Последний трейлер ремейка Silent Hill 2 разочаровал не только фанатов, но и разработчиков игры

Недавний боевой трейлер ремейка Silent Hill 2 от Bloober Team разочаровал фанатов культового хоррора, однако поклонники франшизы Konami оказались не единственными, кто остался недоволен роликом.

 Источник изображений: Konami

Источник изображений: Konami

Упомянутый трейлер дебютировал в рамках февральского выпуска State of Play, собрал 30 тыс. дизлайков (на 34 тыс. лайков) и множество негативных комментариев насчёт засилья боёв, наличия QTE, «деревянных» анимаций и прочих элементов.

Гендиректор Bloober Team Пётр Бабиено (Piotr Babieno) в уже скрытом от просмотра интервью inwestorzy.tv поделился своим мнением о трейлере и пошутил, что сам оставил эти негативные комментарии.

«Этот трейлер определённо не отражает дух игры. Ни той, какой она была, ни той, что мы создаём сейчас. Мы пытаемся в полной мере передать романтическое видение игры, дебютировавшей 22 года назад», — заявил Бабиено.

Бабиено также подчеркнул, что Bloober Team не отвечает за продвижение ремейка Silent Hill 2 — все решения принимают партнёры разработчиков из Konami. Получается, что они же занимались и монтажом трейлера.

По мнению Бабиено, когда игроки увидят настоящий геймплей ремейка Silent Hill 2, то оценят его по-другому. Руководитель также заверил, что фанаты могут спать спокойно: команда использует «все возможности» движка Unreal Engine 5.

Релиз ремейка Silent Hill 2 ожидается в 2024 году на PC (Steam) и PS5. В недавнем интервью Famitsu продюсер проекта Мотои Окамото (Motoi Okamoto) обмолвился, что разработка уже на финальном этапе.

Google усилила защиту Chrome от опасных сайтов без ущерба для конфиденциальности пользователя

Компания Google добавила в Chrome защиту от небезопасных сайтов в реальном времени, которая, по заявлению компании, не нарушает конфиденциальности пользователя. Отныне новая система доступна в стандартном режиме «Безопасного просмотра» в Chrome.

 Источник изображения: Glenn Carstens-Peters / unsplash.com

Источник изображения: Glenn Carstens-Peters / unsplash.com

Ранее функция выявления опасных сайтов работала несколько иначе: Chrome хранил на устройстве список опасных интернет-адресов и сверял с ним посещённые ресурсы — этот список обновлялся лишь каждые 30–60 минут, при этом многие современные мошеннические сайты появляются и исчезают гораздо быстрее, а потому такой метод не обеспечивал полной защиты.

В режиме улучшенной защиты функция «Безопасного просмотра» сверялась со списком на серверах Google Safe Browsing, что значительно ускоряло реагирование на новейшие угрозы. Однако и у этого метода был существенный недостаток — для его использования требовалось отправлять в Google множество конфиденциальных данных, поэтому данный режим не включался по умолчанию.

 Источник изображений: Google

Схема работы «Безопасного поиска» прежде. Источник изображений: Google

Обновлённая версия «Безопасного просмотра» решает проблему конфиденциальности при помощи специального API, скрывающего от Google адреса посещённых сайтов. По словам Google, браузер будет в режиме реального времени проверять отсутствующие в его базе данных сайты, превращая адреса в 32-байтные хэши, сокращая их до 4-байтных хэш-префиксов, шифруя и отправляя на независимый сервер защиты конфиденциальности Fastly. На серверах Fastly присланные данные будут обезличены, после чего по TLS-соединению хэши отправятся на сервер Google Safe Browsing. Последний сможет собрать полный хэш URL (но не сам URL) и сверить его со своим списком хэшей. Если совпадение будет найдено, в Google отправится лишь зашифрованный хэш, а браузер предупредит пользователя об опасности.

 Схема работы обновлённого «Безопасного поиска».

