Một biến thể tấn công đầu cơ mới nhắm vào điểm mù của cơ chế phòng thủ

Hai nhà nghiên cứu từ MIT CSAIL, phòng thí nghiệm Khoa học Máy tính và Trí tuệ Nhân tạo của MIT, vừa giới thiệu một kỹ thuật tấn công mới có tên TONTOU tại DEF CON 34. Đây là một dạng tấn công speculative execution, tức tấn công vào cơ chế thực thi đầu cơ của CPU, nơi bộ xử lý dự đoán trước lệnh để tăng tốc xử lý. TONTOU cho thấy ngay cả các biện pháp giảm thiểu Spectre v2, một nhóm lỗ hổng rò rỉ dữ liệu nổi tiếng trên vi xử lý hiện đại, vẫn có thể bị xuyên thủng nếu kẻ tấn công can thiệp đúng thời điểm.

TONTOU khai thác “cửa sổ hậu vô hiệu hóa” của bộ dự đoán nhánh

Trọng tâm của phát hiện nằm ở branch predictor, hay bộ dự đoán nhánh, thành phần giúp CPU đoán hướng đi tiếp theo của chương trình để tối ưu hiệu năng. Các hãng chip thường áp dụng biện pháp “trung hòa” trạng thái của bộ dự đoán này trước khi mã nhạy cảm chạy, nhằm ngăn việc đầu độc dự đoán nhánh từ tiến trình không tin cậy. Tuy nhiên, nhóm MIT chỉ ra rằng giữa thời điểm trạng thái được làm sạch và thời điểm nhánh lệnh thực sự được sử dụng tồn tại một khoảng rất ngắn gọi là post-neutralization window, tức “cửa sổ hậu vô hiệu hóa”. TONTOU tận dụng chính khe hở thời gian nhỏ này để đầu độc lại bộ dự đoán nhánh.

Intel và AMD dùng hai cách phòng thủ khác nhau, nhưng cùng dựa trên một giả định

Theo nghiên cứu, Intel và AMD triển khai cơ chế bảo vệ theo hai hướng khác nhau. Intel dùng eIBRS, viết tắt của Enhanced Indirect Branch Restricted Speculation, một cơ chế hạn chế suy đoán nhánh gián tiếp nâng cao, chủ yếu làm sạch trạng thái dự đoán khi chuyển ngữ cảnh hệ thống. AMD lại dùng Safe RET, biện pháp được đẩy mạnh sau lỗ hổng Inception năm 2023, tập trung bảo vệ ngay trước khi nhánh nhạy cảm được thực thi. Nhóm nghiên cứu gọi hai cách này lần lượt là entry neutralization, tức trung hòa tại thời điểm vào ngữ cảnh đặc quyền, và in-place neutralization, tức trung hòa ngay tại chỗ trước nhánh cần bảo vệ. Dù khác cách triển khai, cả hai đều giả định rằng kẻ tấn công không thể thay đổi lại trạng thái dự đoán trong khoảng thời gian sau khi trung hòa.

“Tiêm ngắt” là mảnh ghép giúp TONTOU tái đầu độc bộ dự đoán

Để phá vỡ giả định trên, các nhà nghiên cứu xây dựng một primitive tấn công, tức kỹ thuật nền tảng, mang tên interrupt injection hay “tiêm ngắt”. Cụ thể, một chương trình không đặc quyền sẽ lên lịch các timer interrupt, tức ngắt hẹn giờ, với tần suất rất cao để hy vọng một ngắt rơi đúng vào cửa sổ hậu vô hiệu hóa. Khi điều đó xảy ra, trình xử lý ngắt có thể chạy sau bước làm sạch nhưng trước khi nhánh của nạn nhân được dùng, từ đó đầu độc lại các cấu trúc dự đoán như RSB và BHB. RSB, hay Return Stack Buffer, là bộ đệm lưu địa chỉ quay về của lời gọi hàm; còn BHB, Branch History Buffer, là bộ nhớ lịch sử nhánh dùng để cải thiện dự đoán. Sau khi bị đầu độc, CPU có thể suy đoán sai hướng và nhảy tới disclosure gadget, tức một đoạn mã vô tình làm rò rỉ dữ liệu qua side channel, hay kênh kề.

Thử nghiệm thực tế trên Linux cho thấy nguy cơ không chỉ mang tính lý thuyết

Nhóm MIT cho biết họ đã thử TONTOU trên các hệ thống Linux chạy CPU Intel Cascade Lake Refresh, Arrow Lake, cùng AMD Zen 2 và Zen 4. Dù kỹ thuật hoạt động trên cả hai nền tảng Intel và AMD, bản khai thác hoàn chỉnh end-to-end, nghĩa là từ xâm nhập đến rò rỉ dữ liệu thành công, mới chỉ được dựng đầy đủ trên Zen 2. Một phần nguyên nhân là kịch bản tấn công trên Intel đòi hỏi những điều kiện phần mềm đặc thù hơn. Điểm đáng chú ý là thử nghiệm không cần môi trường tùy biến: họ dùng kernel Linux tiêu chuẩn, không cài module lạ và giữ nguyên các biện pháp giảm thiểu mặc định.

