Intel et « la chute » : des milliards de processeurs ont une grave faille de sécurité

Des milliards de processeurs conçus par Intel souffrent d’une sérieuse faille de sécurité. Baptisée « Downfall », cette vulnérabilité permet à un pirate de voler des informations sensibles en pillant la mémoire de la puce. Tous les utilisateurs sont touchés dans une certaine mesure.

Daniel Moghimi, un chercheur en sécurité informatique de Google, a découvert une importante faille de sécurité dans les processeurs vendus par Intel. Cette brèche, baptisée « Downfall » (« la chute » en français), affecte plusieurs générations de processeurs commercialisés jusqu’en 2021. Les premières puces vulnérables sont apparues sur le marché en 2014.

Tout le monde est touché

Plus précisément, Downfall concerne tous les processeurs x86 entre la 6ᵉ génération Skylake et la 11ᵉ génération Rocket Lake. De facto, il est très probable que votre ordinateur soit concerné. Par contre, les dernières générations de processeurs Intel ne sont pas affectées. Les nouvelles architectures de processeurs de 12ᵉ et 13ᵉ génération Alder Lake et Raptor Lake, les processeurs des familles Atom, Pentium et Celeron Apollo Lake, Jasper Lake, Gemini Lake et les autres, ou les anciennes architectures, comme Haswell et Broadwell, échappent à la vulnérabilité. Si vous n’utilisez pas d’appareil animé par une puce Intel, vous n’êtes pas à l’abri pour autant, met en garde l’ingénieur :

« La part de marché des serveurs d’Intel est supérieure à 70 %, il est donc très probable que tout le monde sur Internet soit affecté ».

Selon le chercheur, qui détaille sa découverte sur un site web entièrement dédié, la faille « permet à un utilisateur d’accéder et de voler des données à d’autres utilisateurs qui partagent le même ordinateur ». En exploitant Downfall, un pirate peut contourner les protections mises en place pour isoler les données sensibles des autres informations.

Des données sensibles en danger

La vulnérabilité détourne une fonctionnalité d’optimisation de la mémoire qui facilite l’accès à certaines des informations stockées sur le processeur. In fine, la faille « permet aux logiciels non fiables d’accéder aux données stockées par d’autres programmes, qui ne devraient normalement pas être accessibles ».

Par exemple, un logiciel malveillant, qui serait parvenu à infecter un ordinateur, peut subtiliser des mots de passe, des clés de chiffrage, des coordonnées bancaires, des e-mails et des messages privés. En s’attaquant à des serveurs cloud, un hacker peut aussi dérober des données, comme des identifiants, aux ordinateurs connectés sur le même réseau. C’est pourquoi la faille pose un immense problème de cybersécurité.

Avec ces données, comme celles relatives au chiffrage, un attaquant aguerri peut d’ailleurs orchestrer d’autres attaques, créant un véritable effet boule de neige. Notez qu’il est théoriquement possible de lancer une attaque exploitant Downfall à distance en passant par un navigateur web, indique l’ingénieur à l’origine de la découverte. De plus, les antivirus ne peuvent pas détecter les attaques s’appuyant sur la brèche.

Intel lance un correctif

Alerté par Daniel Moghimi, Intel a promptement lancé le déploiement d’un correctif. Des « mises à jour du micrologiciel », intégré au CPU, visant à « atténuer cette vulnérabilité potentielle », ont été détaillées par l’entreprise sur son site. Malheureusement, le processus s’annonce particulièrement long et complexe. Maintenant que le correctif est disponible, les constructeurs d’ordinateurs vont devoir pousser celui-ci sur leurs machines. De plus, la mise à jour proposée par Intel consiste à désactiver une fonction du processeur, ce qui pourrait s’accompagner d’une baisse des performances avec certaines « charges de travail lourdes en vectorisation ». Conscient du problème, Intel a ajouté « un mécanisme de désactivation », qui peut débrancher le correctif en cas de besoin.

