<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>aslr Archivi - Webbare</title>
	<atom:link href="https://www.webbare.it/tag/aslr/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.webbare.it/tag/aslr/</link>
	<description>Easy choise, easy way!</description>
	<lastBuildDate>Wed, 12 Feb 2025 13:28:16 +0000</lastBuildDate>
	<language>it-IT</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.1</generator>

<image>
	<url>https://www.webbare.it/wp-content/uploads/2020/02/jira-logo-scaled.png</url>
	<title>aslr Archivi - Webbare</title>
	<link>https://www.webbare.it/tag/aslr/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Ricercatori del MIT sviluppano “Oreo” per proteggersi dagli attacchi hardware</title>
		<link>https://www.webbare.it/2025-02-mit-oreo/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=mit-oreo</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Wed, 12 Feb 2025 13:28:16 +0000</pubDate>
				<category><![CDATA[Dev]]></category>
		<category><![CDATA[Devops]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[aslr]]></category>
		<category><![CDATA[csail]]></category>
		<category><![CDATA[cybersecurity]]></category>
		<category><![CDATA[hacking]]></category>
		<category><![CDATA[hardware]]></category>
		<category><![CDATA[linux]]></category>
		<category><![CDATA[mit]]></category>
		<category><![CDATA[Platforms]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[windows]]></category>
		<guid isPermaLink="false">https://www.webbare.it/?p=46348</guid>

					<description><![CDATA[<p>L'articolo <a href="https://www.webbare.it/2025-02-mit-oreo/">Ricercatori del MIT sviluppano “Oreo” per proteggersi dagli attacchi hardware</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="wpb-content-wrapper" id="wpb-content-root"><div id="vc_row-6a9b4b8bcb66b" class="vc_row wpb_row vc_row-fluid thegem-custom-6a9b4b8bcb6425366"><div class="wpb_column vc_column_container vc_col-sm-12 thegem-custom-6a9b4b8bd37534650" ><div class="vc_column-inner thegem-custom-inner-6a9b4b8bd3766 "><div class="wpb_wrapper thegem-custom-6a9b4b8bd37534650">
	