Kẻ tấn công có thể phá KASLR và lần ra dữ liệu nhạy cảm của kernel

Trong quá trình khai thác, các nhà nghiên cứu xác định chính xác thời điểm cần chèn ngắt để đầu độc RSB, từ đó phá được KASLR. Đây là viết tắt của Kernel Address Space Layout Randomization, cơ chế xáo trộn không gian địa chỉ kernel nhằm khiến việc đoán vị trí bộ nhớ trở nên khó khăn hơn. Sau khi vượt qua lớp bảo vệ này, họ có thể xác định vị trí của các bí mật trong bộ nhớ kernel, bao gồm nội dung liên quan tới /etc/shadow, tập tin trên Linux chứa hash mật khẩu, tức giá trị băm của mật khẩu tài khoản root. Trong 10 lần thử, nhóm nghiên cứu phá KASLR thành công cả 10 lần và rò rỉ được nội dung /etc/shadow ở 5 lần.

Tấn công khó thực hiện, chậm, nhưng vẫn là lời cảnh báo nghiêm túc

Dù vậy, TONTOU chưa phải kiểu tấn công dễ triển khai đại trà. Theo tác giả, mỗi lần khai thác hoàn chỉnh mất khoảng 18 phút, cho thấy đây là kỹ thuật đòi hỏi độ chính xác thời gian cực cao và nhiều điều kiện thuận lợi. Trong thực tế, người dùng vẫn có khả năng gặp ransomware hơn là trở thành nạn nhân trực tiếp của Spectre. Tuy nhiên, việc một kỹ thuật như vậy hoạt động được trên hệ thống mặc định cho thấy các biện pháp phòng thủ hiện nay vẫn còn khoảng trống, đặc biệt ở những môi trường nhiều người dùng cùng chia sẻ kernel.

Nền tảng container đa thuê có thể là mục tiêu đáng lo nhất

Theo nhóm nghiên cứu, rủi ro nổi bật xuất hiện ở các hệ thống multi-tenant container, tức nền tảng container đa thuê, nơi nhiều khách hàng hoặc nhiều tiến trình không tin cậy cùng dùng chung một kernel hệ điều hành. Trong mô hình này, một chương trình người dùng bình thường nhưng có quyền dùng bộ định thời có thể tìm cách rò rỉ dữ liệu từ kernel dùng chung. Điều đó khiến TONTOU trở thành vấn đề đáng quan tâm với nhà cung cấp hạ tầng đám mây, dịch vụ container và các môi trường máy chủ hợp nhất tài nguyên.

Phản ứng từ các hãng: AMD hứa vá qua kernel, Intel và Arm thận trọng hơn

Sau khi hoàn tất nghiên cứu, nhóm MIT đã liên hệ Intel, AMD và Arm. Trong ba bên, chỉ AMD cam kết xử lý vấn đề thông qua các bản vá kernel. Intel cho biết họ chưa có kế hoạch triển khai thêm biện pháp giảm thiểu, với lý do khai thác ngoài thực tế phụ thuộc vào quá nhiều yếu tố, chẳng hạn sự tồn tại của disclosure gadget phù hợp. Dù vậy, hãng vẫn trao thưởng lỗi trong chương trình bug bounty. Về phía Arm, công ty xếp kiểu “tiêm ngắt” của TONTOU vào nhóm passive leakage, tức rò rỉ thụ động, và cho biết đây không phải hạng mục mà họ chủ động bảo vệ.

TONTOU cho thấy cuộc chiến với Spectre vẫn chưa kết thúc

Thông điệp lớn nhất từ nghiên cứu này là Spectre vẫn tiếp tục ám ảnh ngành bán dẫn nhiều năm sau khi được công bố lần đầu. Các cơ chế giảm thiểu hiện đại đã khiến việc tấn công khó hơn rất nhiều, nhưng TONTOU cho thấy chỉ cần một giả định sai về thời gian và luồng điều khiển, lớp phòng thủ vẫn có thể bị lách qua. Với giới bảo mật phần cứng, đây là lời nhắc rằng việc bảo vệ speculative execution không chỉ là làm sạch trạng thái vi kiến trúc, mà còn phải kiểm soát chặt những khoảnh khắc cực ngắn giữa lúc phòng thủ được kích hoạt và lúc CPU thực sự sử dụng dữ liệu dự đoán.

Danh mục máy quét mã vạch

Máy quét mã vạch - Quét mã Qr - Quét mã vạch sản phẩm.

DÒNG MÁY CÓ DÂY

máy quét mã vạch không dây

DÒNG MÁY KHÔNG DÂY

DÒNG MÁY KIỂM KHO PDA

DÒNG MÁY FITMOUNT