Aggiornamenti recenti Luglio 10th, 2025 2:02 PM
Feb 24, 2022 Redazione news News, RSS, Vulnerabilità 0
I ricercatori Alon Shakevsky, Eyal Ronen e Avishai Wool dell’università di Tel Aviv hanno illustrato le loro osservazioni in uno studio intitolato “Trust Dies in Darkness: Shedding Light on Samsung’s TrustZone Keymaster Design” (la fiducia muore nell’oscurità: fare luce sul design Keymaster per TrustZone di Samsung).
I cellulari Android, che usano quasi tutti processori compatibili con l’architettura ARM, utilizzano l’ambiente Trusted Execution Environment (TEE) supportato dalla tecnologia TrustZone di ARM per tenere le funzioni di sicurezza sensibili isolate dalle applicazioni normali.
Il TEE utilizza un suo sistema operativo, TrustZone Operating System (TZOS), e sta ai produttori dei dispositivi implementare le funzioni crittografiche al suo interno.
Android Keystore, come viene illustrato in un articolo di The Register, offre la gestione delle chiavi crittografiche supportata da hardware attraverso il Keymaster Hardware Abstraction Layer (HAL). Samsung ha implementato HAL attraverso una Trusted Application eseguita nella TrustZone di nome Keymaster TA.
Viene usata per eseguire operazioni legate alla crittografia come generazione delle chiavi, crittazioni, attestazioni e creazione delle firme in un ambiente sicuro. I risultati di questi calcoli possono poi essere usati dalle applicazioni nel meno sicuro ambiente Android. Le chiavi crittografiche dovrebbero essere leggibili solo all’interno del TEE.
Samsung non ha però implementato correttamente Keymaster TA nei suoi modelli Galaxy S8, S9, S10, S20 ed S21 e i ricercatori hanno dimostrato che è possibile condurre un attacco per ottenere le chiavi di crittazione.
La vulnerabilità nella crittazione ha anche permesso ai ricercatori di registrarsi e autenticarsi sui siti senza avere le password. Hanno condotto questo tipo di operazione su un sito protetto da Android StrongKey e sono riusciti anche a bypassare Secure Key Import di Google, usato per permettere ai server di condividere le chiavi in sicurezza con i dispositivi Android.
In totale, i ricercatori stimano che fossero vulnerabili 100 milioni di dispositivi Samsung ma, grazie al fatto che hanno segnalato le vulnerabilità all’azienda, Samsung ha pubblicato delle patch ad Agosto e Ottobre (CVE-2021-25444 e CVE-2021-25490).
La nota ufficiale di Samsung conferma che è sempre meglio tenere tutto aggiornato: “La sicurezza dei dispositivi Galaxy è un punto di massima importanza per Samsung. Siamo costantemente alla ricerca di modalità per migliorare la sicurezza dei nostri prodotti e accogliere qualsiasi input delle comunità di ricerca. Il problema riportato è stato riconosciuto ed affrontato attraverso gli aggiornamenti di sicurezza dall’agosto del 2021. Raccomandiamo ai nostri utenti di mantenere i loro dispositivi aggiornati con gli ultimi software per godere di esperienze Galaxy sicure e performanti”.
Mag 07, 2025 0
Apr 24, 2025 0
Apr 22, 2025 0
Mar 14, 2025 0
Lug 10, 2025 0
Lug 09, 2025 0
Lug 08, 2025 0
Lug 07, 2025 0
Lug 08, 2025 0
In una recente analisi, Group-IB ha approfondito il ruolo...Lug 03, 2025 0
Recentemente il team Satori Threat Intelligence di HUMAN ha...Giu 09, 2025 0
La cybersecurity sta acquisendo sempre più importanza tra...Mag 30, 2025 0
Nel 2024, le piccole e medie imprese, spesso considerate il...Mag 27, 2025 0
MATLAB ha smesso di funzionare per quasi una settimana e...Gen 29, 2025 0
Con l’avvento dell’IA generativa...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Lug 10, 2025 0
Un nuovo gruppo APT entra nei radar dei ricercatori di...Lug 09, 2025 0
Un gruppo di cybercriminali ha rubato circa 140 milioni...Lug 08, 2025 0
In una recente analisi, Group-IB ha approfondito il ruolo...Lug 07, 2025 0
Da giovedì scorso Ingram Micro sta soffrendo per via di...Lug 07, 2025 0
Nella settimana appena trascorsa, il CERT-AGID ha...