Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Новиот TONTOU напад врз процесорот ги заобиколува заштитите од Spectre v2 и овозможува кражба на хеширани лозинки од Linux

Истражувачите открија начин за заобиколување на најновите мерки за заштита од нападите од типот Spectre v2, кои ги искористуваат страничните канали при шпекулативното извршување, и развија експлоит за извлекување чувствителни податоци од Linux системи.

Методот функционира против заштитите од Spectre v2 кај AMD и Intel процесори кои се потпираат на чистење или изолирање на предикторите на гранки (branch predictors), а истражувачите генерално ги нарекуваат мерки за ублажување базирани на неутрализација (neutralization-based mitigations).

Spectre v2 е познат и како Branch Target Injection (BTI) и претставува варијанта на ранливостите од класата Spectre.

Нападот го искористува индиректниот предиктор на гранки на процесорот и предизвикува тој погрешно да ја предвиди целта на индиректна гранка, што доведува до шпекулативно извршување по патека контролирана од напаѓачот.

Современите процесори користат предвидување на гранки за да ја погодат најверојатната патека на извршување и шпекулативно извршување за да извршат инструкции по предвидената патека пред да биде познат исходот на гранката.

Spectre v2 му овозможува на напаѓачот да манипулира со индиректниот предиктор на гранки на процесорот, така што процесорот шпекулативно извршува инструкции на локација избрана од напаѓачот, што може да доведе до откривање чувствителни податоци.

Кај мерките за ублажување базирани на неутрализација (eIBRS кај Intel и Safe RET кај AMD), постои временски интервал помеѓу моментот кога предикторот на гранки се изолира и моментот кога тој повторно се користи од гранката на жртвата.

Активните мерки за заштита од Spectre v2 претпоставуваат дека напаѓачот не може да го искористи периодот помеѓу чистењето на состојбата на предикторот на гранки и неговото повторно користење.

Сепак, истражувачите воведоа примитив кој овозможува повторно „труење“ (re-poisoning) на состојбата на процесорот по нејзиното чистење, но пред таа повторно да биде искористена.

Даниел Трухиљо, докторанд, и вонредниот професор Мењџија Јан од MIT Computer Science and Artificial Intelligence Laboratory (CSAIL) открија техника за искористување на овој временски интервал Time-of-Neutralization to Time-of-Use (TONTOU) за извлекување чувствителни податоци.

„Напаѓач без посебен пристап за читање произволна меморија од системот, вклучително и чувствителни податоци како хеширани лозинки“, изјави Трухиљо за BleepingComputer.

Истражувачите развија напад со инјектирање прекини (Interrupt Injection), при што „непривилегираните кориснички програми можат да закажат прекини од тајмерот да се појават за време на извршувањето на kernel-от“.

„Затоа, можеме да го принудиме kernel-от да биде пренасочен кон обработувачот на прекинот и да го искористиме овој обработувач за да ги ‘отруеме’ микроархитектурните состојби во периодот по неутрализацијата“, објаснуваат истражувачите.

Истражувачите открија дека прекините што се случуваат во периодот по неутрализацијата можат да се искористат за „труење“ на индиректниот предиктор на гранки на процесорот, овозможувајќи напади против сите типови индиректни гранки.

Мењџија и Трухиљо го тестирале нападот со претпоставка дека напаѓачот може да извршува произволен, но непривилегиран код на целниот Linux систем со цел да извлече податоци од kernel-от.

На систем со AMD Zen 2 и со најновите мерки за заштита од Spectre v2, двајцата истражувачи успешно ги извршиле сите фази на TONTOU нападот: неутрализација, пренасочување, труење и користење на отруените предиктори на гранки.

Фази на TONTOU нападот

Успешното искористување на ранливоста бара надминување на неколку пречки, вклучувајќи пренасочување на контролниот тек на kernel-от, прецизно усогласување на прекините со периодот по неутрализацијата и користење на обработувачот на прекинот за „труење“ на записот во предикторот на гранки поврзан со целната индиректна гранка.

Истражувачите ги надминуваат овие предизвици преку поставување „тајмери“ за активирање хардверски прекини, често инјектирање прекини и користење активни и пасивни методи за „труење“.

Нападот бил тестиран и на Intel и на AMD процесори. На систем со AMD Zen 2, кој работел со Linux верзија 6.14.0-37-generic и 16 GB RAM, истражувачите покажале дека нападот може да извлекува произволни податоци од kernel меморијата со брзина од 5,47 бајти во секунда и со точност од 91,97%, вклучувајќи ја и содржината на датотеката /etc/shadow, која ги складира хешираните лозинки.

Во 10 тестирања, нападот успешно ја пронашол и извлекол датотеката во пет случаи, при што секој обид траел во просек 18 минути.

Иако нападот е возможен и на Intel системи, истражувачите забележале дека дополнителните софтверски барања го прават процесот покомплексен.

Истражувачите забележуваат дека инјектирањето прекини овозможува од напаѓачот контролирано „труење“ на Return Stack Buffer (RSB), предизвикувајќи шпекулативни погрешни предвидувања на целите на инструкциите за враќање.

Бидејќи пасивното загадување на RSB е помалку сигурно, тие го комбинирале инјектирањето прекини со Inception, претходно објавен напад во чиј развој учествувал и Даниел Трухиљо.

AMD денес објави безбедносно известување во кое наведува дека проблемот со инјектирањето прекини „се чини дека е поврзан“ со начинот на кој е имплементирана мерката Safe RET во Linux, наменета за заштита од потенцијални напади за откривање информации.

Даниел Трухиљо и Мењџија Јан денес ги презентираа своите наоди на безбедносната конференција Black Hat USA. Деталите ќе ги споделат и на USENIX Security 2026, која ќе се одржи од 27 до 29 октомври.

Извори:

  • Bleeping Computer – New TONTOU CPU attack bypasses Spectre v2 fixes, leaks Linux password hashes Bleeping Computer