Ce n’est pas la première fois qu’une vulnérabilité chez Intel met en danger les utilisateurs. En 2018, deux failles similaires, Meltdown et Spectre, avaient été découvertes au sein des composants du groupe. Pour corriger le tir, et protéger ses clients, Intel avait été obligé de déployer une série de correctifs. Par la suite, le géant de l’électronique avait également modifié l’architecture de ses prochaines puces pour les immuniser. Pour Daniel Moghimi, Downfall est d’ailleurs le successeur direct des deux failles.

Source : Daniel Moghimi

Les personnes âgées utilisent de plus en plus les technologies au Québec
Divers Technologie

Les personnes âgées utilisent de plus en plus les technologies au Québec

Une étude dévoilée mercredi conclut que les technologies ont aidé la quasi-totalité des personnes âgées du Québec à améliorer leur qualité de vie à la...
Lire la suite
Covid-19 : Google Maps indiquera bientôt les sites de vaccination
Technologie Téléphone mobile

Covid-19 : Google Maps indiquera bientôt les sites de vaccination

Le service de cartographie indiquera non seulement le lieu du site, mais donnera aussi ses spécificités en termes de vaccination. Afin de faciliter l’accès aux...
Lire la suite
Elon Musk offre 100 millions de dollars à celui qui créera la meilleure technologie de capture du carbone
Divers Technologie

Elon Musk offre 100 millions de dollars à celui qui créera la meilleure technologie de capture du carbone

Elon Musk, le PDG de Tesla et de SpaceX, a présenté jeudi 21 janvier sa dernière initiative philanthropique : un concours visant à encourager des...
Lire la suite
L’iPhone 12 peut interférer avec les stimulateurs cardiaques, prévient Apple
Technologie

L’iPhone 12 peut interférer avec les stimulateurs cardiaques, prévient Apple

Apple a admis lundi que l’iPhone 12 et les accessoires MagSafe peuvent interférer avec des appareils médicaux comme les stimulateurs cardiaques et les défibrillateurs, quelques...
Lire la suite
HoloLens 2 de Microsoft : la réalité mixte au service des entreprises
Technologie

HoloLens 2 de Microsoft : la réalité mixte au service des entreprises

Avec HoloLens 2, Microsoft apporte la réalité mixte au sein des entreprises, y compris les PME et les ETI. Le point sur cette technologie prête à...
Lire la suite
Google menace de rendre son moteur de recherche indisponible en Australie
Divers Informatique

Google menace de rendre son moteur de recherche indisponible en Australie

Google a menacé de rendre son moteur de recherche indisponible en Australie si le gouvernement allait de l'avant avec son projet de faire payer les...
Lire la suite
Windows 10 : comment activer automatiquement l’éclairage nocturne ?
Astuces

Windows 10 : comment activer automatiquement l’éclairage nocturne ?

Le système d’exploitation de Microsoft embarque une fonction permettant de supprimer la lumière bleue émise par l’écran de votre ordinateur. Indispensable pour une utilisation le...
Lire la suite
Facebook a développé des IA pour aider les hôpitaux dans la lutte contre la Covid-19
Réseaux sociaux

Facebook a développé des IA pour aider les hôpitaux dans la lutte contre la Covid-19

Le réseau social de Mark Zuckerberg a développé plusieurs modèles d’intelligences artificielles capables d’aider les hôpitaux à prévoir s’ils auront suffisamment de ressources pour soigner...
Lire la suite
Windows 10 : une chaîne de caractère le fait planter à tous les coups
Sécurité informatique

Windows 10 : une chaîne de caractère le fait planter à tous les coups

Un certain chemin réseau provoque l’apparition d’un écran bleu de la mort. Aucun correctif n’est prévu pour l’instant. Encore une bonne nouvelle pour les petits...
Lire la suite
Des organisations américaines travaillent sur un passeport de vaccination numérique
Sécurité informatique Technologie

