Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Nuevo dispositivo de hardware convierte la RAM en memoria cifrada y expone tus datos


Investigadores descubrieron que un dispositivo físico económico llamado DDRop puede vulnerar la memoria cifrada de Intel y AMD mediante ataques de repetición. Aunque Intel y AMD consideran que el riesgo es limitado al requerir acceso físico, no hay un parche sencillo para corregirlo.




Investigadores de seguridad informática han identificado un fallo de diseño en el hardware de cifrado moderno que permite el acceso a la memoria protegida en entornos de computación nominalmente confidenciales. Sin embargo, el atacante necesitaría acceso físico al sistema de la víctima.

Expertos afiliados a KU Leuven, ETH Zurich, la Universidad de Durham y Google han descubierto que el hardware de cifrado de memoria escalable no verifica si los datos en la memoria son recientes.

Como resultado, han podido diseñar un pequeño interpositor de hardware, denominado DDRop, que cuando se conecta a una placa de circuito adecuada, interfiere con las operaciones de escritura DDR5. Al no poder detectar que la memoria no es reciente, una VM protegida se vuelve vulnerable a un ataque de reproducción que utiliza datos obsoletos seleccionados por el atacante.

Describen su trabajo en un artículo DDRop: Active Memory Interposer Attacks on Confidential VMs by Dropping DDR5 Writes. Su ataque requiere acceso físico y, por lo tanto, es relevante principalmente en escenarios donde los proveedores de servicios en la nube han ofrecido garantías de computación confidencial a los inquilinos.

"DDRop utiliza un 'interpositor' fabricado a medida: una pequeña placa de circuito diseñada específicamente, con un coste inferior a 200 dólares, que se sitúa entre el procesador y un módulo de memoria", explicó Jo Van Bulck, profesor del laboratorio DistriNet de KU Leuven, Bélgica. "Corrompe los comandos en el bus de memoria DDR5 de alta velocidad para eliminar silenciosamente las escrituras en la memoria cifrada. La VM protegida sigue computando con datos antiguos que aún se descifran perfectamente. Estamos liberando el diseño completo del interpositor como hardware de código abierto".

El ataque rompe la integridad de Intel TDX, Scalable SGX y AMD SEV-SNP, utilizados en entornos de ejecución confiables (TEEs).

Van Bulck y sus colegas desarrollaron un ataque de prueba de concepto en un servidor Intel TDX actual.

"Al inyectar entradas de tabla de páginas seguras manipuladas maliciosamente, podemos forzar cualquier VM protegida al modo de depuración y leer su memoria privada en texto plano", dijo Van Bulck. "Además, la escritura en estructuras de metadatos críticos de TDX permite informes de atestación falsificados, de modo que una VM con una puerta trasera parece confiable para el usuario remoto".

Ambos ataques, señaló Van Bulck, tienen éxito de forma determinista en menos de dos minutos sin bloquear la máquina.

Varios de estos investigadores desarrollaron un ataque similar en DDR4. Pero Van Bulck afirmó que este es el primer ataque de interpositor activo en DDR5.

"El bus de comandos rediseñado de DDR5 evita los trucos de alias de direcciones utilizados por Battering RAM y, hasta ahora, solo se habían demostrado ataques pasivos considerablemente más débiles en DDR5: TEE.fail monitoriza el bus de datos utilizando analizadores lógicos voluminosos de segunda mano que son más fáciles de detectar y requieren ralentizar el bus de memoria a su velocidad más baja para observar patrones de texto cifrado, que pueden enmascararse por software", explicó.

DDRop difiere en que altera el tráfico del bus DDR5 a velocidad completa. Según Van Bulck, es el primer ataque que subvierte la interfaz de gestión confiable de TDX sin explotar un error de software. También reduce el coste de los ataques de interposición previos que requerían unos 170.000 dólares en equipo de laboratorio.

No hay una solución sencilla para los diseños actuales de cifrado de memoria escalable de Intel y AMD, dijo Van Bulck, y ningún parche simple de software o hardware que pueda abordar la causa raíz.

"El cifrado de memoria escalable intercambia deliberadamente la frescura criptográfica por la capacidad de proteger grandes cantidades de memoria en sistemas en la nube", afirmó.

Señalando que Simon Johnson de Intel discutió recientemente los ataques de interpositor de memoria en una conferencia de la industria, Van Bulck dijo que las mitigaciones planificadas como el "versionado de línea de caché" todavía parecen ser vulnerables a DDRop.

En un boletín de seguridad publicado el lunes, Intel reconoció la divulgación de DDRop y afirmó que el ataque está fuera del alcance de su modelo de amenazas de computación en la nube. La empresa dijo que está "evaluando opciones adicionales de endurecimiento arquitectónico y mecanismos de detección como parte de las mejoras continuas de seguridad de la plataforma...".

AMD también afirmó que el ataque está fuera de alcance y que no se prevé ninguna mitigación. ®

Fuente:
TheRegister

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.