SecBoard
Zurück zur Übersicht

New Interrupt Injection Attack Can Bypass Spectre v2 Defenses on Intel and AMD CPUs

The Hacker News·
Originalartikel lesen bei The Hacker News

Forscher des MIT CSAIL haben eine neue Angriffstechnik namens "INTERRUPT INJECTION" entdeckt. Diese ermöglicht es einem unprivilegierten Linux-Programm, Spectre v2-Verteidigungen auf Intel- und AMD-CPUs zu umgehen, indem es die Branch Prediction nach der Bereinigung neu vergiftet. Betroffen sind Systeme mit AMD Zen 2 und Linux 6.14, selbst wenn alle Standard-Spectre v2-Mitigationen aktiviert sind. Nutzer sollten aufmerksam bleiben und Systemupdates zeitnah installieren.

Kurzfassung

Forscher des MIT CSAIL haben eine neue Angriffstechnik namens "INTERRUPT INJECTION" entdeckt, die Spectre v2-Verteidigungen auf Intel- und AMD-CPUs umgehen kann. Diese Technik ermöglicht es einem unprivilegierten Linux-Programm, die Branch Prediction nach der Bereinigung neu zu vergiften. Betroffen sind Systeme mit AMD Zen 2 und Linux 6.14, selbst wenn alle Standard-Spectre v2-Mitigationen aktiviert sind.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Systeme mit Intel- und AMD-CPUs, insbesondere AMD Zen 2, die Linux 6.14 ausführen und Spectre v2-Mitigationen aktiviert haben.

Warum relevant

Diese Angriffstechnik umgeht bestehende Spectre v2-Verteidigungen, was bedeutet, dass selbst gut gepatchte Systeme anfällig sein könnten. Ein unprivilegiertes Programm könnte sensible Daten aus dem Speicher auslesen.

Realistisches Worst Case

Ein Angreifer könnte sensible Daten (z.B. Kryptografieschlüssel, Passwörter) aus dem Speicher eines betroffenen Systems extrahieren, selbst wenn alle bekannten Spectre v2-Mitigationen aktiv sind.

Handlungsempfehlung

Organisationen sollten aufmerksam bleiben und zeitnah Systemupdates und Patches von CPU-Herstellern und Linux-Distributionen installieren, sobald diese verfügbar sind. Überprüfen Sie die Kompatibilität und Anwendbarkeit von Patches für Ihre spezifische Hardware- und Softwarekonfiguration.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie die installierten Linux-Kernel-Versionen auf allen Systemen, insbesondere auf Version 6.14 oder höher, und identifizieren Sie Systeme mit AMD Zen 2 CPUs.
  • Stellen Sie sicher, dass alle verfügbaren Spectre v2-Mitigationen auf Ihren Systemen aktiviert sind, auch wenn diese durch den neuen Angriff umgangen werden können, da sie weiterhin Schutz vor anderen Varianten bieten.
  • Überwachen Sie die Veröffentlichungen von Intel, AMD und Ihrer Linux-Distribution für spezifische Patches oder Empfehlungen bezüglich der "INTERRUPT INJECTION"-Angriffstechnik.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
ExecutionT1059 Command and Scripting InterpreterLowunprivilegiertes Linux-Programm
Defense EvasionT1562.001 Impair Defenses: Disable or Modify System FirewallLowSpectre v2-Verteidigungen auf Intel- und AMD-CPUs zu umgehen
Credential AccessT1003 OS Credential DumpingLowsensible Daten aus dem Speicher auslesen
Offene Punkte
  • Es wird nicht spezifiziert, welche spezifischen Intel-CPU-Generationen neben AMD Zen 2 betroffen sind.
  • Der Artikel nennt keine konkreten CVEs oder Patches, die bereits verfügbar sind oder in Entwicklung sind.
  • Es wird nicht detailliert beschrieben, welche Art von sensiblen Daten genau extrahiert werden könnten, außer der allgemeinen Aussage 'sensible Daten'.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Unklar
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Können wir Reconnaissance detektieren?

MITRE ATT&CK Kill Chain (1 Techniken)

Reconnaissance