Des organisations américaines travaillent sur un passeport de vaccination numérique

Des sociétés informatiques, dont Microsoft, des institutions de santé et des ONG ont formé une coalition pour mettre au point un passeport de vaccination, anticipant...
Lire la suite
Deux ans et demi de prison pour le patron de Samsung, jugé de nouveau pour corruption
Divers

Deux ans et demi de prison pour le patron de Samsung, jugé de nouveau pour corruption

Le vice-président du géant coréen a été reconnu coupable de corruption et incarcéré, un coup dur pour la plus grande entreprise du pays. L'héritier de...
Lire la suite
Un bitcoin sur cinq serait inaccessible à cause d’un mot de passe oublié… ou d’un disque perdu
Divers

Un bitcoin sur cinq serait inaccessible à cause d’un mot de passe oublié… ou d’un disque perdu

Vingt pour cent de la somme totale de Bitcoins minés jusqu'à présent seraient bloqués. Plusieurs mineurs de la première heure n'arrivent plus à retrouver les...
Lire la suite
Tim Berners-Lee, le père du web, prépare un nouveau projet
Informatique

Tim Berners-Lee, le père du web, prépare un nouveau projet

L'informaticien britannique qui a inventé le système de navigation sur Internet connu sous le nom de World Wide Web veut refaire le cyberespace. Avec Inrupt,...
Lire la suite
La « plus vaste » plateforme de l’Internet clandestin mondial démantelée
Sécurité informatique

La « plus vaste » plateforme de l’Internet clandestin mondial démantelée

DarkMarket était un site surtout utilisé pour la vente de drogues de toutes sortes. Des serveurs du site ont été saisis. La plateforme était connue...
Lire la suite
Comment bien configurer son nouveau PC
Astuces

Comment bien configurer son nouveau PC

Vous venez de recevoir un nouvel ordinateur sous Windows 10 pour Noël ? Voici tout ce qu’il faut savoir pour configurer votre machine, choisir vos logiciels,...
Lire la suite
Windows 10 : Microsoft prévoit une importante refonte graphique de son système d’exploitation
Informatique

Windows 10 : Microsoft prévoit une importante refonte graphique de son système d’exploitation

Microsoft veut rajeunir l’image de son OS et montrer au monde que Windows est de retour en lui offrant un ravalement de façade radical. Les...
Lire la suite
Comment Amazon aurait réussi à dominer le e-commerce et maintiendrait son pouvoir
Divers

Comment Amazon aurait réussi à dominer le e-commerce et maintiendrait son pouvoir

Une enquête édifiante du Wall Street Journal révèle que la plate-forme n’hésiterait pas à recourir à des pratiques illégales pour imiter les produits de vendeurs...
Lire la suite
Le cadeau de Noël de Zoom : pas de limite de durée d’appel pendant les vacances
Divers Informatique

Le cadeau de Noël de Zoom : pas de limite de durée d’appel pendant les vacances

Les amis et les familles séparées par la COVID-19 à Noël et au Nouvel An ne verront pas leurs rassemblements virtuels sur Zoom être interrompus...
Lire la suite
Google enterre Android Things, son système domotique sans ambition
Technologie

Google enterre Android Things, son système domotique sans ambition

Peu dynamique, sans partenaires industriels sérieux et avec une compétition acharnée, Android Things n'avait pas beaucoup d'atouts pour convaincre. Encore un projet Google qui meurt. Android...
Lire la suite
Microsoft Authenticator va intégrer une fonction de gestionnaire de mots de passe
Informatique

Microsoft Authenticator va intégrer une fonction de gestionnaire de mots de passe

L’application d’authentification à deux facteurs de Microsoft va maintenant pouvoir gérer tous vos mots de passe et sera aussi bientôt disponible sous la forme d’une...
Lire la suite