Yeni “DDRop” Hücumu Intel və AMD Məxfi Hesablama Təhlükəsizliyini Pozur
Tədqiqatçılar Intel TDX və AMD SEV-SNP məxfi hesablama texnologiyalarındakı yaddaş mühafizəsini sıradan çıxaran “DDRop” adlı yeni bir aparat hücumunu ictimaiyyətə açıqlayıblar. Bu hücum serverin yaddaşına edilən yazmaları səssizcə buraxaraq (dropping), prosessorun köhnə şifrələnmiş məlumatları mövcud məlumatlar kimi oxumasına səbəb olur.
Məxfi Hesablama Nədir və Niyə Vacibdir?
Məxfi hesablama, bulud mühitləri də daxil olmaqla, kritik məlumatların emalı zamanı onların gizliliyini və bütövlüyünü qorumaq üçün hazırlanmışdır. Intel-in Məxfi Hesablama üçün Genişlənmələri (TDX) və AMD-nin Təhlükəsiz Şifrələnmiş Virtualizasiya – Təhlükəsiz Genişləndirilmiş Məxfi Prosessor (SEV-SNP) bu sahədə qabaqcıl texnologiyalardır. Bu texnologiyalar, məlumatların istifadə edildiyi zaman (in-use) belə şifrələnmiş qalmasını təmin edərək, potensial hücumçuların və ya hətta bulud provayderlərinin özlərinin məxfi məlumatlara daxil olmasının qarşısını almağa kömək edir.
“DDRop” Hücumunun Mexanizmi və Təsiri
DDRop hücumu, sistemin yaddaş nəzarətçisi ilə yaddaş modulu arasında “araya girərək”, müəyyən yazma əməliyyatlarını bloklayır. Nəticədə, prosessor yeni məlumatların yaddaşa yazıldığını düşündüyü halda, faktiki olaraq köhnə məlumatlar yaddaşda qalır və prosessor tərəfindən qəbul edilir. Bu, məlumatların bütövlüyünü pozur və hücumçulara köhnə, zərərçəkənin artıq güncəlləşdirdiyi məlumatlarla manipulyasiya etməyə imkan verir.
Hücumun Həyata Keçirilmə Şərtləri
Qeyd etmək lazımdır ki, bu hücumun uğurla həyata keçirilməsi üçün bəzi vacib şərtlər mövcuddur. Hücumçunun artıq serverin proqram təminatına nəzarət etməsi və cihaza qısa müddətli fiziki giriş imkanı olması tələb olunur. Bu, serverə kiçik bir dövrə (circuit) yerləşdirməklə reallaşır. Bu fiziki giriş tələbi, hücumun geniş miqyasda istifadə olunmasını çətinləşdirir, lakin hədəfli hücumlarda və ya içəridən gələn təhlükələrdə effektiv ola bilər.
Potensial Təhlükələr və Nəticələr
Bu hücumun əsas təhlükəsi, yüksək təhlükəsizlik tələb edən mühitlərdə, xüsusən bulud xidmətləri provayderləri və dövlət qurumları üçün ciddi narahatlıq doğurmasıdır. Məsələn, bir hücumçu məxfi bir virtual maşının yaddaşındakı həssas məlumatları manipulyasiya edə bilər ki, bu da məlumat sızması, sistem bütövlüyünün pozulması və ya yanlış məlumat əsasında qərarların qəbul edilməsi ilə nəticələnə bilər. Tədqiqatçılar bu cür aparat əsaslı hücumların inkişaf etməkdə olan təhlükəsizlik landşaftında necə idarə edilməli olduğuna dair müzakirələri davam etdirirlər və istehsalçılar bu tipli zəifliklərə qarşı müdafiə mexanizmlərini gücləndirmək üçün işlər aparmalıdırlar.