Intel、AMD CPU中发现新漏洞!黑客可通过“Hertzbleed”攻击窃取加密密钥|x86 CPU 节电模式均中招

简介: Intel、AMD CPU中发现新漏洞!黑客可通过“Hertzbleed”攻击窃取加密密钥|x86 CPU 节电模式均中招

本周二,有研究人员在 Intel、AMD 和其他公司的微处理器中发现了新的漏洞,其攻击目标是几乎所有现代 CPU 上的节电模式(power-conservation),远程攻击者可以利用该漏洞通过电源侧通道攻击窃取加密密钥。

image.png

来自德克萨斯大学、伊利诺伊大学香槟分校和华盛顿大学的一组研究人员,将本次攻击方式命名为 Hertzbleed,其核心在于动态电压和频率缩放(DVFS),即用于节能和减少芯片产生热量的功率和热管理功能。

研究人员解释称,在某些情况下,CPU 频率的定期调整取决于当前的 CPU 功耗,这些调整直接转化为执行时间差(1 赫兹=1 个周期/秒)。

众所周知,黑客可以通过测量芯片在处理这些值时所消耗的功率,从芯片中提取秘密加密数据。这一点,硬件制造商们其实也早就知道。

所幸,黑客利用针对微处理器的功耗分析攻击的手段是有限的,因为攻击者在处理机密材料时几乎没有可行的方法来远程测量功耗。现在,研究人员已经找到了如何将功耗分析攻击转化为另一类要求相对较低的侧信道(side-channel)攻击。

Hertzbleed:针对 DVFS 的攻击

研究团队发现,动态电压和频率缩放(DVFS),这种添加到每个现代 CPU 中的电源和热量管理功能,允许攻击者通过监控服务器响应特定精心制作的查询所需的时间来推断功耗的变化。这一发现大大减少了所需的工作量。了解了 DVFS 功能的工作原理后,电源侧信道攻击变得更加简单,可以远程进行定时攻击。

image.png

这种被称为 Hertzbleed 的攻击方式,利用了对 DVFS 的洞察来暴露或泄露预计将保持隐私的数据。Intel 芯片的漏洞跟踪为 CVE-2022-24436,AMD CPU 的漏洞跟踪为 CVE-2022-23823。研究人员已经展示了如何利用他们开发的漏洞技术从运行 SIKE 的服务器中提取加密密钥(SIKE 是一种加密算法,用于在双方之间通过不安全的通信信道建立密钥)。

image.png

研究人员表示,他们成功复制了第 8 代至第 11 代核心微体系结构对 Intel CPU 的攻击。他们还声称,该技术将在英特尔 Xeon CPU 上运行,并验证了 AMD Ryzen 处理器易受攻击,并启用了针对英特尔芯片的相同 SIKE 攻击。研究人员认为,其他制造商的芯片也可能受到影响。

据该研究小组成员解释称,Hertzbleed 是一个新的侧信道攻击家族:频率侧信道。在最坏的情况下,这些攻击可允许攻击者从以前认为安全的远程服务器提取加密密钥。

实验表明,在某些情况下,现代 x86 处理器的动态频率缩放取决于所处理的数据。也就是说,在现代处理器上,同一程序在计算时可以以不同的 CPU 频率运行。

因此,Hertzbleed 对于加密软件安全来说是一个实实在在的威胁。

Intel、AMD 尚未发布微码更新,但已建议加强库/应用程序的开发

对于本次漏洞攻击事件,Intel 和 AMD 方面都已针对调查结果发布了独立咨询意见。

image.png

其中,Intel 安全通信兼事件响应高级主管 JerryBryant 对本次攻击事件的技术实用性提出了质疑,并在一篇帖子中写道:“虽然从研究角度来看,这个问题很有趣,但我们认为这种攻击在实验室环境之外是不可行的。还要注意的是,针对电源侧信道攻击而加固的加密实现不易受到此问题的攻击。”

当然,Intel 方面也表示所有 Intel 处理器都受到了 Hertzbleed 的影响,并发布了针对硬件和软件制造商的指南。

尽管尚未提供修补程序来解决本次漏洞,但 Intel 已经建议加密开发人员遵循其指导,加强其库和应用程序,以防频率限制信息泄露。

AMD 方面则表示:“由于该漏洞会影响具有基于功耗分析的侧信道泄漏的加密算法,开发人员可以对该算法的软件代码应用对策。可以使用掩蔽、隐藏或密钥旋转来减轻攻击。”

据报道,目前 Intel 和 AMD 都没有发布微码更新来改变芯片的性能。相反,他们对微软和 Cloudflare 分别更新 PQCrypto SIDH 和 CIRCL 加密代码库表示支持。研究人员估计,这种缓解措施为 PQCrypto SIDH 和 CIRCL 分别增加了 11% 和 5% 的去封装性能开销。

参考链接:https://arstechnica.com/infor...

相关文章
|
18天前
|
SQL 安全 算法
网络防御前线:洞悉漏洞、加固加密与提升安全意识
【4月更文挑战第8天】在数字化时代,网络安全与信息安全已成为维系信息社会正常运转的关键。本文从网络安全的漏洞发现、加密技术的应用以及提高个人和组织的安全意识三个维度出发,深入探讨了如何构建更为坚固的网络防御体系。通过对现有网络安全威胁的分析,我们揭示了漏洞挖掘的重要性,并介绍了当前流行的加密技术及其在保护数据完整性和隐私中的作用。同时,文章还强调了培养良好的安全习惯对预防潜在攻击的重要性。本文旨在为读者提供全面的网络安全知识框架,以便更好地应对日益复杂的网络威胁环境。
|
1月前
|
安全 网络安全 数据安全/隐私保护
探寻网络安全之道:漏洞防范与加密技术
在当今数字化快速发展的时代,网络安全已成为重中之重。本文将深入探讨网络安全漏洞、加密技术及安全意识等方面的知识,帮助读者更好地了解网络安全的现状与挑战,以及如何通过技术手段保障信息安全。
11 1
|
1月前
|
存储 安全 网络安全
探索网络安全与信息安全:漏洞、加密技术与安全意识
在当今数字化时代,网络安全与信息安全日益受到重视。本文从网络安全漏洞的本质、加密技术的应用以及安全意识的培养三个方面展开探讨,旨在帮助读者更好地了解和应对网络安全挑战。
17 4
|
1月前
|
存储 安全 算法
网络安全与信息安全:漏洞、加密与意识
在当今数字化时代,网络安全与信息安全成为人们关注的焦点。本文将深入探讨网络安全漏洞、加密技术和安全意识等方面的知识,帮助读者更好地了解网络安全的重要性,以及如何应对潜在的安全威胁。
|
1月前
|
存储 安全 网络安全
网络安全与信息安全:漏洞、加密与安全意识
在当今数字化时代,网络安全与信息安全已成为人们关注的焦点话题。本文主要探讨了网络安全漏洞、加密技术和安全意识等方面的知识,旨在帮助读者更好地了解和应对网络安全挑战,提升个人和组织的信息安全保护水平。
12 1
|
1月前
|
安全 算法 物联网
网络安全与信息安全:漏洞、加密技术与安全意识
网络安全和信息安全一直是当今社会中备受关注的话题。本文将深入探讨网络安全漏洞、加密技术以及安全意识等方面的知识,并引发对于个人和组织在网络空间中保护自身信息安全的思考。
25 1
|
1月前
|
安全 网络安全 数据安全/隐私保护
网络安全与信息安全:漏洞、加密与安全意识
在当今信息时代,网络安全和信息安全已成为人们关注的焦点。本文将就网络安全漏洞、加密技术、安全意识等方面进行深入探讨,旨在提高读者对网络安全的认识和理解,帮助大家更好地保护个人信息和数据安全。
|
21小时前
|
存储 安全 算法
网络防御先锋:洞悉漏洞、加密术与安全意识
【4月更文挑战第25天】 在数字化时代,网络安全与信息安全成为维系现代社会运行的基石。随着技术的发展,攻击手法不断进化,网络安全漏洞愈发难以防范。本文将深入探讨网络安全中的关键要素:漏洞识别与利用、加密技术的进展以及提升个体和企业的安全意识。通过分析这些关键要素,我们旨在为读者提供一套全面的知识框架,以应对日益复杂的网络威胁,并推动构建更加稳固的信息安全环境。
|
1天前
|
存储 安全 算法
构筑网络堡垒:洞悉网络安全漏洞与加密技术的融合之道
【4月更文挑战第25天】在数字时代的浪潮中,网络安全已成为维护信息完整性、确保数据流通安全的关键。本文深入探讨了网络安全领域内常见的安全漏洞及其成因,并分析了现代加密技术如何作为防御工具来弥补这些漏洞。同时,文章还强调了培养全民网络安全意识的重要性,以及通过教育与实践相结合的方式来提升整体社会的网络安全防护能力。
|
8天前
|
存储 监控 安全
网络安全与信息安全:防范漏洞、应用加密、提升意识
【4月更文挑战第18天】 在数字化时代,网络安全与信息安全保障已成为维护国家安全、企业利益和个人隐私的关键。本文深入探讨网络安全的多面性,包括识别和防御网络漏洞、应用加密技术保护数据以及提升全民网络安全意识的重要性。通过对这些关键领域的分析,文章旨在为读者提供实用的策略和建议,以增强其网络环境的安全防护能力。
10 0