日前,由國外安全機構披露的“Meltdown”(融化)和“Spectre”(幽靈)兩組CPU漏洞,引爆了一場(chǎng)安全危機。該漏洞影響全球所有桌面電腦、筆記本和服務(wù)器,攻擊可以讓PC端本應受到保護的信息被外部攔截獲取,網(wǎng)民的隱私信息存在被暴露的風(fēng)險。
對此,360安全衛士于1月5日緊急推出“CPU漏洞免疫工具”,從漏洞修復及安全防護兩方面入手,阻斷漏洞入侵通道。該工具可一鍵檢測電腦是否存在漏洞,全方位排查補丁兼容性,并為受到漏洞影響的系統及瀏覽器推送安全更新,有效免疫CPU漏洞。針對沒(méi)有補丁的系統,開(kāi)啟360安全衛士能夠全面防御攻擊,把漏洞風(fēng)險降到最低。
CPU漏洞免疫工具下載地址:http://down.360safe.com/cpuleak_scan.exe

這兩組漏洞的利用依靠現代CPU普遍使用的推測執行特性(speculative execution),通過(guò)用戶(hù)層面應用從CPU 內存中讀取核心數據。CPU如人類(lèi)大腦,你的所思所想可能隨時(shí)泄露。在實(shí)際攻擊場(chǎng)景中,攻擊者在一定條件下可以泄露出本地操作系統中的底層運作信息,根據這些信息繞過(guò)內核的隔離防護,還可以通過(guò)瀏覽器遠程攻擊獲取用戶(hù)的相關(guān)隱私信息。
盡管此系列漏洞影響廣泛,但是實(shí)際上所造成的危害卻并不特別嚴重,360 助理總裁、首席安全工程師鄭文彬介紹,網(wǎng)民只要保證良好的上網(wǎng)習慣,及時(shí)為系統及瀏覽器更新補丁,就能有效防御利用這些漏洞進(jìn)行的攻擊。
打補丁是防御CPU漏洞攻擊的最重要一步,360安全衛士“CPU漏洞免疫工具”可一鍵檢測系統受漏洞影響情況,全方位排查補丁兼容性,并為用戶(hù)疾速下載安裝補丁。
由于CPU漏洞的最大威脅是針對瀏覽器的惡意網(wǎng)頁(yè)攻擊,免疫工具會(huì )對瀏覽器進(jìn)行檢測,提示用戶(hù)升級到已有補丁的最新版本,從而阻斷惡意網(wǎng)頁(yè)攻擊CPU漏洞的入侵通道,為此漏洞唯一的遠程攻擊入口建立牢固的安全防線(xiàn)。

CPU漏洞徹底修復的復雜度較高,修復這些漏洞需要操作系統廠(chǎng)商、虛擬化廠(chǎng)商、軟硬件分銷(xiāo)商、瀏覽器廠(chǎng)商、CPU廠(chǎng)商一起協(xié)作并進(jìn)行深入修改,才能徹底解決問(wèn)題。目前,微軟發(fā)布的32位(X86)系統補丁就無(wú)法完全防止攻擊,需配合還未發(fā)布的Intel微碼補丁才有可能阻止所有攻擊。
此外,鑒于緊急下發(fā)的補丁可能與電腦上部分軟件不兼容,出現藍屏、系統無(wú)法正常使用的情況,360安全衛士提醒用戶(hù)也謹慎處理,可待補丁穩定后再打補丁。在此過(guò)程中,360“CPU漏洞免疫工具”將為此類(lèi)用戶(hù)有效緩解攻擊,同時(shí)持續關(guān)注漏洞修復進(jìn)程,實(shí)時(shí)為網(wǎng)民推送更完美的解決方案。
附:CPU漏洞具體影響范圍