Схема работы обновлённого «Безопасного поиска»

Google утверждает, что таким образом сохраняется конфиденциальность пользователей — никто не видит IP-адрес пользователя или хэш-префиксы URL. Ожидается, что использование обновлённого «Безопасного просмотра» позволит на четверть эффективнее блокировать попытки фишинга. При этом Google подчёркивает такие полезные функции режима улучшенной защиты как использование ИИ для отражения атак, глубокое сканирование файлов и дополнительную проверку расширений браузера.

Обновлённый «Безопасный поиск» уже доступен в настольной версии в Chrome, а также на iOS — в Chrome для Android он появится до конца марта.

Новое исследование показало, что ИИ не угрожает рабочим местам из-за высокой стоимости внедрения

Существует устойчивое мнение, что искусственный интеллект отбирает и будет отбирать у людей рабочие места. Своё исследование этой угрозы провела группа сотрудников Лаборатории компьютерных наук и искусственного интеллекта Массачусетского технологического института (MIT CSAIL), спонсируемое лабораторией MIT-IBM Watson AI Lab. По мнению исследователей, никакого конфликта нет, и людям бояться нечего.

 Недалёкое будущее на майские. Источник изображения: ИИ-генерация Кандинский 3.0/3DNews

Недалёкое будущее на майские. Источник изображения: ИИ-генерация Кандинский 3.0/3DNews

В своем исследовании учёные Массачусетского технологического института стремились оценить вероятность выполнения определенных задач искусственным интеллектом, а также вероятность того, что предприятия пойдут на расходы ради внедрения ИИ вместо людей. Вопреки распространяющимся паническим прогнозам, исследователи MIT обнаружили, что большинство рабочих мест, которые в других исследованиях были определены как находящиеся под угрозой вытеснения со стороны ИИ, на самом деле экономически не выгодны для автоматизации. Во всяком случае, сейчас.

«Как и во многих других недавних исследованиях, мы обнаружили значительный потенциал ИИ для автоматизации задач, — сказал Нил Томпсон, научный сотрудник MIT CSAIL и соавтор исследования. — Но мы можем продемонстрировать, что многие из этих задач пока не являются привлекательными для автоматизации». Иными словами, слухи о замене людей ИИ слишком преувеличены. И если замены происходят, то не так быстро и далеко не повсеместно.

В процессе исследования учёные опрашивали работников для выявления задач, которые мог бы выполнять ИИ, чтобы полностью заменить их на рабочем месте. Затем была рассчитана стоимость создания системы искусственного интеллекта для выполнения выявленных задач от внедрения до последующей поддержки. При этом изучались только рабочие обязанности по визуальному контролю качества продукции или выполнения работ в сфере производства, строительства и всего, что не относилось к сельскому хозяйству.

 Источник изображения: ИИ-генерация Кандинский 3.0/3DNews

Источник изображения: ИИ-генерация Кандинский 3.0/3DNews

Как проходил анализ, учёные рассказали на примере пекарни. В среднем пекарь в США тратит на проверку качества продукции 6 % рабочего времени. Это вполне автоматизируемая задача. С помощью автоматики пекарня из пяти работников с зарплатой $48 тыс. могла бы сэкономить в год $14 тыс. В то же время автоматизация контроля обойдётся в $165 тыс. на этапе установки и по $122 840 в год на поддержку во все последующие годы работы. Или ещё дороже.

«Люди по-прежнему являются лучшим экономическим выбором для выполнения этих видов работ», — говорят авторы исследования. Только 23 % работ, за которую сотрудники получают зарплату, может быть автоматизировано с экономической выгодой. Более того, даже если найдётся такая система ИИ, которая будет стоить всего $1000, обнаружится множество видов работ где её внедрение будет невыгодно.

«Даже если рассматривать влияние компьютерного зрения только в рамках задач по визуальному контролю, мы обнаружим, что темпы потери рабочих мест [от внедрения ИИ] ниже, чем те, которые уже наблюдаются в экономике, — продолжают учёные. — Даже при быстром снижении стоимости [внедрения ИИ] на 20 % в год, потребуются десятилетия, чтобы задачи компьютерного зрения стали экономически выгодными для компаний».

