New Interrupt Injection Attack Can Bypass Spectre v2 Defenses on Intel and AMD CPUs
Forscher des MIT CSAIL haben eine neue Angriffstechnik namens "INTERRUPT INJECTION" entdeckt. Diese ermöglicht es einem unprivilegierten Linux-Programm, Spectre v2-Verteidigungen auf Intel- und AMD-CPUs zu umgehen, indem es die Branch Prediction nach der Bereinigung neu vergiftet. Betroffen sind Systeme mit AMD Zen 2 und Linux 6.14, selbst wenn alle Standard-Spectre v2-Mitigationen aktiviert sind. Nutzer sollten aufmerksam bleiben und Systemupdates zeitnah installieren.
Forscher des MIT CSAIL haben eine neue Angriffstechnik namens "INTERRUPT INJECTION" entdeckt, die Spectre v2-Verteidigungen auf Intel- und AMD-CPUs umgehen kann. Diese Technik ermöglicht es einem unprivilegierten Linux-Programm, die Branch Prediction nach der Bereinigung neu zu vergiften. Betroffen sind Systeme mit AMD Zen 2 und Linux 6.14, selbst wenn alle Standard-Spectre v2-Mitigationen aktiviert sind.
Systeme mit Intel- und AMD-CPUs, insbesondere AMD Zen 2, die Linux 6.14 ausführen und Spectre v2-Mitigationen aktiviert haben.
Diese Angriffstechnik umgeht bestehende Spectre v2-Verteidigungen, was bedeutet, dass selbst gut gepatchte Systeme anfällig sein könnten. Ein unprivilegiertes Programm könnte sensible Daten aus dem Speicher auslesen.
Ein Angreifer könnte sensible Daten (z.B. Kryptografieschlüssel, Passwörter) aus dem Speicher eines betroffenen Systems extrahieren, selbst wenn alle bekannten Spectre v2-Mitigationen aktiv sind.
Organisationen sollten aufmerksam bleiben und zeitnah Systemupdates und Patches von CPU-Herstellern und Linux-Distributionen installieren, sobald diese verfügbar sind. Überprüfen Sie die Kompatibilität und Anwendbarkeit von Patches für Ihre spezifische Hardware- und Softwarekonfiguration.
- ▸Überprüfen Sie die installierten Linux-Kernel-Versionen auf allen Systemen, insbesondere auf Version 6.14 oder höher, und identifizieren Sie Systeme mit AMD Zen 2 CPUs.
- ▸Stellen Sie sicher, dass alle verfügbaren Spectre v2-Mitigationen auf Ihren Systemen aktiviert sind, auch wenn diese durch den neuen Angriff umgangen werden können, da sie weiterhin Schutz vor anderen Varianten bieten.
- ▸Überwachen Sie die Veröffentlichungen von Intel, AMD und Ihrer Linux-Distribution für spezifische Patches oder Empfehlungen bezüglich der "INTERRUPT INJECTION"-Angriffstechnik.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Execution | T1059 Command and Scripting Interpreter | Low | unprivilegiertes Linux-Programm |
| Defense Evasion | T1562.001 Impair Defenses: Disable or Modify System Firewall | Low | Spectre v2-Verteidigungen auf Intel- und AMD-CPUs zu umgehen |
| Credential Access | T1003 OS Credential Dumping | Low | sensible Daten aus dem Speicher auslesen |
- Es wird nicht spezifiziert, welche spezifischen Intel-CPU-Generationen neben AMD Zen 2 betroffen sind.
- Der Artikel nennt keine konkreten CVEs oder Patches, die bereits verfügbar sind oder in Entwicklung sind.
- Es wird nicht detailliert beschrieben, welche Art von sensiblen Daten genau extrahiert werden könnten, außer der allgemeinen Aussage 'sensible Daten'.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Unklar
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Unklar
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Können wir Reconnaissance detektieren?