Skip to content
research

CPUの配線を乗っ取るハック

CPUのメモリを物理レベルで再配線し、あらゆるハードウェアセキュリティ機能を無効化する新しいエクスプロイトが登場しました。この攻撃はOSや監視ツールからは完全に不可視であり、数十年にわたるセキュリティの前提を根本から覆すものです。

Aki Tanaka
CPUの配線を乗っ取るハック

ソフトウェアには検知できない攻撃

セキュリティ研究者のChristopher Domas氏は、オペレーティングシステム(OS)の完全に下層で動作する画期的なエクスプロイト「Skitter Creek Bath Salts」を発表しました。この斬新な攻撃は、ソフトウェア層に一切触れることなく従来の防御を回避します。これは、現代のCPUにおける「ハッキング不可能」という定義を根本的に再定義するものです。

Skitter Creek Bath Saltsの基本原理は、一見単純ですが壊滅的な効果をもたらします。これはマルウェアやソフトウェアの脆弱性に依存するものではありません。Domas氏は、特定のAMDチップにおいて、構成レジスタに対する単一のXOR命令がDRAMコントローラー内のビットを反転させ得ることを発見しました。この動作により、システム内のすべての物理アドレスの割り当てが密かに再マッピングされ、物理メモリレイアウトが根本的に変更されてしまいます。

この操作は、CPU、OS、その他のチップ内コンポーネントに検知されることなく実行されます。Platform Security ProcessorやSystem Management Modeを含むすべてのセキュリティ機能は、論理アドレスを保護するように設計されていますが、基礎となる物理配線の再ルーティングを想定して設計されたものは一つもありません。

この攻撃のステルス性は完璧です。プロセスは実行されず、監視ツールから見えるレベルでコードが実行されることもありません。Domas氏の手法はソフトウェアの痕跡を一切残さず、マシンの配線内に潜むゴーストのように、最も高度な検知システムからさえも不可視となります。彼は、ロックされたPlatform Security ProcessorのメモリおよびマイクロコードからRSAルーチンを抽出することに成功しました。

単一の命令によるCPUの再配線

「Skitter Creek Bath Salts」エクスプロイトの核心として、Christopher Domas氏は特定のAMDチップ内に驚くべき脆弱性を発見しました。特定の構成レジスタに向けられた単一のXOR命令が、統合されたメモリコントローラー内の重要なビットを反転させます。この一見無害に見える動作が、甚大な結果をもたらします。

このビット反転により、システム全体のあらゆるメモリ位置の物理アドレスが即座かつ密かに再マッピングされます。CPUもOSも、この根本的な変化を認識できません。これは、司書が目録を更新したり利用者に知らせたりすることなく、すべての本の棚の位置を密かに並べ替えるようなものです。

Domas氏の攻撃は、この静かな再ルーティングを外科手術のような精度で利用します。攻撃者はまずXOR命令を実行し、即座にメモリマップを再構成します。その後、Platform Security ProcessorのRSA暗号化ルーチンやSystem Management Modeのハンドラーコードといった機密情報が現在どこに配置されているかを正確に把握した上で、露出した物理メモリ位置から秘密データを読み取ります。

重要なのは、後続のプロセスや監視ツールがこの短時間かつ壊滅的な変化を検知する前に、攻撃者がビットを元の状態に戻すという点です。ソフトウェア層でコードが実行されないため、論理アドレスを保護するように設計された従来のセキュリティ対策は、この物理的な再配線に対して完全に盲目となります。

ハードウェアの要塞を打ち砕く

CPUメーカーは、機密性の高い操作やデータを保護するために、高度なハードウェア機能を多数設計しており、それらは「侵入不可能」な要塞と見なされてきました。これには、Secure Encrypted Virtualization (SEV)、Software Guard Extensions (SGX)、Platform Security Processor (PSP)、およびSystem Management Mode (SMM)が含まれ、すべて重要なコード実行とメモリ領域を分離・保護するように設計されています。

