نوع حمله جدید Spectre v2 هش رمز عبور ریشه لینوکس را در عرض چند دقیقه فاش می کند
یک حمله جدید برای استفاده مجدد از شعبه (BTR) ابداع شده است که می تواند هش رمز عبور ریشه را در رایانه های اینتل که دارای لینوکس هستند به طور متوسط در 3 تا 5 دقیقه بازیابی کند. [...]
یک نوع حمله جدید Spectre v2 به نام Branch Target Reuse (BTR) می تواند هش رمز عبور ریشه را از رایانه های اینتل که لینوکس دارند را تنها در چند دقیقه بازیابی کند.
یک حمله BTR پس از استفاده مجدد از حافظه برای کدهای جدید توسط یک موتور به موقع (JIT) از اطلاعات قدیمی در پیش بینی شعبه پردازنده سوء استفاده می کند.
با دستکاری این اطلاعات باقیمانده، یک مهاجم می تواند پردازنده را فریب دهد تا به طور موقت دستورالعمل های اشتباه را اجرا کند و به طور بالقوه داده های حساس را افشا کند.
محققان VUsec (گروه سیستمها و امنیت شبکه در VU Amsterdam) و Scuola Superiore Sant'Anna حمله جدید را طراحی کردند و ارزیابی کردند که این حمله تا چه حد در برابر موتور جاوا اسکریپت فایرفاکس SpiderMonkey، GraalVM و cBPF هسته لینوکس عملی است.
کریستیانو گیفریدا از VUSec به BleepingComputer توضیح داد که این حمله همچنان یک یافته مهم است، با توجه به اینکه از سال 2018 این حوزه فرض میکرد که این نوع حملات به دلیل کد خودتغییر شونده (SMC) که به عنوان مبنایی برای تولید کد پویا در موتورهای JIT کالا عمل میکند، عملی نیستند.
BTR خلاف این را نشان میدهد و نشان میدهد که حملات اجرای گذرا مبتنی بر SMC در محیطهای واقعی عملی هستند و میتوان از آنها برای نشت هش رمز عبور root استفاده کرد.
محققان به فروشندگان آسیبدیده اطلاع دادند و مشکلات، شناسههای CVE-2026-64507 و CVE-2026-64508 را دریافت کردند. اصلاحات قبلا در هسته لینوکس ادغام شده اند.
در حمله کانال جانبی اجرای گمانه زنی Spectre-v2، CPU فریب داده می شود تا به طور خلاصه دستورالعمل هایی را در یک مقصد پرش پیش بینی شده اشتباه اجرا کند، که می تواند داده ها را از طریق حافظه پنهان CPU افشا کند.
محققان در یک مقاله فنی توضیح می دهند که نوع BTR آن این کار را با استفاده مجدد از یک پیش بینی قدیمی پس از جایگزینی کد در آن مقصد انجام می دهد.
حمله جدید از شکاف بین کدهای کامپایل شده توسط JIT و پیشبینیکننده شعبه CPU استفاده میکند. به طور خاص، هنگامی که یک موتور JIT کد را آزاد می کند و کد جدیدی را در همان آدرس قرار می دهد، CPU ممکن است هنوز یک هدف شاخه غیر مستقیم از کد قدیمی را به خاطر بسپارد.
در یک شاخه بعدی، جایی که CPU تصمیم میگیرد کدام دستورالعمل را اجرا کند، میتواند به طور خلاصه کد جدید را از آن هدف قدیمی به صورت فرضی اجرا کند، حتی اگر اجرای عادی به جای دیگری برود.
در آزمایشهای خود روی لینوکس، محققان از برنامههای کلاسیک بیپیپیاف برای آموزش آن پیشبینی، آزاد کردن برنامه اصلی و قرار دادن یک برنامه متفاوت در حافظه استفادهشده استفاده کردند.
هدف کهنه، CPU را به اجرای دستورالعملهای ساختهشده توسط مهاجم در یک افست نادرست، باعث دسترسی به دادهها در حین اجرای حدسزنی و ایجاد یک ردیابی حافظه پنهان قابل اندازهگیری میکند که به محققان اجازه میدهد دادهها را بایت به بایت استنتاج کنند.
