
ที่มาภาพ: The Register
MIT ค้นพบการโจมตี TONTOU ล่วงล้ำ Spectre v2 บน CPU Intel และ AMD
⚡ สรุป 30 วิ
นักวิจัย MIT เปิดเผยช่องโหว่ใหม่ชื่อ TONTOU ที่สามารถหลบระบบป้องกัน Spectre v2 ของโปรเซสเซอร์รุ่นล่าสุดได้ การโจมตีนี้ใช้เทคนิค interrupt injection…
MIT นักวิจัยจากแล็บ CSAIL ของมหาวิทยาลัย MIT จะเปิดตัวการโจมตีแบบ speculative execution ใหม่ที่ชื่อ TONTOU ที่งาน DEF CON 34 การโจมตีนี้สามารถหลบหนีระบบป้องกัน Spectre v2 บนโปรเซสเซอร์รุ่นล่าสุดของ Intel และ AMD ได้ ทำให้ข้อจำกัดเดิมของ “post‑neutralization window” ถูกทำลายและอาจเปิดช่องรั่วข้อมูลระดับเคอร์เนลในสภาพแวดล้อมที่แชร์คอร์น์เดียวกัน
Overview
การโจมตี TONTOU (Time‑of‑Neutralization to Time‑of‑Use) มุ่งเจาะจงช่วงเวลาที่เรียกว่า “post‑neutralization window” ซึ่งเป็นระยะเวลาหลังจากที่ระบบได้ทำการล้างหรือรีเซ็ตสถานะของ branch predictor แต่ก่อนที่โค้ดสำคัญจะถูกใช้งาน การป้องกัน Spect v2 แบบเดิมเชื่อว่าช่วงเวลานี้ปลอดภัยและไม่สามารถถูกปรับเปลี่ยนโดยผู้โจมตี อย่างไรก็ตาม นักวิจัยจาก MIT พบว่าอาจทำให้สถานะของ predictor ถูก “re‑poison” อีกครั้งได้
ในบทความที่ส่งล่วงหน้าให้ The Register พวกเขาได้อธิบายว่าการป้องกันแบบ entry neutralization (เช่น eIBRS ของ Intel) จะทำการ sanitise branch predictor ในขั้นตอนสลับคอนเท็กซ์ ส่วน in‑place neutralization (Safe RET ของ AMD) ทำการรีเซ็ตก่อนจุดที่โค้ดสำคัญจะทำงาน ทั้งสองวิธีอ้างอิงสมมติฐานเดียวกันว่าไม่มีการเปลี่ยนแปลงสถานะภายใน “post‑neutralization window”
Attack Mechanics
หลักการของ TONTOU ใช้เทคนิคที่เรียกว่า interrupt injection โปรแกรมระดับผู้ใช้ที่ไม่ได้รับสิทธิ์พิเศษจะตั้งค่าให้เกิด timer interrupt ความถี่สูงโดยคาดหวังว่าจะมีหนึ่งในเหตุการณ์เหล่านั้นตรงกับ “post‑neutralization window” ที่สั้นมาก การแทรก interrupt นี้ทำให้ตัวจัดการ interrupt ทำงานหลังจากขั้นตอน sanitisation แต่ก่อน branch ที่ต้องการใช้ถูกเรียก
เมื่อ interrupt handler ถูกเรียกขึ้นมา มันสามารถเขียนทับโครงสร้างภายในของ predictor เช่น return stack buffer (RSB) หรือ branch history buffer (BHB) ได้ การทำเช่นนี้จะทำให้ branch ที่ได้รับการป้องกันสเปคิวเลทีฟกระโดดไปยัง gadget ที่เปิดเผยข้อมูลผ่าน side‑channel ทำให้ผู้โจมตีสามารถอ่านค่าในเคอร์เนลได้โดยตรง
วิธีการดังกล่าวไม่ต้องอาศัยโมดูลพิเศษหรือแก้ไขเคอร์เนลใด ๆ ทั้งสิ้น เพียงแค่ใช้คุณสมบัติตามปกติของระบบ Linux ที่เปิดให้ใช้งาน timer interrupts ได้อย่างเสรี
Experimental Validation
ทีมงานทำการทดสอบบนหลายแพลตฟอร์มเพื่อยืนยันประสิทธิภาพของ TONTOU
- Intel Cascade Lake Refresh
- Intel Arrow Lake
- AMD Zen 2
- AMD Zen 4
ผลการทดลองแสดงว่า attack สามารถทำงานได้ทั้งบนระบบ Intel และ AMD แต่การสร้าง exploit ครบวงจรสำเร็จเพียงบน AMD Zen 2 เนื่องจากเงื่อนไขซอฟต์แวร์ของ Intel ยังต้องการการปรับแต่งเพิ่มเติม การโจมตีใช้เวลาประมาณ 18 นาทีต่อหนึ่งรอบและสามารถทำลายระบบป้องกัน KASLR (Kernel Address Space Layout Randomization) ได้ตลอดสิบครั้งที่ทดลอง
