Атака, которую не видит программное обеспечение
Исследователь безопасности Кристофер Домас представил революционный эксплойт Skitter Creek Bath Salts, который работает полностью ниже уровня операционной системы. Эта новая атака обходит традиционные средства защиты, никогда не затрагивая программные уровни. Она фундаментально переопределяет значение термина «невзламываемый» для современных CPU.
Основной принцип Skitter Creek Bath Salts обманчиво прост, но разрушительно эффективен. Он не полагается на вредоносное ПО или уязвимости программного обеспечения. Вместо этого Домас обнаружил, что одна инструкция XOR, направленная на регистр конфигурации в определенных чипах AMD, может изменить бит внутри DRAM controller. Это действие незаметно переназначает физический адрес каждой ячейки в системе, фундаментально изменяя physical memory layout.
Эта манипуляция происходит без обнаружения со стороны CPU, ОС или любого другого компонента на чипе. Все функции безопасности, включая Platform Security Processor и System Management Mode, защищают логические адреса. Но ни одна из них не была спроектирована с учетом перенаправления базовой физической проводки.
Скрытность этой атаки абсолютна. Никакие процессы не запускаются, и никакой код не выполняется на уровне, видимом для инструментов мониторинга. Метод Домаса не оставляет программных следов, превращая его в призрака в проводке машины, невидимого даже для самых сложных систем обнаружения. Он успешно извлек RSA-процедуры из заблокированной памяти Platform Security Processor и микрокода.
Перенастройка CPU с помощью одной инструкции
В основе эксплойта «Skitter Creek Bath Salts» Кристофер Домас обнаружил поразительную уязвимость в определенных чипах AMD. Одна XOR instruction, направленная на конкретный регистр конфигурации, изменяет критический бит во встроенном memory controller. Это, казалось бы, безобидное действие имеет серьезные последствия.
Это изменение бита мгновенно и бесшумно переназначает physical addresses каждой ячейки памяти во всей системе. Ни CPU, ни операционная система не регистрируют это фундаментальное изменение. Это похоже на то, как если бы библиотекарь тайно переставил все книги на другие полки, не обновляя каталог и не сообщая об этом читателям.
Атака Домаса использует это скрытое перенаправление с хирургической точностью. Злоумышленник сначала выполняет инструкцию XOR, мгновенно переконфигурируя карту памяти. Затем он считывает секретные данные из теперь открытой физической ячейки памяти, точно зная, где теперь находится конфиденциальная информация, такая как процедура шифрования RSA из Platform Security Processor или код обработчика из System Management Mode.
Важно отметить, что злоумышленник возвращает бит в исходное состояние до того, как какой-либо последующий процесс или инструмент мониторинга сможет обнаружить этот кратковременный, но разрушительный сдвиг. Поскольку на программном уровне не выполняется никакой код, традиционные меры безопасности, предназначенные для защиты логических адресов, остаются полностью слепыми к этой физической перенастройке.
Разрушение аппаратных крепостей
Производители CPU разрабатывают целый ряд сложных аппаратных функций для защиты конфиденциальных операций и данных, создавая то, что считалось неприступными крепостями. К ним относятся Secure Encrypted Virtualization (SEV), Software Guard Extensions (SGX), Platform Security Processor (PSP) и System Management Mode (SMM), все из которых спроектированы для изоляции и защиты критического выполнения кода и областей памяти.
Эти защитные меры, однако, имеют фундаментальное «слепое пятно». Все они работают исходя из предпосылки защиты адресов памяти, полагая, что базовая физическая разводка и отображение памяти внутри чипа остаются неизменными и заслуживающими доверия. Эксплойт Skitter Creek Bath Salts разрушает это ключевое допущение, незаметно переназначая физические адреса под этими аппаратными «крепостями».
Christopher Domas продемонстрировал глубокое влияние этой уязвимости. Он извлек алгоритм шифрования RSA непосредственно из якобы защищенной памяти PSP. Он также успешно считал код обработчика, работающий в самом привилегированном режиме CPU — System Management Mode, наряду с микрокодом самого чипа. Для более глубокого изучения его методов и выводов обратитесь к репозиторию xoreaxeaxeax/skitter-creek-bath-salts: Unlocking _everything_ on the CPU with DRAM scrambling - GitHub.
Нравится статья? Получайте такие каждое утро на почту.
одно письмо в день · отписка в два клика · без сторонних трекеров
Фундаментальный изъян в современном дизайне чипов
Общедоступный код Christopher Domas для Skitter Creek Bath Salts в настоящее время нацелен на более старые чипы AMD. Эта конкретная версия требует документированных регистров конфигурации для определения точного бита в контроллере памяти, отвечающего за переназначение адресов. Эта зависимость ограничивает его непосредственную применимость системами, где такие низкоуровневые аппаратные детали известны общественности.
Но последствия выходят далеко за рамки этих конкретных, более старых моделей AMD. Исследователи широко полагают, что лежащая в основе слабость — контроллер памяти, который может незаметно переназначать физические адреса, — сохраняется почти в каждой современной архитектуре CPU. Эта конструкция, предназначенная для производительности или гибкости, создает глубокую уязвимость, позволяя изменять критическую аппаратную разводку ниже всех уровней программного обеспечения и прошивок.
Исследование Domas представляет собой глубокий сдвиг парадигмы в аппаратной безопасности. Оно обнажает огромное «слепое пятно», демонстрируя, что даже надежные, якобы «невзламываемые» функции, такие как Platform Security Processor и System Management Mode, основаны на ошибочном предположении: что физические адреса памяти остаются статичными. Это открытие требует фундаментального пересмотра архитектурного проектирования безопасности, побуждая инженеров выйти за рамки программно-ориентированной защиты и устранить уязвимости, укоренившиеся в самой физической разводке наших чипов.
Часто задаваемые вопросы
Что такое эксплойт Skitter Creek Bath Salts?
Это аппаратная атака типа proof-of-concept от исследователя Christopher Domas, которая манипулирует DRAM-контроллером CPU для скрытного переназначения физической памяти, обходя все уровни программной и аппаратной безопасности.
Как эта атака обходит такие функции, как SGX или SEV?
Функции безопасности, такие как SGX и SEV, защищают данные по конкретным адресам памяти. Эта атака действует ниже них, изменяя то, на что физически указывают эти адреса на чипе памяти — угроза, против которой они не были спроектированы.
Какие CPU уязвимы для этой атаки?
Конкретный публичный proof-of-concept работает на старых семействах чипов AMD (15h/16h), где были задокументированы необходимые регистры. Однако считается, что базовая архитектурная слабость существует в большинстве современных CPU с настраиваемыми контроллерами памяти.
Можно ли обнаружить эту атаку?
Нет. Поскольку эксплойт манипулирует состоянием оборудования напрямую и не выполняет никакого кода или процесса на программном уровне, он невидим для операционных систем и традиционных инструментов мониторинга безопасности.