سپس، یک فرآیند در حال اجرا «su» را پیدا کردند و هش رمز عبور ریشه را با سرعت هشت بایت در ثانیه از حافظه آن بازیابی کردند.
محققان ادعا می کنند: «ما اکسپلویت انتها به انتها را در Raptor Cove و Lion Cove ارزیابی کردیم و رمز عبور را به ترتیب در عرض 3 و 5 دقیقه به بیرون درز کردیم.»
از نقطه نظر عملی، فاش کردن هش رمز عبور با بازیابی رمز عبور در متن ساده یکسان نیست. با این حال، یک مهاجم میتواند تلاش کند هش را بهصورت آفلاین یا با استفاده از منابع رایانش ابری شکست دهد، با موفقیت بسته به الگوریتم هش و قدرت رمز عبور.
مقاله فنی منتشر شده دو اکسپلویت انتها به انتها را در برابر cBPF لینوکس نشان می دهد: یکی در پیکربندی پیش فرض و دیگری با فعال کردن گزینه سخت شدن کور کننده ثابت.
در دومی، اکسپلویت برای رمزگذاری دستورالعملهای کنترلشده توسط مهاجم در جهش افست و بازیابی هش در عرض پنج دقیقه تنظیم میشود.
محققان همچنین SpiderMonkey فایرفاکس و GraalVM اوراکل را به عنوان موتورهای JIT جداگانه برای قرار گرفتن در معرض BTR بررسی کردند.
در SpiderMonkey، اثبات مفهوم VUSec نشان داد که پیشبینیهای قدیمی از استفاده مجدد کد جان سالم به در میبرند، اما نه یک سوء استفاده کامل از مرورگر.
در GraalVM، محققان راهی را برای رد شدن از بررسی جعبه شنی شناسایی کردند، اما فعالیت موتور پیشبینیها را قبل از اینکه بتوانند حمله را در آزمایشهای خود تکمیل کنند، پاک کرد.
با توجه به تصویر دنیای واقعی، محققان خاطرنشان می کنند که اکثر سخت افزارهای مدرن در برابر این حمله جدید BTR آسیب پذیر هستند.
VUSec توضیح داد: «پیشبینی انشعاب غیرمستقیم ذاتی پردازندههای مدرن است و BTR از همگامسازی بین پیشبینیکننده شاخه و وضعیت واقعی کد استفاده میکند.
"هیچ CPU فعلی مکانیزمی برای همگام نگه داشتن این دو ندارد، بنابراین تا زمانی که فروشندگان یکی را اضافه کنند، CPU شما آسیب پذیر است."
ما این رفتار را در هر CPU که آزمایش کردیم، اینتل، AMD و Arm را تایید کردیم.
به کاربران توصیه می شود به روز رسانی سیستم عامل و سیستم عامل را اعمال کنند و به کاربران لینوکس توصیه می شود که به آخرین نسخه هسته ارتقا دهند.
تحقیقات قبلی VUsec در مورد اجرای گمانهزنی و حملات ریزمعماری CPU شامل حملات RIDL، BHI، SLAM و سایر حملاتی است که پردازندههای مدرن را هدف قرار میدهند.
به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی میکنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیمگیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.
حمله جدید به CPU TONTOU اصلاحات Spectre v2 را دور می زند، هش رمز عبور لینوکس را فاش می کند
حمله جدید Spectre v2 بر سیستم های لینوکس بر روی پردازنده های اینتل تأثیر می گذارد
حمله Inception جدید اطلاعات حساس را از تمام پردازندههای AMD Zen افشا میکند
CISA در مورد بهره برداری فعال از سه نقص هسته لینوکس هشدار می دهد
هکرها از نقص های جدید MikroTik RouterOS برای ربودن روترها سوء استفاده می کنند
متن اصلی (انگلیسی)
New Spectre v2 attack variant leaks Linux root password hash in minutes
A new Branch Target Reuse (BTR) attack has been devised that can recover root password hashes on Intel computers running Linux in 3-5 minutes on average. [...]