日本語版
最新ニュース
世界

ハードウェアレベルの Apple Silicon の脆弱性により暗号キーが漏洩する可能性がある • –

Apple は、Apple Silicon プロセッサのアーキテクチャで見つかった新しいサイドチャネルの脆弱性により、悪意のあるアプリに暗号キーを抽出する機能を与える、メルトダウン/スペクターの瞬間を迎えています。 吹き替え ゴーフェッチ この問題を発見したチームによると、この問題は、データ メモリ依存のプリフェッチャー (DMP) を備えたプロセッサ (Apple Silicon チップや第 13 世代以降の Intel アーキテクチャなど) が特定の暗号操作 (場合によっては非常に一般的な操作) を実装する方法に起因しています。 DMP は、メモリ アドレスとともにシステム メモリの内容も考慮することで、不規則にアクセスされたデータのプリフェッチを改善するように設計されています。 ただし、これには問題がないわけではありません。システム メモリをアドレスとともにプリフェッチ方程式に組み込むことにより、DMP はハードウェア レベルでデータとアドレスを混合すると研究者らは指摘しました。 「Apple mシリーズCPU上のDMPをリバースエンジニアリングしたところ、DMPがポインタに『見える』メモリからロードされたデータをアクティブ化する(そして逆参照しようとする)ことが判明した」と研究チームは論文で述べている。 この研究は、イリノイ大学アーバナシャンペーン校、テキサス大学オースティン校、ジョージア工科大学、カリフォルニア大学バークレー校、ワシントン大学を含む米国の機関の研究者によって行われた。 とカーネギーメロン大学 「定数時間」として知られるプログラミング パラダイムは、オペランドに関係なくすべての操作に同じ時間がかかるようにすることで、サイドチャネル攻撃に対して CPU を強化し、何が行われているかを隠すように設計されています。 常時プログラミングでは、データとメモリのアクセス パターンを混在させることは禁止されていますが、Apple…

ハードウェアレベルの Apple Silicon の脆弱性により暗号キーが漏洩する可能性がある • –

1711121181
2024-03-22 15:03:00

Apple は、Apple Silicon プロセッサのアーキテクチャで見つかった新しいサイドチャネルの脆弱性により、悪意のあるアプリに暗号キーを抽出する機能を与える、メルトダウン/スペクターの瞬間を迎えています。

吹き替え ゴーフェッチ この問題を発見したチームによると、この問題は、データ メモリ依存のプリフェッチャー (DMP) を備えたプロセッサ (Apple Silicon チップや第 13 世代以降の Intel アーキテクチャなど) が特定の暗号操作 (場合によっては非常に一般的な操作) を実装する方法に起因しています。

DMP は、メモリ アドレスとともにシステム メモリの内容も考慮することで、不規則にアクセスされたデータのプリフェッチを改善するように設計されています。 ただし、これには問題がないわけではありません。システム メモリをアドレスとともにプリフェッチ方程式に組み込むことにより、DMP はハードウェア レベルでデータとアドレスを混合すると研究者らは指摘しました。

「Apple mシリーズCPU上のDMPをリバースエンジニアリングしたところ、DMPがポインタに『見える』メモリからロードされたデータをアクティブ化する(そして逆参照しようとする)ことが判明した」と研究チームは論文で述べている。

この研究は、イリノイ大学アーバナシャンペーン校、テキサス大学オースティン校、ジョージア工科大学、カリフォルニア大学バークレー校、ワシントン大学を含む米国の機関の研究者によって行われた。 とカーネギーメロン大学

「定数時間」として知られるプログラミング パラダイムは、オペランドに関係なくすべての操作に同じ時間がかかるようにすることで、サイドチャネル攻撃に対して CPU を強化し、何が行われているかを隠すように設計されています。 常時プログラミングでは、データとメモリのアクセス パターンを混在させることは禁止されていますが、Apple の実装はまさにそれを実行し、ハードウェア レベルの脆弱性ワームの缶全体を開放します。

研究者らは論文の中で、「Apple DMPは被害プログラムに代わって起動し、ポインタに似たキャッシュされたデータを『漏洩』しようと試みる」と述べている。 秘密鍵の数ビットが推測された場合にのみポインタのような値を表示する暗号入力を作成することで、研究者らは、DMP がキャッシュ タイミング分析を通じてどのように逆参照を実行するかを観察することで推測を検証することができました。

「一度正確に推測できたら、次の鍵ビットの推測に進みます」と研究者らは言う。 「このアプローチを使用して、古典的な (OpenSSL Diffie-Hellman 鍵交換、Go RSA 復号化) およびポスト量子暗号 (CRYSTALS-Kyber および CRYSTALS-Dilithium) の一般的な定時実装に対するエンドツーエンドの鍵抽出攻撃を示します。 」

対象となる暗号化操作と同じ CPU クラスター内でユーザー権限のみを持って実行されている悪意のあるアプリは、エクスプロイトをトリガーする可能性があります。 追加の暗号化実装も危険にさらされる可能性があるとチームは指摘しています。

同様の脆弱性が数年前に Apple Silicon チップで「」という名前で報告されました。オーギュリー」 しかし、GoFetch の研究者らは、Augury の DMP 分析は「過度に限定的」であり、「いくつかの DMP アクティベーション シナリオを見逃していた」と指摘しています。

GoFetch チームは、「DMP が潜在的にあらゆるプログラムに代わって起動し、キャッシュに取り込まれたポインタに似たデータを逆参照しようとしていることがわかりました」と述べています。

つまり、「DMP によるセキュリティの脅威は、これまで考えられていたよりも大幅に深刻である」とチームは報告書に書いています。 [PDF]。

どのチップが影響を受けますか?これはどのように修正できますか?

研究者らは、M1 プロセッサを搭載した Apple ハードウェアに対してエンドツーエンド攻撃を仕掛けることに成功し、ベースモデルの M2 および M3 Apple Silicon CPU が同様の悪用可能な動作を示すことを発見しました。 他の Apple Silicon バージョンはテストされていません。

インテルのプロセッサーは、 危険にさらされている もあるが、それほどではないとチームは指摘する。 「インテルの第 13 世代 Raptor Lake マイクロアーキテクチャにも DMP が搭載されています。ただし、そのアクティブ化基準はより制限的であり、私たちの攻撃に対して堅牢になっています。」

研究者らは、M3 CPU では DMP を無効にできますが、M1 および M2 チップでは無効にできず、DMP を無効にするとパフォーマンスが大幅に低下する可能性があると付け加えています。 チップを再設計せずに GoFetch を修正する唯一の選択肢 (聞き覚えのある音?) は、サードパーティの暗号化プログラムに依存してその実装を改善し、攻撃の成功を防ぐことです。 Intel チップでも同様の修正が可能です。

Apple が何を計画しているのかはすぐには明らかではなく、私たちの質問に対する回答は最小限です。

Appleの広報担当者は「今回の研究でこの種の脅威についての理解が進むため、研究者の協力に感謝したい」と述べた。 登録簿。 Apple も開発者を紹介してくれました ドキュメンテーション 研究者らによって強調されている緩和策を実装する方法について、Apple は CPU のパフォーマンスを低下させると認めています。 ®

#ハードウェアレベルの #Apple #Silicon #の脆弱性により暗号キーが漏洩する可能性がある #Register

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。