Сегодня 22 июня 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Hardware

«Лаборатория Касперского» выявила аппаратную уязвимость в чипах Qualcomm Snapdragon

«Лаборатория Касперского» обнаружила аппаратную уязвимость в чипсетах Qualcomm Snapdragon. Исследование представили на конференции Black Hat Asia 2026. Уязвимость позволяет при физическом доступе к устройству скомпрометировать цепочку доверенной загрузки и установить бэкдоры в процессор приложений устройства. Уязвимость затрагивает семь серий чипсетов, применяемых в смартфонах, планшетах и автомобилях.

 Источник изображения: qualcomm.com

Источник изображения: qualcomm.com

Исследователи изучили протокол Qualcomm Sahara, задействованный при переводе устройства в режим экстренной загрузки (EDL). Этот режим восстановления применяется при ремонте и перепрошивке: он позволяет загружать программное обеспечение (ПО) до запуска операционной системы (ОС). Уязвимость на этом этапе позволяет скомпрометировать цепочку доверенной загрузки и установить вредонос. Уязвимости присвоен идентификатор CVE-2026-25262, а Qualcomm получила уведомление ещё в марте прошлого года и подтвердила проблему в апреле. Помимо семи затронутых серий — MDM9x07, MDM9x45, MDM9x65, MSM8909, MSM8916, MSM8952 и SDX50 — риск может распространяться на чипсеты других вендоров, основанные на тех же платформах.

Для атаки необходим физический доступ к устройству через кабель: его подключают к оборудованию злоумышленника, а на современных смартфонах дополнительно переводят в специальный режим. Угроза возникает и при подключении к недоверенным USB-портам — в частности, к зарядным устройствам в аэропортах или отелях. Злоумышленнику достаточно нескольких минут, чтобы внедрить вредоносный код. Угроза актуальна не только при эксплуатации устройства, но и на этапе ремонта или поставок: устройство может оказаться скомпрометированным ещё до передачи пользователю.

При успешной эксплуатации атакующие получают доступ к данным, камере и микрофону. В ряде сценариев возможен полный контроль над устройством. Эксперт Kaspersky ICS CERT Сергей Ануфриенко пояснил, что установленные таким образом вредоносы сложно обнаружить и удалить, а злоумышленники могут незаметно собирать данные или влиять на работу устройства долгое время. Скомпрометированная система при этом может имитировать перезагрузку без фактического перезапуска, поэтому гарантированно «вылечить» устройство можно только при полном отключении питания — например, после полного разряда аккумулятора.

Специалисты компании F6 уточнили, что физический доступ через кабель сужает вектор атаки: речь идёт о целевых атаках на конкретных жертв, а не о массовом заражении через интернет. Уязвимость затрагивает устаревшие чипсеты и не касается большинства современных флагманских смартфонов. Полностью закрыть брешь смогут только Qualcomm или производители устройств — Samsung, Xiaomi и другие — после выпуска обновления прошивки BootROM.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Календарь релизов 22–28 июня: Star Fox, Empulse, Dark Scrolls и Dead or Alive 6 Last Round 33 мин.
«Всё в одном месте»: лаунчер Owlcat появился в Warhammer 40,000: Rogue Trader, но игра продолжит запускаться и без него 54 мин.
Ставка на ретро: Instagram запускает горизонтальное видео на телевизорах Samsung 58 мин.
Продажи инди-хита Meccha Chameleon превысили 7 миллионов копий менее чем за две недели — даже Resident Evil Requiem покупают не так быстро 2 ч.
Законопроект о регулировании ИИ в России кардинально сократили и упростили 2 ч.
AMD добавила официальную поддержку апскейлера FSR 4.1 видеокартам Radeon RX 7000 3 ч.
Регулирование российского ИИ сделают не таким строгим, как хотели вначале 3 ч.
Кооперативный боевик с шотландским колоритом Tears of Metal скоро ворвётся в ранний доступ Steam — дата выхода и новый трейлер 4 ч.
Легендарному шутеру Quake от создателей Doom исполнилось 30 лет 4 ч.
В китайском WeChat появился собственный ИИ-ассистент Xiaowei 6 ч.
Asus и Acer урегулировали патентный спор с Nokia о технологиях аппаратного ускорения H.265 2 ч.
Квартальные продажи СХД подскочили почти на четверть, а доля All-Flash хранилищ впервые перевалила за 50 % 2 ч.
SpaceX запустила больше спутников, чем всё остальное человечество с 1957 года 5 ч.
Samsung ускорила достройку крупнейшего комплекса по производству памяти — мощности компании удвоятся 6 ч.
TSMC ускорила отказ от зрелых технологий ради миграции на передовые 7 ч.
Critical Energy привлекла $22 млн на строительство модульных геотермальных электростанций для ИИ ЦОД 8 ч.
Саудовская DataVolt строит в Узбекистане 12-МВт дата-центр стоимостью $150 млн 9 ч.
Intersect360: годовой объём мирового рынка ИИ-инфраструктур превысил $300 млрд 9 ч.
SK hynix стала самой дорогой южнокорейской компанией, обойдя Samsung Electronics 10 ч.
Hyperscale Data откроет «школу» для роботов-гуманоидов в собственном ЦОД 12 ч.