Jump to content
  • Newsbot
    Newsbot

    Ερευνητές του MIT παρουσιάζουν επίθεση TONTOU που παρακάμπτει τις άμυνες του Spectre σε Intel και AMD

    • Οι ερευνητές του MIT Daniël Trujillo και Mengjia Yan θα παρουσιάσουν στο DEF CON 34 την επίθεση TONTOU, που παρακάμπτει μηχανισμούς άμυνας κατά του Spectre v2 σε επεξεργαστές Intel και AMD, σύμφωνα με το The Register.
    • Η επίθεση δοκιμάστηκε σε Intel Cascade Lake Refresh, Intel Arrow Lake, AMD Zen 2 και AMD Zen 4, με πλήρη λειτουργικό exploit να αναπτύχθηκε μόνο για το Zen 2.
    • Σε δέκα δοκιμές οι ερευνητές παρέκαμψαν κάθε φορά την προστασία KASLR του Linux, ενώ κατάφεραν να διαβάσουν το αρχείο /etc/shadow σε πέντε από αυτές, με κάθε προσπάθεια να διαρκεί περίπου 18 λεπτά.

    Δύο ερευνητές του Εργαστηρίου Επιστήμης Υπολογιστών και Τεχνητής Νοημοσύνης (CSAIL) του MIT, οι Daniël Trujillo και Mengjia Yan, ετοιμάζονται να παρουσιάσουν στο συνέδριο DEF CON 34 μια νέα επίθεση κερδοσκοπικής εκτέλεσης (speculative execution) που παρακάμπτει τους μηχανισμούς άμυνας κατά της οικογένειας επιθέσεων Spectre v2. Το ζεύγος μοιράστηκε το επιστημονικό τους άρθρο (paper) με το βρετανικό μέσο The Register πριν από τη δημόσια παρουσίαση.

    Τι στοχεύει η επίθεση

    Σύμφωνα με τους ερευνητές, η επίθεση, που ονομάζεται TONTOU (Time-of-Neutralization to Time-of-Use), στοχεύει μηχανισμούς που «καθαρίζουν» ή απενεργοποιούν προσωρινά την κατάσταση του μηχανισμού πρόβλεψης διακλαδώσεων (branch predictor) πριν από την εκτέλεση ευαίσθητου κώδικα. Αυτός ο μηχανισμός προβλέπει την πορεία εκτέλεσης εντολών σε έναν επεξεργαστή και, αν παραποιηθεί κακόβουλα, μπορεί να οδηγήσει σε διαρροή δεδομένων μέσω πλευρικού καναλιού (side channel), όπως συμβαίνει στις κλασικές επιθέσεις Spectre.

    Η Intel και η AMD υλοποιούν αυτή την «απολύμανση» της κατάστασης του predictor με διαφορετικό τρόπο. Η τεχνολογία eIBRS της Intel καθαρίζει τους μηχανισμούς πρόβλεψης κατά την αλλαγή περιβάλλοντος εκτέλεσης (context switch), ενώ η τεχνολογία Safe RET της AMD, που εισήχθη μετά την επίθεση Inception που είχε συνανακαλύψει ο Trujillo το 2023, εστιάζει στο σημείο ακριβώς πριν από την εκτέλεση μιας προστατευμένης διακλάδωσης. Οι ερευνητές αποκαλούν τις δύο προσεγγίσεις «εξ αρχής απολύμανση» (entry neutralization) και «επί τόπου απολύμανση» (in-place neutralization) αντίστοιχα.

    Πώς λειτουργεί το TONTOU

    Και οι δύο προσεγγίσεις βασίζονται στην παραδοχή ότι, αφού ο predictor απολυμανθεί, το χρονικό διάστημα έως τη χρήση του από τη διακλάδωση που προστατεύεται (το «post-neutralization window») είναι ασφαλές. Οι Trujillo και Yan δείχνουν, σύμφωνα με το paper τους, ότι ένας επιτιθέμενος μπορεί να «ξαναμολύνει» τον predictor ακριβώς μέσα σε αυτό το παράθυρο.