 Источник изображения: ИИ-генерация Кандинский 3.0/3DNews

Источник изображения: ИИ-генерация Кандинский 3.0/3DNews

Это исследование идёт вразрез с другими прогнозами. Например, по оценкам Goldman Sachs, в ближайшие несколько лет ИИ может автоматизировать 25 % всего рынка труда, а аналитики McKinsey считают, что к 2055 году почти половина всей работы будет опираться на искусственный интеллект. Исследование Пенсильванского, Нью-Йоркского и Принстонского университетов показывает, что один только ChatGPT может повлиять примерно на 80 % рабочих мест (сотрудники MIT не затрагивали тему ChatGPT). А анализ рабочих мест в США показывает, что ИИ прямо сейчас заменяет тысячи работников.

В Минцифры сообщили, что работа Telegram восстанавливается

Работа Telegram и других сервисов в России начала восстанавливаться, сообщили в Минцифры. Ведомство совместно с Роскомнадзором пытается установить причину возникшего сегодня масштабного сбоя. Но сотрудники операторов связи и имеющие к ним отношение эксперты допускают, что к инциденту может быть причастен Роскомнадзор, передаёт Forbes.

 Источник изображения: Dima Solomin / unsplash.com

Источник изображения: Dima Solomin / unsplash.com

«Работа мессенджера Telegram и ряда других сервисов на территории России уже восстанавливается. Мы совместно с Роскомнадзором проводим работу над установлением причины инцидента. Будем держать вас в курсе ситуации», — заявили в Минцифры. Сбой в работе службы мгновенных сообщений может быть связан с работой технических средств противодействия угрозам (ТСПУ) Роскомнадзора: в работе Telegram наблюдаются неполадки, тогда как YouTube и WhatsApp продолжают функционировать в штатном режиме, сообщил источник издания в одном из операторов связи. Жалобы на работу Telegram поступают из других стран, подтвердил другой источник, но эти проблемы носят единичный характер. В Координационном центре доменов .RU/.РФ сообщили ТАСС, что доменная инфраструктура России работает в нормальном режиме, и информации о причинах сбоя у них нет.

Массовый сбой в работе Telegram произошёл днём 27 февраля: к 14:00 мск число жалоб достигло 7100 — неполадки отмечались в Москве, Санкт-Петербурге и других городах. Инцидент подтвердили в Главном радиочастотном центре (ГРЧЦ, входит в Роскомнадзор). В Tele2 и «МегаФоне» сообщили, что объёмы трафика Telegram и некоторых других сервисов действительно показали снижение, но проблема не была связана с действиями операторов.

BenQ выпустила 32-дюймовый профессиональный 4K-монитор PD3225U с Thunderbolt 3 и поддержкой MacBook

Компания BenQ представила профессиональный 32-дюймовый 4K-монитор PD3225U. Ключевыми особенностями новинки является наличие интерфейса Thunderbolt 3, а также поддержка режима цветопередачи, свойственной дисплеям ноутбуков Apple MacBook.

 Источник изображений: BenQ

Источник изображений: BenQ

В основе монитора BenQ PD3225U используется матрица IPS Black с контрастностью 2000:1 и пиковой яркостью 400 кд/м2, что на 33 % выше, чем у предшественника PD3220U. Для новинки заявляется сертификация VESA DisplayHDR 400 Pantone, Pantone SkinTone и Calman. Экран поддерживает 98-процентный охват цветового пространства DCI-P3, 99-процентный sRGB и 99-процентный Rec.709, и обладает точностью цветопередачи Delta E ≤2. При производстве каждый дисплей проходит цветовую калибровку.

BenQ PD3225U имеет поддержку режима M-Book, который адаптирует цветопередачу под цветовой профиль дисплея MacBook.

Новинка имеет функцию ICCsync, которая позволяет быстро синхронизировать профили ICC на компьютере и мониторе для корректного отображения цветов. Поскольку BenQ PD3225U является профессиональным монитором, то частота обновления 60 Гц и скорость отклика в 5 мс не должны удивлять.