		<div class="wpb_text_column wpb_content_element  thegem-vc-text thegem-custom-6a9b4b8bd3ca09446"  >
			<div class="wpb_wrapper">
				<p>I ricercatori del <strong>MIT Computer Science and Artificial Intelligence Laboratory (CSAIL)</strong> hanno sviluppato un nuovo metodo innovativo per proteggere i computer dagli attacchi hardware.</p>
<p>Nella memoria fisica di un computer, le istruzioni del programma sono memorizzate a indirizzi specifici. Nonostante gli sforzi per oscurare questi indirizzi con tecniche come l&#8217;Address Space Layout Randomisation (<strong>ASLR</strong>), gli hacker più astuti hanno trovato il modo di sfruttare le falle dell&#8217;hardware per scovarli.</p>
<p>Soprannominata “Oreo”, dal nome del famoso biscotto a tre strati, la soluzione dei ricercatori promette di rafforzare l&#8217;efficacia dell&#8217;ASLR e di proteggere dalla crescente minaccia di attacchi collaterali alla microarchitettura, facendo sparire tali tracce.</p>
<p>L&#8217;ASLR è una misura di sicurezza standard presente nei moderni sistemi operativi, tra cui Linux e Windows. Il suo ruolo è quello di confondere le istruzioni del programma, rendendo più difficile per gli aggressori prevedere la loro esatta posizione. Tuttavia, gli hacker hanno sviluppato tecniche astute per aggirare l&#8217;ASLR.</p>
<p>Invece di sfruttare direttamente le vulnerabilità del software, si affidano ad attacchi collaterali alla microarchitettura. Questi attacchi prendono di mira l&#8217;hardware per monitorare le aree di memoria a cui si accede più frequentemente, utilizzando queste informazioni per mettere insieme le posizioni di dati sensibili o frammenti di codice eseguibile, noti come “gadget di codice”.</p>
<p>Una volta identificati questi “gadget”, gli hacker possono sferrare i cosiddetti attacchi di riutilizzo del codice, consentendo il furto di password o l&#8217;esecuzione di modifiche amministrative non autorizzate. L&#8217;efficacia dell&#8217;ASLR, uno scudo un tempo affidabile, ha vacillato di fronte a queste incursioni sofisticate.</p>
<p><em>“L&#8217;ASLR è stato utilizzato in sistemi operativi come Windows e Linux, ma negli ultimi dieci anni i suoi difetti di sicurezza lo hanno reso quasi inutilizzabile”</em>, spiega Mengjia Yan, professore associato al MIT e ricercatore principale del CSAIL.</p>
<p><em>“Il nostro obiettivo è far rivivere questo meccanismo nei sistemi moderni per difendere gli attacchi alle microarchitetture”.</em></p>
<p>Per migliorare l&#8217;ASLR, il team del CSAIL ha progettato il sistema Oreo. Come dice il nome, questo metodo introduce un processo a tre livelli per nascondere le informazioni vitali agli hacker.</p>
<p>Il cuore di Oreo è uno “spazio degli indirizzi mascherato” che aggiunge un livello intermedio tra lo spazio degli indirizzi virtuali (usato per fare riferimento alle istruzioni del programma) e lo spazio degli indirizzi fisici (dove le istruzioni sono effettivamente memorizzate). Questo strato intermedio essenzialmente “cancella” qualsiasi traccia delle posizioni randomizzate dei programmi prima che le istruzioni vengano eseguite dall&#8217;hardware.</p>
<p>Shixin Song, autore principale dell&#8217;articolo su Oreo e dottorando in ingegneria elettrica e informatica presso il CSAIL, paragona il processo al biscotto stesso.</p>
<p><em>“L&#8217;idea di strutturarlo in tre strati ci è venuta dai biscotti Oreo”, </em>racconta<em>. “Pensate al ripieno bianco al centro di quel dolcetto: la nostra versione è uno strato che essenzialmente cancella le tracce delle posizioni dei gadget prima che finiscano nelle mani sbagliate”.</em></p>
<p>Questa strategia aggiunge un ulteriore passaggio che rimappa le istruzioni del programma da indirizzi virtuali randomizzati a posizioni fisse, offuscando il layout originale della memoria. Anche se un hacker utilizza tecniche lato hardware per scoprire gli indirizzi fisici, Oreo garantisce che gli indirizzi virtuali criptati rimangano invisibili.</p>
<p>Il team del CSAIL ha testato Oreo simulando attacchi hardware su Linux utilizzando gem5, una piattaforma spesso impiegata per studiare l&#8217;architettura dei computer. I risultati hanno dimostrato che Oreo è in grado di schermare con successo gli attacchi laterali alla microarchitettura senza impattare sulle prestazioni del software che protegge.</p>
<p><em>“Il nostro metodo introduce modifiche marginali all&#8217;hardware, richiedendo solo alcune unità di memoria aggiuntive per memorizzare alcuni metadati”, osserva Song. “Fortunatamente, ha anche un impatto minimo sulle prestazioni del software”.</em></p>
<p>Questo piccolo ingombro rende Oreo un aggiornamento leggero ma robusto per i sistemi di memoria basati su tabelle di pagine, spesso presenti nelle piattaforme dotate di processori Intel, AMD e Arm.</p>
<h4>Il team CSAIL ritiene che Oreo abbia un potenziale significativo al di là di Linux.</h4>
<p>“Pensiamo che Oreo possa essere un&#8217;utile piattaforma di co-progettazione software-hardware per un tipo più ampio di applicazioni”, afferma Yan. “Oltre a puntare sull&#8217;ASLR, stiamo lavorando a nuovi metodi che possano aiutare a salvaguardare le librerie crittografiche critiche ampiamente utilizzate per proteggere le informazioni nelle comunicazioni di rete e nello storage cloud”.</p>
<p>Sebbene Oreo offra una spinta significativa all&#8217;ASLR, non si tratta di una pallottola d&#8217;argento. Il team riconosce che deve lavorare insieme ad altre difese, in particolare contro gli attacchi di esecuzione speculativa.</p>
<p>Gli attacchi di esecuzione speculativa sono stati resi celebri dalle vulnerabilità Meltdown e Spectre scoperte nel 2018. Tali attacchi sfruttano una funzione del processore progettata per prevedere le attività successive a vantaggio dell&#8217;efficienza, ma così facendo lasciano inavvertitamente esposti dati sensibili.</p>
<p>Per difendersi dagli attacchi di esecuzione speculativa, Oreo deve essere abbinato ad altri meccanismi di sicurezza (come le mitigazioni Spectre).</p>
<p>Questa limitazione si estende anche a sistemi più grandi e complessi. Tuttavia, per applicazioni mirate come la salvaguardia di strumenti di crittografia sensibili, il potenziale di Oreo potrebbe essere trasformativo.</p>
<p>Il team CSAIL presenterà i suoi risultati alla fine del mese al Network and Distributed System Security Symposium. Il loro lavoro è stato finanziato da Amazon, dall&#8217;US Air Force Office of Scientific Research e da ACE, un centro della Semiconductor Research Corporation sponsorizzato dalla DARPA.</p>
<p>In prospettiva, il team spera che il framework Oreo ispiri un ulteriore sviluppo di meccanismi di co-progettazione software-hardware per combattere le minacce informatiche emergenti. Per ora, questa innovazione a tre livelli è una dolce aggiunta al kit di strumenti per la sicurezza informatica.</p>

			</div>
			<style>@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b4b8bd3ca09446{display: block!important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b4b8bd3ca09446{display: block!important;}}@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b4b8bd3ca09446{position: relative !important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b4b8bd3ca09446{position: relative !important;}}</style>
		</div>
	
</div></div></div></div>
</div><p>L'articolo <a href="https://www.webbare.it/2025-02-mit-oreo/">Ricercatori del MIT sviluppano “Oreo” per proteggersi dagli attacchi hardware</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