    Για να το πετύχουν, ανέπτυξαν μια τεχνική που ονομάζουν «έγχυση διακοπών» (interrupt injection). Ένα μη προνομιούχο πρόγραμμα προγραμματίζει χρονισμένες διακοπές (timer interrupts) υψηλής συχνότητας, ελπίζοντας ότι μία από αυτές θα «χτυπήσει» ακριβώς μέσα στο συνήθως πολύ μικρό παράθυρο μετά την απολύμανση. Αν αυτό συμβεί, ο χειριστής της διακοπής (interrupt handler) εκτελείται μετά την απολύμανση και πριν χρησιμοποιηθεί η προστατευμένη διακλάδωση, δίνοντας στον επιτιθέμενο τη δυνατότητα να ξαναγράψει δομές όπως ο return stack buffer (RSB) ή ο branch history buffer (BHB). Το αποτέλεσμα, όπως περιγράφουν οι ερευνητές, είναι ότι η προστατευμένη διακλάδωση εκτελείται κερδοσκοπικά προς σημεία κώδικα που διαρρέουν δεδομένα του πυρήνα του λειτουργικού συστήματος.

    Αποτελέσματα δοκιμών

    Οι ερευνητές δηλώνουν ότι δοκίμασαν το TONTOU σε συστήματα Linux με επεξεργαστές Intel Cascade Lake Refresh και Arrow Lake, καθώς και AMD Zen 2 και Zen 4. Πλήρες, λειτουργικό exploit από άκρη σε άκρη κατασκευάστηκε, σύμφωνα με το The Register, μόνο για το Zen 2, καθώς η αντίστοιχη επίθεση σε επεξεργαστές Intel απαιτεί συγκεκριμένες συνθήκες λογισμικού που δεν αναλύονται λεπτομερώς στο δημοσιευμένο υλικό.

    Μέσω μιας σειράς επιθέσεων, οι Trujillo και Yan παρέκαμψαν την τυχαιοποίηση διευθύνσεων του χώρου μνήμης του πυρήνα του Linux (KASLR), μηχανισμό που δυσχεραίνει τον εντοπισμό ευαίσθητων δεδομένων στη μνήμη. Σε δέκα συνολικές δοκιμές, όπως αναφέρουν, κατάφεραν να παρακάμψουν το KASLR σε όλες, ενώ εντόπισαν και διέρρευσαν το περιεχόμενο του αρχείου /etc/shadow, που περιέχει τα κρυπτογραφημένα hashes κωδικών πρόσβασης συστήματος συμπεριλαμβανομένου του root, σε πέντε από τις δέκα προσπάθειες.

    Ο Trujillo δήλωσε στο The Register ότι «δεν είναι μια απλή επίθεση, αλλά δείχνουμε ότι είναι πρακτική με το end-to-end exploit μας σε AMD Zen 2» και πρόσθεσε ότι η επίδειξή τους «δεν προϋποθέτει τίποτα ειδικό από το σύστημα: χρησιμοποιούμε ένα τυπικό (stock) πυρήνα Linux, χωρίς πρόσθετα modules και με όλους τους προεπιλεγμένους μηχανισμούς άμυνας».

    Πρακτικοί περιορισμοί

    Το The Register σημειώνει ότι κάθε πλήρης προσπάθεια επίθεσης διαρκούσε περίπου 18 λεπτά, γεγονός που περιορίζει σημαντικά την πρακτική χρησιμότητά της σε πραγματικές συνθήκες. Επιπλέον, η προϋπόθεση εκτέλεσης είναι συγκεκριμένη: απαιτείται δυνατότητα εκτέλεσης μη προνομιούχου κώδικα με πρόσβαση σε χρονιστές (timers) σε σύστημα που μοιράζεται τον πυρήνα με τον στόχο, όπως σε περιβάλλοντα cloud πολλαπλών χρηστών. Το δημοσιογραφικό κείμενο αναφέρει επίσης ότι επιθέσεις πλευρικού καναλιού βασισμένες σε κερδοσκοπική εκτέλεση παραμένουν δύσκολο να εκτελεστούν στην πράξη, με τους χρήστες να είναι στατιστικά πιο πιθανό να πληγούν από ransomware παρά από επιθέσεις τύπου Spectre.

    Οι ερευνητές δημοσίευσαν επιταχυνόμενο βίντεο της επίδειξης στο YouTube, σύμφωνα με το The Register, χωρίς ωστόσο να έχει επιβεβαιωθεί ανεξάρτητα από τρίτους η πληρότητα ή η αναπαραγωγιμότητα του exploit εκτός του εργαστηριακού περιβάλλοντος των συγγραφέων.

    Πηγές


×
×
  • Δημιουργία...

Important Information

Ο ιστότοπος theLab.gr χρησιμοποιεί cookies για να διασφαλίσει την καλύτερη εμπειρία σας κατά την περιήγηση. Μπορείτε να προσαρμόσετε τις ρυθμίσεις των cookies σας , διαφορετικά θα υποθέσουμε ότι είστε εντάξει για να συνεχίσετε.