В оснащение монитора входит порт Thunderbolt 3, способный передавать на внешнее устройство до 85 Вт мощности. Кроме того, он получил разъёмы DisplayPort 1.4 и HDMI 2.0, несколько USB, пара динамиков мощностью по 2,5 Вт и KVM-переключатель. Также в комплект поставки входят проводной пульт для управления настройками дисплея и эргономичная подставка.

Производитель оценил монитор PD3225U в $1099. Новинка уже поступила в продажу.

Японский спутник для инспекции космического мусора выведен в космос ракетой Electron

На днях ракета-носитель Electron компании Rocket Lab вывела в космос экспериментальный японский спутник ADRAS-J компании Astroscale для инспектирования космического мусора. Спутник отработает методы сближения с мусором и измерения его орбитальных параметров, чтобы потом разработать стратегию свода объектов с орбиты.

 Художественное представление инспекции спутником отработавшей второй ступени. Источник изображения: Astroscale

Художественное представление инспекции спутником отработавшей второй ступени. Источник изображения: Astroscale

Спутник ADRAS-J в сборе впервые был представлен широкой общественности в сентябре 2023 года. Размеры спутника составляют 0,8 × 0,8 × 1,2 м, вес — 150 кг. На борту ADRAS-J размещено несколько камер высокого разрешения и лазерные дальномеры. С помощью этих инструментов аппарат должен определить орбитальные параметры цели и безопасно с ней сблизиться. Целью миссии станет верхняя секция ракеты-носителя H-IIA № 15, которая была запущена Японским агентством аэрокосмических исследований (JAXA) в 2009 году и в настоящее время перемещается вокруг Земли со скоростью около 8 км/с на орбите с параметрами 622×557 км и наклонением 98,2° к экватору.

 Спутник ADRAS-J

Спутник ADRAS-J

Ракета-носитель Electron компании Rocket Lab успешно стартовала утром 18 февраля 2024 года с площадки в Новой Зеландии и примерно через час завершила выведение спутника ADRAS-J на орбиту с высотой 600 км. Спутник активировался и вышел на связь с Землёй. В дальнейшем аппарат должен приблизиться к верхней ступени японской ракеты H-IIA длиной 11 метров и массой в 3 т. Маневрирование растянется на несколько месяцев. Свод ступени с орбиты в программу эксперимента не входит. Для этого будет создаваться другой аппарат, но контракт на эту разработку пока не заключён.

В 2021 году компания Astroscale провела испытания в космосе системы магнитного захвата мусора. Это была миссия ELSA-d. Непосредственно сводом мусора с орбиты займутся спутники проекта ELSA-m. Также компания рассчитывает создать спутниковую платформу для ремонта и дозаправки спутников на орбите.

Что касается ракеты Electron, то для неё это был второй запуск после простоя в несколько месяцев. Ракета потерпела аварию в сентябре 2023 года, и полёты возобновились только в декабре после расследования инцидента. Всего Electron совершила свыше 40 стартов и считается надёжным инструментом для вывода в космос относительно небольшой полезной нагрузки.

PlayStation 5 Pro получит разогнанный процессор на Zen 2 и очень мощную графику с RDNA 3 и элементами RDNA 4

Если слухи верны, компания Sony представит осенью этого года более мощную игровую приставку PlayStation 5 Pro, которая сейчас проходит под кодовым именем Trinity. Вчера в Сети появилась свежая информация на счёт грядущей новинки, которая раскрывает детали о графических возможностях будущей консоли.

 Источник изображений: VideoCardz

Источник изображений: VideoCardz

По данным редактора портала Insider Gaming Тома Хендерсона (Tom Henderson), в составе PlayStation 5 Pro будет использоваться восьмиядерный процессор AMD на архитектуре Zen 2, как и в обычной PS5, но работать он будет с более высокой тактовой частоте. Отмечается, что благодаря поддержке так называемого режима High CPU Frequency Mode чип сможет работать на частоте до 3,85 ГГц, что на 10 % выше актуальной версии процессора.

Куда более значительное улучшение получит графический процессор. Он будет основан на более современной архитектуре AMD RDNA 3 и получит 60 вычислительных блоков. Это на 67 % выше, чем у графики AMD RDNA 2 в составе актуальной PS5. Предполагается, что графический процессор новой консоли будет работать на частоте до 2,18 ГГц. Производительность рендеринга новой приставки будет до 45 % выше. Кроме того, новая графическая подсистема PlayStation 5 Pro предложит в 2–3 раза более высокую производительность в трассировке лучей.

Новая консоль будет поддерживать технологию интеллектуального временного масштабирования PSSR (PlayStation Spectral Super Resolution), которой приписывают поддержку разрешения 8K. Её реализация ожидается с выходом будущего SDK. Отмечается, что в настоящий момент комплекты разработчика PS5 Pro работают с SDK 9.0, а 10-я версия программного обеспечения станет доступна перед выходом новой приставки.

Также по данным Insider Gaming, графический процессор новой приставки будет использовать преимущества шейдеров BVH8. У актуальной консоли PS5 используются шейдеры BVH4. По словам одного из инсайдеров, который одним из первых подтвердил кодовое название нового APU Viola в составе PS5 Pro, новая приставка действительно будет по-прежнему опираться на архитектуру AMD Zen 2 для вычислительных ядер. По его же словам, поддержка шейдеров BVH8 связана с новой графической архитектурой RDNA 4 RT. Таким образом, можно сделать предположение, что графический процессор PS5 Pro будет сочетать аппаратную архитектуру RDNA 3 и функции RDNA 4.

Новой приставке также приписывают 16 Гбайт памяти GDDR6 со скоростью 18 Гбит/с (на 28 % быстрее, чем у PS5), съёмный дисковод и 1 Тбайт постоянной памяти. По информации различных источников, PlayStation 5 Pro будет представлена осенью этого года, вероятно в ноябре.

Первый в мире гравитационный аккумулятор подключили к энергосистеме Китая — он запасает 100 МВт·ч в прессованной земле

Швейцарская компания Energy Vault сообщила, что первый в мире коммерческий гравитационный аккумулятор подключён к энергосистеме, что произошло в Китае. Мощность установки составляет 25 МВт. Энергия запасается в процессе подъёма 24-тонных блоков спрессованной земли на высоту свыше 100 м. В случае нужды накопленные таким образом 100 МВт·ч можно будет отдавать в сеть до 4 часов, опуская блоки на уровень земли. Проект признан успешным и будет расширяться в Китае.

 Источник изображения: Energy Vault

Источник изображения: Energy Vault

Принцип работы гравитационного аккумулятора тот же, что и у гидроаккумулирующей электростанции. Но вода и всё, что с ней связано — это стихия, которая требует осторожного подхода и есть далеко не везде, особенно в засушливых районах. Блоки для перевода электрической энергии в кинетическую и обратно можно изготовить на месте практически без ограничений, добавив в раствор до 1 % связующих веществ, например, цемент. Обслуживание и ремонт гравитационного аккумулятора, а также его строительство, обойдутся намного дешевле создания гидроаккумулятора.

Установка Rudong EVx в Рудуне (китайская провинция Цзянсу) была спроектирована в 2022 году, начала строиться в первом квартале 2023 года и была закончена в августе. В декабре её приняли в эксплуатацию и подключили к национальной энергосистеме Китая. Сейчас обслуживающее установку коммунальное предприятие ждёт разрешения от местных властей на начало работы. Электричество будет запасаться от ранее построенной рядом ветроэлектростанции. В случае избытка энергии от ветрогенераторов она будет передаваться на систему гравитационного аккумулятора и затем использоваться в затишье или по необходимости.

Установка Rudong EVx и ещё одна в Джан Цзюе (Zhangye EVx) — это пилотные проекты, на основании работы которых должно быть принято решение о расширении практики гравитационных аккумуляторов на весь Китай. Дело в том, что национальный регулятор требует, чтобы 20 % вырабатываемой возобновляемыми источниками электроэнергии накапливалось тем или иным способом. Гравитационные аккумуляторы, как было подтверждено, неплохо справляются с такой задачей.

Ранее сообщалось о планах создать в Китае до пяти гравитационных аккумуляторов общей ёмкостью 2 ГВт·ч. На днях компании China Tianying (CNTY) и Atlas Renewable Energy — местные партнёры швейцарской Energy Vault — заявили о строительстве трёх новых аккумуляторных установок. Согласно обновлённым планам, уже есть договорённость о расширении программы до девяти установок мощностью 3,7 ГВт·ч.

Кроме того, в феврале компания Energy Vault подписала 10-летнее соглашение о внедрении своей технологии хранения энергии в 16 странах региона Сообщества по развитию Юга Африки. Интересно, что одна установка более года назад начала строиться в США, однако об этом проекте никаких новостей нет.

Появился сетевой червь, работающий через сервисы ИИ — он размножается, рассылает спам и похищает данные

Международная группа исследователей в области кибербезопасности разработала червя, способного самостоятельно распространяться между сервисами генеративного искусственного интеллекта, похищать данные и рассылать спам по электронной почте.

 Источник изображения: Growtika / unsplash.com

Источник изображения: Growtika / unsplash.com

По мере развития систем генеративного ИИ, таких как OpenAI ChatGPT и Google Gemini, они всё чаще используются для решения конкретных задач, например, создания событий в календарях или заказа продуктов. Исследователи технологий кибербезопасности, однако, решили продемонстрировать, что подобные системы могут нести угрозу — они создали новый вид атак, которого прежде не существовало в принципе. Учёные разработали червя, получившего название Morris II в честь первого компьютерного червя Morris, который в 1988 году заразил 6200 компьютеров — 10 % всех компьютеров, на тот момент подключённых к интернету. Morris II через электронную почту разворачивает атаку на виртуальных помощников, основанных на генеративном ИИ, производит кражу данных из электронных писем и рассылает спам, минуя средства защиты ChatGPT и Gemini.

Авторы исследования испытали новую модель атаки в изолированных средах — она оказалась возможной из-за мультимодального характера больших языковых моделей, то есть их способности работать с текстом, изображениями и видео. Атакующие генеративный ИИ черви ещё не были обнаружены на практике, но исследователи предупреждают, что эту угрозу следует принимать в расчёт и одиночным разработчикам, и стартапам, и технологическим компаниям.

Большинство систем генеративного ИИ работает, получая текстовые команды — просьбы ответить на вопрос или создать изображение. Эти команды можно использовать против системы, заставив её проигнорировать меры безопасности и выдать недопустимый контент; ей можно дать неявные инструкции, например, предложив ей адрес вредоносной страницы со скрытым текстом таких команд. Принцип работы атакующего генеративный ИИ червя состоит в механизме «состязательной самовоспроизводящейся команды» (adversarial self-replicating prompt). Такая команда заставляет модель генеративного ИИ выдавать в ответе ещё одну команду. Это во многом напоминает традиционные схемы атак вроде SQL-инъекций и переполнения буфера.

Чтобы продемонстрировать работу червя, исследователи создали службу электронной почты, способную получать и отправлять сообщения с помощью генеративного ИИ — для этого она подключается к ChatGPT, Gemini и открытой модели LlaVA. Затем они применили два способа эксплуатации уязвимости ИИ: при помощи самовоспроизводящейся текстовой инструкции и аналогичной инструкции, встроенной в файл изображения.

Осуществляя тестовую атаку, исследователи подготовили электронное письмо с вредоносной командой на генерацию ответа с использованием поиска в интернете, при котором большая языковая модель обращается за дополнительной информацией в Сеть. Получив такое письмо, служба для генерации ответа направляет запрос в GPT-4 или Gemini Pro — этот запрос производит «взлом генеративного ИИ» и осуществляет кражу данных из электронных писем. Ответ ИИ, содержащий конфиденциальные данные пользователя, далее сам при ответе на электронное письмо заражает новые хосты и сохраняется в базе нового клиента. Во втором примере такой командой стал файл изображения: заложив в файл картинки команду на самовоспроизводство, можно одной отправкой электронного письма спровоцировать дальнейшую массовую рассылку изображения любого содержания, включая оскорбительные или экстремистские материалы. Исследователи утверждают, что таким способом можно извлекать данные электронных писем, в том числе номера телефонов, кредитных карт, номеров социального страхования — любую конфиденциальную информацию.

