Implementacja DDIO w chipach Intel umożliwia atak sieciowy polegający na przechwytywaniu naciśnięć klawiszy w sesji SSH

Grupa badawcza z Uniwersytetu Wolnego w Amsterdamie i Szwajcarskiej Wyższej Szkoły Technicznej w Zurychu opracowała technikę ataku sieciowego NetCAT (Network Cache ATtack), która pozwala na zdalne określenie naciśniętych przez użytkownika klawiszy podczas pracy w sesji SSH, stosując metody analizy danych przez kanały zewnętrzne. Problem występuje tylko na serwerach, które wykorzystują technologie RDMA (Remote direct memory access) oraz DDIO (Data-Direct I/O).

Firma Intel uważa, co sprawia, że realizacja ataku w praktyce jest trudna, ponieważ wymaga dostępu atakującego do lokalnej sieci, sterylnych warunków i organizacji połączeń hostów z wykorzystaniem technologii RDMA i DDIO, które zazwyczaj stosuje się w izolowanych sieciach, na przykład w klastrach obliczeniowych. Problemowi przypisano niski poziom zagrożenia (CVSS 2.6, CVE-2019-11184) i zalecenie, aby nie włączać DDIO i RDMA w lokalnych sieciach, gdzie nie zapewniono perymetru bezpieczeństwa i dopuszcza się podłączenie nieznanych klientów. DDIO jest stosowane w procesorach serwerowych Intel od 2012 roku (Intel Xeon E5, E7 i SP). Systemy oparte na procesorach AMD i innych producentów nie są narażone na ten problem, ponieważ nie obsługują zachowywania danych przesyłanych przez sieć w pamięci podręcznej CPU.

Metoda stosowana w ataku przypomina lukę "Throwhammer" umożliwiająca modyfikację zawartości poszczególnych bitów w RAM poprzez manipulację pakietami sieciowymi w systemach z RDMA. Nowy problem jest wynikiem działań mających na celu minimalizację opóźnień przy użyciu mechanizmu DDIO, który zapewnia bezpośrednią interakcję karty sieciowej i innych urządzeń peryferyjnych z pamięcią podręczną procesora (podczas przetwarzania pakietów przez kartę sieciową, dane są przechowywane w pamięci podręcznej i pobierane z pamięci podręcznej bez sięgania do pamięci).

Dzięki DDIO do pamięci podręcznej procesora trafiają również dane generowane podczas złośliwej aktywności sieciowej. Atak NetCAT bazuje na tym, że karty sieciowe aktywnie buforują dane, a szybkość przetwarzania pakietów w nowoczesnych sieciach lokalnych jest wystarczająca, aby wpływać na zapełnianie pamięci podręcznej i określenie obecności lub braku danych w pamięci podręcznej poprzez analizę opóźnień podczas przesyłania danych.

Podczas korzystania z interaktywnych sesji, na przykład przez SSH, pakiet sieciowy jest wysyłany bezpośrednio po naciśnięciu klawisza, co oznacza, że opóźnienia między pakietami korelują z opóźnieniami między naciśnięciami klawiszy. Używając metod analizy statystycznej i uwzględniając, że opóźnienia między naciśnięciami zazwyczaj zależą od położenia klawisza na klawiaturze, można z pewnym prawdopodobieństwem odtworzyć wprowadzane informacje. Na przykład większość ludzi zazwyczaj wpisuje „s” po „a” znacznie szybciej niż „g” po „s”.

Informacje osiadające w pamięci podręcznej procesora pozwalają również ocenić dokładny czas pakietów wysyłanych przez kartę sieciową podczas obsługi takich połączeń jak SSH. Generując określony strumień ruchu, atakujący może ustalić moment pojawienia się nowych danych w pamięci podręcznej, związanych z określoną aktywnością w systemie. Do analizy zawartości pamięci podręcznej stosuje się metodę Prime+Probe, która polega na wypełnieniu pamięci podręcznej zestawem wzorcowych wartości i pomiarze czasu dostępu do nich podczas ponownego wypełniania w celu określenia zmian.

Implementacja DDIO w chipach Intel umożliwia atak sieciowy polegający na przechwytywaniu naciśnięć klawiszy w sesji SSH

Nie wyklucza się zastosowania proponowanej techniki do określenia nie tylko naciśnięć klawiszy, ale także innych rodzajów danych poufnych, osiadających w pamięci CPU. Potencjalnie atak może być przeprowadzony również przy wyłączonym RDMA, ale bez RDMA jego skuteczność jest zmniejszona, a wykonanie znacznie utrudnione. Możliwe jest również wykorzystanie DDIO do zorganizowania ukrytego kanału komunikacyjnego, stosowanego do przesyłania danych po kompromitacji serwera, omijając systemy zabezpieczeń.

Odtwarzaj wideo

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster