Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Investigadores roban hash de contraseña root de Linux mediante ataque a CPU


Se ha revelado Branch Target Reuse (BTR), una nueva variante del ataque Spectre-v2. Esta vulnerabilidad aprovecha datos obsoletos de la predicción de ramificaciones de la CPU para extraer información sensible de la memoria de Linux, incluyendo los hashes de contraseñas de root. El ataque afecta específicamente a los compiladores just-in-time (JIT) presentes en el kernel de Linux, navegadores web y diversos entornos de ejecución de lenguajes.





Branch Target Reuse (BTR) es una variante recién revelada del ataque Spectre-v2 que aprovecha datos obsoletos de predicción de saltos de la CPU para filtrar información sensible de la memoria de Linux, incluyendo los hashes de contraseñas de root.

Este ataque se dirige específicamente a los compiladores just-in-time (JIT) que se encuentran en el kernel de Linux, los navegadores web y diversos entornos de ejecución de lenguajes.

BTR aprovecha una vulnerabilidad que surge cuando se reutiliza la memoria de código, lo que provoca un desajuste con el búfer de objetivos de salto del procesador.

Cuando un motor JIT elimina código generado previamente y luego asigna código diferente al mismo espacio de memoria, las CPU modernas pueden conservar predicciones de saltos indirectos antiguas.

Un atacante puede explotar estas predicciones obsoletas para desencadenar la ejecución especulativa en una ubicación desactualizada, dejando rastros microarquitectónicos observables, como la actividad de la caché, incluso después de que la CPU descarte la ruta incorrecta.

Nuevo ataque de CPU roba hashes de contraseñas de root de Linux

Al medir estos efectos, los atacantes pueden inferir bytes sensibles de la memoria protegida mediante métodos de canal lateral. Esta técnica se denomina ejecución especulativa después de la liberación (speculative execute-after-free), ya que permite que la CPU siga un objetivo asociado con un código que ya no existe.

BTR exploits stale BTB entries ( 1-5 ): Train, Jump, Free, Reuse, Leak(source : vusec )
BTR explota entradas BTB obsoletas ( 1-5 ): Entrenar, Saltar, Liberar, Reutilizar, Filtrar (fuente: VUsec )

En sus evaluaciones del ataque BTR, los investigadores lo probaron contra el Berkeley Packet Filter clásico (cBPF) de Linux, el motor JavaScript SpiderMonkey de Mozilla Firefox y GraalVM de Oracle.

Lograron desarrollar dos exploits de prueba de concepto contra el compilador JIT cBPF del kernel de Linux, incluyendo un exploit que funcionaba incluso con el cegado de constantes (constant blinding) de cBPF activado.

En la demostración de Linux, un proceso local sin privilegios primero entrenó un salto indirecto hacia un bloque de código cBPF generado por JIT. Luego, el atacante eliminó ese bloque de código y organizó que un programa cBPF diferente reutilizara parte de la misma región de memoria JIT.

Cuando el salto indirecto se activó de nuevo, la CPU utilizó la predicción de objetivo obsoleta y ejecutó especulativamente bytes controlados por el atacante en un desplazamiento desalineado.

Los investigadores demostraron que podían filtrar memoria arbitraria del kernel a una velocidad de unos 8 bytes por segundo en procesadores Intel modernos.

Cabe destacar que recorrieron la lista de tareas del kernel de Linux, identificaron un proceso su en ejecución, inspeccionaron su memoria y extrajeron con éxito el hash de la contraseña de root después de que este hubiera sido cargado en la memoria.

Las pruebas de VUSec mostraron que el hash podía recuperarse en un promedio de unos tres minutos en sistemas Raptor Cove y cinco minutos en sistemas Lion Cove.

BTR exploit with Linux kernel cBPF (source : vusec )
Exploit BTR con cBPF del kernel de Linux (fuente: VUSec)

Este ataque es particularmente preocupante porque logró evadir las mitigaciones activadas en las configuraciones de Linux probadas. Sin embargo, requiere que el atacante ejecute código local y manipule programas cBPF compilados mediante JIT, lo que significa que no es un ataque de red remoto directo.

BTR es significativo para los motores JIT que asignan, liberan y reutilizan memoria ejecutable con frecuencia. Aunque el uso de eBPF sin privilegios es limitado, el BPF clásico se sigue utilizando para el filtrado seccomp, filtros de sockets, sandboxes de navegadores, contenedores y tareas de procesamiento de paquetes.

SpiderMonkey, aunque no fue explotado por completo, también fue identificado como susceptible debido a la posibilidad de que las predicciones obsoletas persistan a través de la reutilización de la caché de código.

cBPF constant-blinding bypass via jump offsets (source : vusec
Evasión del cegado de constantes de cBPF mediante desplazamientos de salto (fuente: Vusec )

Para mitigar los riesgos que plantea este ataque, los desarrolladores del kernel de Linux han emitido correcciones rastreadas como CVE-2026-64507 y CVE-2026-64508.

Estas actualizaciones incluyen una Barrera de Predicción de Saltos Indirectos (IBPB) para limpiar las predicciones de saltos indirectos obsoletas durante la reutilización de la memoria JIT de BPF.

Deberías actualizar tu kernel, tus despliegues de GraalVM y las versiones de tu navegador para mejorar la seguridad. Además, minimizar la ejecución de código local no confiable, aislar las cargas de trabajo en sandboxes e implementar parches del kernel a tiempo son medidas defensivas cruciales.



Fuentes:
https://cybersecuritynews.com/cpu-attack-to-steal-linux-root-password/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.