Авторы исследования отмечают, что эти методы атак оказались возможными из-за ошибок при проектировании архитектуры в экосистеме ИИ. Они поделились своим открытием с Google и OpenAI — в OpenAI подтвердили наличие угрозы, но добавили, что компания работает над повышением устойчивости своих систем, а в Google от комментариев отказались. Чтобы защититься от подобных атак, эксперты предлагают не только повысить надёжность систем, но и изменить модель их эксплуатации: пользователям не следует предоставлять ИИ привилегий, таких как возможность отправки электронной почты от их имени — все действия система должна согласовывать с человеком. Кроме того, многократное повторение одной и той же команды ИИ в системе вызовет подозрение у защитных механизмов. Тем не менее, исследователи считают, что атакующие генеративный ИИ черви начнут работать в ближайшие два или три года.

Уязвимость GhostRace позволяет воровать данные с любого современного процессора x86, Arm и RISC-V

Двенадцатого марта группа исследователей из лаборатории VUSec и компании IBM раскрыла детали новой киберугрозы, получившей название GhostRace. Эта уязвимость, основанная на механизме спекулятивного выполнения, затрагивает широкий спектр процессорных архитектур, включая x86, Arm, RISC-V и другие. Уязвимость актуальна также для различных операционных систем.

 Источник изображения: AMD

Источник изображения: AMD

Исследователи из VUSec и IBM обнаружили новый вид атаки, использующий механизм спекулятивного выполнения, аналогичный угрозам класса Meltdown и Spectre, обнаруженным в 2016 году. Спекулятивное выполнение — это технология, ускоряющая работу процессора за счёт предварительной обработки инструкций, которые могут быть выполнены в будущем. В то время как данная технология значительно повышает производительность, она также открывает врата для сложных атак через «условия гонки».

GhostRace использует уязвимости, вызванные асинхронностью потоков при спекулятивном выполнении, приводящие к «условиям гонки». Это позволяет злоумышленникам извлекать конфиденциальную информацию, эксплуатируя архитектурные особенности современных процессоров. Важно отметить, что спекулятивное выполнение по своей сути не является дефектом; это критически важная функция, обеспечивающая высокую производительность CPU.

Перед публикацией результатов исследования об уязвимости GhostRace исследователи в конце 2023 года проинформировали ключевых производителей аппаратного обеспечения и разработчиков ядра Linux. Это дало необходимое время для анализа угрозы и разработки стратегий защиты и обходных решений, которые бы минимизировали риск эксплуатации уязвимости в ОС и на уровне аппаратного обеспечения.

Первые попытки разработчиков ядра Linux исправить уязвимость выглядели многообещающе, но дальнейшие тесты показали, что предложенные решения не полностью закрывают уязвимость, что продемонстрировало сложность борьбы с атаками на уровне спекулятивного выполнения и необходимость комплексного подхода к решению проблемы.

В официальной документации к GhostRace представлены рекомендации по смягчению угрозы, указывающие на возможное снижение производительности системы на уровне около 5 % согласно тестам LMBench. Это свидетельствует о том, что разработанные меры по обеспечению безопасности могут быть эффективно интегрированы без критического воздействия на производительность.

В документации отсутствуют упоминания о конкретных мерах безопасности, предпринятых для других платформ, однако AMD подчеркнула, что меры, принятые компанией против уязвимости Spectre v1, остаются актуальными и для борьбы с GhostRace. Учитывая предыдущий опыт производителей в решении подобных проблем, ожидается, что эффективные стратегии защиты будут разработаны и внедрены в ближайшее время.