しかし、これらの保護手段には根本的な死角があります。それらはすべて「メモリ・アドレス」を保護するという前提で動作しており、チップ内部の物理的な配線やメモリ・マッピングは不変であり、信頼できるものであると想定しています。Skitter Creek Bath Saltsのエクスプロイトは、ハードウェアの要塞の下にある物理的な場所を密かに再マッピングすることで、この核心的な前提を打ち砕きます。

Christopher Domas氏は、この脆弱性がもたらす甚大な影響を実証しました。彼は、PSPのロックされているはずのメモリから直接RSA暗号化ルーチンを抽出しました。また、CPUの最も特権的なSystem Management Mode内で動作するハンドラーコードや、チップ自体のマイクロコードの読み取りにも成功しました。彼の手法と調査結果の詳細については、xoreaxeaxeax/skitter-creek-bath-salts: Unlocking _everything_ on the CPU with DRAM scrambling - GitHubリポジトリを参照してください。

この記事が気に入ったら、毎朝同じようなものをメールで受け取れます。

1日1通 · 2クリックで解除 · サードパーティのトラッキングなし

現代のチップ設計における根本的な欠陥

Christopher Domas氏が公開したSkitter Creek Bath Saltsのコードは、現時点では古いAMDチップを標的としています。この特定のバージョンでは、アドレス再マッピングを担うメモリコントローラー内の正確なビットを特定するために、文書化された構成レジスタが必要です。この依存関係により、このような低レベルのハードウェア詳細が公開されているシステムにのみ適用が限定されています。

しかし、その影響はこれら特定の古いAMDモデルをはるかに超えています。研究者の間では、物理アドレスを密かに再マッピングできるメモリコントローラーという根本的な弱点が、ほぼすべての現代のCPUアーキテクチャに存在していると広く考えられています。パフォーマンスや柔軟性を目的としたこの設計は、すべてのソフトウェア層やファームウェア層の下で重要なハードウェア配線を変更可能にしてしまうため、深刻な脆弱性をもたらします。

Domas氏の研究は、ハードウェアセキュリティにおけるパラダイムシフトを意味するものです。これは巨大な死角を露呈させるものであり、Platform Security ProcessorやSystem Management Modeのような堅牢で「破られない」はずの機能でさえ、「物理メモリ・アドレスは静的である」という欠陥のある前提に基づいていることを証明しました。この発見は、アーキテクチャのセキュリティ設計の根本的な再評価を必要とするものであり、エンジニアに対して、ソフトウェア中心の保護を超え、チップの物理的な配線そのものに根ざした脆弱性に対処するよう促すものです。

よくある質問

Skitter Creek Bath Saltsエクスプロイトとは何ですか?

これは、研究者Christopher Domas氏による概念実証(PoC)ハードウェア攻撃であり、CPUのDRAMコントローラーを操作して物理メモリを密かに再マッピングし、すべてのソフトウェアおよびハードウェアのセキュリティ層をバイパスするものです。

この攻撃はどのようにしてSGXやSEVのような機能をバイパスするのですか?

SGXやSEVのようなセキュリティ機能は、特定のアドレスにあるデータを保護します。この攻撃は、それらのアドレスがメモリチップ上のどこを物理的に指し示しているかを変更することで、それらの層の下で動作します。これは、それらの機能が対処するように設計されていない脅威です。

どのCPUがこの攻撃に対して脆弱ですか?

公開されている特定の概念実証は、必要なレジスタが文書化されている古いAMDチップファミリー(15h/16h)で動作します。しかし、根本的なアーキテクチャ上の弱点は、構成可能なメモリコントローラーを持つほとんどの現代のCPUに存在すると考えられています。

この攻撃は検知可能ですか?

いいえ。このエクスプロイトはハードウェアの状態を直接操作し、ソフトウェア層でコードを実行したりプロセスを走らせたりしないため、オペレーティングシステムや従来のセキュリティ監視ツールからは不可視です。

Found this useful? Share it.

For builders

Want Stork to write one of these about your product?

Send us a URL. We use the product, form a view, and publish what we actually think — in 8 languages, labeled Sponsored, with no copy approval on your side. That last part is what makes it worth quoting.

See how it works$500 · AI tools & software only