Hertzbleed — nowa rodzina ataków kanałami bocznymi, które dotyczą nowoczesnych procesorów CPU

Grupa badawcza z Uniwersytetów w Teksasie, Illinois i Waszyngtonie ujawniła szczegóły dotyczące nowej rodziny ataków przez kanały boczne (CVE-2022-23823, CVE-2022-24436), znanych pod kodową nazwą Hertzbleed. Proponowana metoda ataku opiera się na cechach dynamicznego zarządzania częstotliwościami w nowoczesnych procesorach i dotyczy wszystkich aktualnych procesorów Intel i AMD. Problem może potencjalnie wystąpić także w procesorach innych producentów, które obsługują dynamiczną zmianę częstotliwości, na przykład w systemach ARM, jednak przeprowadzone badanie ograniczyło się do testowania chipów Intel i AMD. Kody źródłowe implementacji metody ataku zostały opublikowane na GitHubie (implementacja testowana na komputerze z CPU Intel i7-9700).

Aby zoptymalizować zużycie energii i zapobiec przegrzewaniu, procesory dynamicznie zmieniają częstotliwość w zależności od obciążenia, co prowadzi do zmiany wydajności i wpływa na czas wykonania operacji (zmiana częstotliwości o 1 Hz powoduje zmianę wydajności o 1 cykl na sekundę). W trakcie przeprowadzonego badania ustalono, że w określonych warunkach na procesorach AMD i Intel zmiana częstotliwości jest bezpośrednio skorelowana z przetwarzanymi danymi, co na przykład powoduje, że czas obliczeń operacji „2022 + 23823” i „2022 + 24436” będzie różny. Na podstawie analizy różnic w czasie wykonania operacji dla różnych danych można pośrednio odzyskać informacje używane w obliczeniach. Przy tym w szybkich sieciach o przewidywalnych stałych opóźnieniach atak można przeprowadzić zdalnie, oceniając czas wykonania zapytań.

W przypadku pomyślnego przeprowadzenia ataku zidentyfikowane problemy pozwalają na określenie kluczy prywatnych na podstawie analizy czasu obliczeń w bibliotekach kryptograficznych, które wykorzystują algorytmy, w których obliczenia matematyczne zawsze są wykonywane w stałym czasie, niezależnie od charakteru przetwarzanych danych. Takie biblioteki były uznawane za odporne na ataki przez kanały boczne, ale jak się okazało, czas obliczeń determinuje nie tylko algorytm, ale również cechy działania procesora.

Jako praktyczny przykład ilustrujący realizację zastosowania proponowanej metody, zademonstrowano atak na implementację mechanizmu kapsułkowania kluczy SIKE (Supersingular Isogeny Key Encapsulation), który znalazł się w finale konkursu na postkwantowe systemy kryptograficzne organizowanego przez Narodowy Instytut Standaryzacji i Technologii USA (NIST) i jest pozycjonowany jako odporny na ataki z kanałów bocznych. W trakcie eksperymentu, dzięki nowej wersji ataku opartym na podanym szyfrogramie (stopniowe dopasowywanie oparte na manipulacjach z zaszyfrowanym tekstem i uzyskiwanie jego odszyfrowania), udało się całkowicie przywrócić używany do szyfrowania klucz, przeprowadzając pomiary z zdalnego systemu, mimo zastosowania realizacji SIKE z stałym czasem obliczeń. Na określenie 364-bitowego klucza przy użyciu implementacji CIRCL poświęcono 36 godzin, a PQCrypto-SIDH - 89 godzin.

Firmy Intel i AMD przyznały, że ich procesory są podatne na problem, ale nie planują blokować tej podatności poprzez aktualizacje mikrokodu, ponieważ bez istotnego wpływu na wydajność niemożliwe jest sprzętowe usunięcie tej podatności. Zamiast tego programistom bibliotek kryptograficznych udzielono rekomendacji dotyczących programowego blokowania wycieków informacji podczas przeprowadzania poufnych obliczeń. Firmy Cloudflare i Microsoft już dodały podobną ochronę do swoich implementacji SIKE, co doprowadziło do zmniejszenia wydajności CIRCL o 5%, a PQCrypto-SIDH o 11%. Jako inny sposób na zablokowanie podatności w BIOS-ie lub w sterowniku można wyłączyć tryby „Turbo Boost”, „Turbo Core” lub „Precision Boost”, ale ta zmiana doprowadzi do drastycznego spadku wydajności.

Firmy Intel, Cloudflare i Microsoft zostały powiadomione o problemie w trzecim kwartale 2021 roku, a firma AMD w pierwszym kwartale 2022 roku, ale na prośbę Intela publiczne ujawnienie informacji o problemie zostało opóźnione do 14 czerwca 2022 roku. Obecność problemu potwierdzono w procesorach dla komputerów stacjonarnych i laptopów opartych na 8-11 generacji mikroarchitektury Intel Core, a także dla różnych procesorów desktopowych, mobilnych i serwerowych AMD Ryzen, Athlon, A-Series i EPYC (badacze zaprezentowali metodę na CPU Ryzen z mikroarchitekturą Zen 2 i Zen 3).

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster