว่เป็นที่เรียบร้อย

รายละเอียดเชิงเทคนิค: https://research.checkpoint.com/the-road-to-qualcomm-trustzone-apps-fuzzing/

ที่มา: https://thehackernews.com/2019/11/qualcomm-android-hacking.html


About techtalkthai

ทีมงาน TechTalkThai เป็นกลุ่มบุคคลที่ทำงานในสาย Enterprise IT ที่มีความเชี่ยวชาญทางด้าน Network, Security, Server, Storage, Operating System และ Virtualization มารวมตัวกันเพื่ออัพเดตข่าวสารทางด้าน Enterprise IT ให้แก่ชาว IT ในไทยโดยเฉพาะ

Check Also

Intel เปิดตัว Horse Ridge Cryogenic Control Chip สำหรับช่วยพัฒนา Quantum Computer

ในช่วงปลายปี 2019 นี้ข่าวคราวด้าน Quantum Computer เองก็ถือว่าน่าติดตามไม่น้อย และทาง Intel เองก็เริ่มมีการพัฒนาเทคโนโลยีสำหรับตอบรับต่อแนวโน้มด้านนี้ออกมาเรื่อยๆ โดยหนึ่งในประกาศล่าสุดนี้ก็คือการเปิดตัว Horse Ridge ระบบ Cryogenic Control Chip สำหรับทำหน้าที่เป็นส่วนประกอบสำคัญภายในระบบ Quantum Computer เพื่อช่วยให้การพัฒนาศาสตร์ด้าน Quantum Computer นี้เป็นไปได้อย่างรวดเร็วนั่นเอง

สรุปงาน Veritas Tech Symposium 2019 : บริหารจัดการความซับซ้อนของข้อมูลด้วย Veritas Enterprise Data Service Platform (A P I)

การก้าวกระโดดของเทคโนโลยีถือเป็นเรื่องดีกับโลก เพียงแต่สิ่งเบื้องหลังที่อยู่เบื้องหลังและเป็นภาระขององค์กรตามมาก็คือทำอย่างไรจึงจะสามารถจัดการข้อมูลที่เกิดขึ้นด้วยเทคโนโลยีจำนวนมากและซับซ้อนเหล่านั้นได้อย่างมีประสิทธิภาพ ทั้งในแง่ของการปกป้องข้อมูลสำคัญให้รอดพ้นจากภัยคุกคามหรือในภาวะภัยพิบัติ รวมถึงกฏหมายคุ้มครองความเป็นส่วนตัวที่ถือกำเนิดขึ้น เช่น GDPR หรือ PDPA ของไทยเอง ด้วยเหตุนี้เอง Veritas จึงจัดงานใหญ่ประจำปีขึ้นภายใต้ชื่อ “Veritas Tech Symposium …