ในห้าครั้งที่สำเร็จ ผู้วิจัยยังสามารถดึงข้อมูลจากไฟล์ /etc/shadow** ซึ่งเก็บแฮชของรหัสผ่าน root ออกมาได้ การพิสูจน์นี้ยืนยันว่าแม้การโจมตีจะซับซ้อน แต่ก็เป็นไปได้ในสภาพแวดล้อม Linux มาตรฐานโดยไม่มีโมดูลพิเศษใด ๆ
Vendor Reactions
หลังจากที่ผลการวิจัยถูกเปิดเผย ทีมงาน MIT ได้ติดต่อกับผู้ผลิตชิปหลัก ได้แก่ Intel, AMD และ Arm เพื่อแจ้งรายละเอียดของช่องโหว่
- AMD ตอบรับและได้ออกแพทซ์แก้ไขในเคอร์เนลเพื่อบรรเทาปัญหา
- Intel ให้ข้อมูลว่าไม่ได้วางแผนพัฒนาการป้องกันเพิ่มเติม เนื่องจากการโจมตีเช่นนี้ต้องอาศัยหลายเงื่อนไขจึงยากต่อการทำให้เป็นภัยจริง และได้มอบรางวัลจากโปรแกรม bug bounty เป็นจำนวนไม่กี่ร้อยดอลลาร์เท่านั้น
- Arm ระบุว่าการแทรก interrupt เข้ามาอยู่ในหมวด “passive leakage” ซึ่งไม่ได้อยู่ภายใต้ขอบเขตของการป้องกันที่บริษัทให้การคุ้มครองอย่างแข็งขัน
ความแตกต่างในการตอบสนองของผู้ผลิตชี้ให้เห็นว่าแนวคิดเกี่ยวกับการโจมตีผ่าน interrupt injection ยังไม่มีมาตรฐานหรือกรอบการทำงานร่วมกันในระดับอุตสาหกรรม
Security Implications
แม้ว่าการโจมตีแบบ TONTOU จะต้องมีเงื่อนไขเฉพาะ เช่น การเข้าถึง timer interrupt อย่างต่อเนื่องและการแชร์เคอร์เนลกับกระบวนการเป้าหมาย แต่ผลกระทบที่อาจเกิดขึ้นยังคงสำคัญเป็นอย่างยิ่ง โดยเฉพาะในสภาพแวดล้อมแบบ multi‑tenant container หรือคลาวด์ ที่ผู้ใช้หลายคนรันโค้ดบนเคอร์เนลเดียวกัน
หากผู้โจมตีสามารถตั้งโปรแกรมเพื่อเรียกใช้ timer interrupts อย่างต่อเนื่อง บนระบบที่ยังไม่ได้รับการอัปเดตจาก AMD หรือไม่มีการป้องกันเพิ่มเติมจาก Intel การละเมิดข้อมูลระดับ kernel เช่น รายละเอียดของ /etc/shadow** หรือโครงสร้างความปลอดภัยอื่น ๆ จะกลายเป็นไปได้ แม้ว่าการโจมตีจะใช้เวลานานกว่าและซับซ้อนกว่าการรัน ransomware ปัจจุบัน
นอกจากนี้ งานวิจัยนี้ยังเปิดแนวทางใหม่ให้กับชุมชนด้านความปลอดภัยในการสำรวจ “post‑neutralization window” และการใช้งาน interrupt เป็นเวกเตอร์โจมตี ซึ่งอาจนำไปสู่การออกแบบมาตรการป้องกันที่ครอบคลุมขั้นตอน sanitisation ทั้งในระดับฮาร์ดแวร์และซอฟต์แวร์ต่อไป
Summary
MIT นักวิจัยเปิดเผยการโจมตี TONTOU ที่สามารถหลบหนีการป้องกัน Spectre v2 บนโปรเซสเซอร์ Intel และ AMD ได้โดยใช้เทคนิค interrupt injection การทดสอบยืนยันว่า attack ทำงานได้บนหลายรุ่นของ CPU และอาจเป็นภัยต่อระบบที่แชร์เคอร์เนลเดียวกัน แม้ผู้ผลิตบางรายจะตอบสนองด้วยการปล่อยแพตช์ แต่ช่องโหว่ด้าน “post‑neutralization window” ยังต้องได้รับความสนใจเพิ่มเติมจากวงการเทคโนโลยี.
แชร์บทความนี้:
ชอบบทความแบบนี้?
สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม
แหล่งข่าวต้นฉบับ
- ชื่อต้นฉบับ
- MIT boffins' TONTOU attack slips through Spectre defenses on Intel and AMD CPUs
- ผู้เขียน
- Unknown
- แหล่ง
- The Register
- วันที่เผยแพร่
- 7 สิงหาคม 2569 เวลา 21:15



