0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

英特尔发布CPU微代码更新,防止攻击者窃取敏感数据

如意 来源:cnBeta.COM 作者:cnBeta.COM 2020-11-11 16:18 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

英特尔今日发布了 CPU 微代码更新,以防止攻击者滥用 RAPL 机制、从其 CPU 中窃取敏感数据。与此同时,一支研究团队披露了一种名叫“鸭嘴兽”(Platypus)的新型攻击方法,全称为“针对受保护的用户敏感数据的功率泄露攻击”(Power Leakage Attacks:Targeting Your Protected User Secrets)。

被攻击者利用 RAPL 接口,全称为“运行平均功率限制”(Running Average Power Limit)。其支持通过系统固件、或工具软件,来监测 CPU 和 DRAM 的功率消耗。

作为一种已被运用多年的应用程序 / 系统硬件性能追踪和调试接口,其能够有效地让固件和工具软件调取 CPU 为执行相关任务所需耗费的能源。

然而在今日发表的一篇论文中,来自格拉茨技术大学、伯明翰大学、以及 CISPA 亥姆霍兹信息安全中心的研究人员团队,已经揭示了如何通过 Platypus 攻击来确定 CPU 内部正在处理哪些数据,然后通过 RAPL 接口汇报相应的值。

研究人员指出,借助 Platypus,其证明了可通过观察功耗的变化,来区分不同的指令、以及不同的操作数和存储负载的权重,从而达成推断出负载值的目的。

这些“已加载值”特指 CPU 中加载的数据,比如加密密钥、密码、敏感文档、或任何其它类型的信息。

通常情况下,这类数据的访问可受到一系列安全机制的防护。比如内核空间布局随机化(KASLR),或在硬件隔离的受信任执行环境(TEE)下运行,Intel 公司的 SGX 也是其中一种。

然而新研究表明,Platypus 攻击允许别有用心者通过查看功耗值的变化,来绕过所有这些安全机制构筑的信息围栏。

测试期间,研究人员称其仅通过持续 20 秒的 RAPL 功耗值观察,即成功地绕过 KASLR 机制的防护,并从 Linux 内核中检索了相关数据。在另一项测试中,他们还检索了在 Intel SGX 安全区内处理的数据。

不过要从 SGX 安全区内检索 RSA 秘钥,需要攻击者通过 Platypus 展开持续 100 分钟的 RAPL 数据监测。若要从 SGX 安全区和 Linux 内核内存空间检索 AES-NI 加密密钥,更需要耗费 26 个小时。

而且相比之下,Linux 较其它平台更易受到 Platypus 攻击的影响。因为 Linux 内核附带了 powercap 框架,该通用驱动程序可用于和 RAPL 接口(及其它功率限制 API)进行交互,以轻松读取功耗值。

当然,这并不意味着 Windows 和 macOS 就可以高枕无忧。只是在某些情况下,攻击者必须在目标设备上安装 Intel Power Gadget 实用工具应用程序,才能够通过 RAPL 接口进行交互。

但无论底层操作系统如何处理,针对 Intel SGX 安全区的 Platypus 攻击都可以在一定程度上得逞。因为攻击者仅追求对 SGX 安全区的访问,而不涉及 OS 底层及其独立的 CPU 内存区域。

除了通过物理接触,研究团队也证实 Platypus 攻击可远程发起。比如通过将攻击代码植入恶意软件的安装包中,即可在没有真人直接介入的情况下对目标系统展开攻击。

当然,Platypus 和 PlunderVolt 攻击也存在着较大的区别。后者是针对 Intel CPU 电源电压接口的另一种形式的攻击,实际应用中也更加积极(比如主动修改功率值)。

相比之下,Platypus 要更加被动一些,仅通过查看功耗数据来推断出 CPU 正在处理的敏感数据。庆幸的是,芯片制造商已于今日发布了 CPU 微代码(固件)修复更新。

最后,相关安全报告涉及 CVE-2020-8694(Linux + Intel)、CVE-2020-8695(Intel)、以及 CVE-2020-12912(Linux AMD),研究论文(PDF)和更多细节可移步至 Platypus Attack 网站查看。
责编AJX

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • cpu
    cpu
    +关注

    关注

    69

    文章

    11396

    浏览量

    226842
  • 数据
    +关注

    关注

    8

    文章

    7379

    浏览量

    95298
  • intel
    +关注

    关注

    19

    文章

    3516

    浏览量

    191998
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    RT3645BE:英特尔IMVP9.3 CPU核心电源的理想选择

    RT3645BE:英特尔IMVP9.3 CPU核心电源的理想选择 在电子设计领域,电源管理芯片的性能直接影响着整个系统的稳定性和效率。今天,我们就来深入探讨一款专为英特尔IMVP9.3 CPU
    的头像 发表于 06-10 15:50 87次阅读

    英特尔在Computex发布多项AI创新成果

    英特尔在Computex发布 多项 AI创新 成果 从芯片到机架级AI解决方案,携手战略行业合作伙伴共同交付客户   今天,在Computex 2026,英特尔发布了一系列全新创新成果
    的头像 发表于 06-02 18:26 1408次阅读

    英特尔至强6+与AI时代的数据中心变革

    透露了其AI芯片的最新规划。这一系列动作标志着数据中心CPU的角色正在发生转变,逐渐向现代算力架构的核心控制平面靠拢。     作为英特尔制造与封装技术的重要产品,至强6+采用了Intel 18A先进制程。该制程依托Ribbon
    的头像 发表于 06-02 09:17 5839次阅读
    <b class='flag-5'>英特尔</b>至强6+与AI时代的<b class='flag-5'>数据</b>中心变革

    苹果与英特尔正式达成代工协议,芯片供应链格局迎来重大调整

    经过一年多的密集磋商,苹果与英特尔近日正式达成代工合作协议。据业内多方消息,待英特尔18A-P工艺成熟上线后,英特尔或将为苹果代工CPU核心,而台积电继续负责GPU部分;另有观点认为,
    的头像 发表于 05-09 11:12 1857次阅读

    AI工作站本地养龙虾!英特尔双芯混合算力,告别云端Token焦虑

    4月23日,英特尔公司在北京举办新一代AI工作站平台发布会,英特尔中国区技术部总经理高宇宣布,面向AI工作站,英特尔推出两大重磅产品:英特尔
    的头像 发表于 04-26 16:27 1.1w次阅读
    AI工作站本地养龙虾!<b class='flag-5'>英特尔</b>双芯混合算力,告别云端Token焦虑

    数据安全:守护敏感数据,防范传输风险

    V2X系统运行过程中,会产生海量敏感数据,包括车辆位置、行驶速度、制动状态等车辆运行数据,行人动态、交通流量等交通环境数据,以及用户出行轨迹、车辆身份信息等隐私数据。这些
    的头像 发表于 03-23 11:12 205次阅读

    释放极致游戏性能!英特尔酷睿Ultra 200S Plus发布

    英特尔酷睿Ultra 200S Plus的内容创作性能至高可达同类产品的两倍,游戏性能平均提升 15%。其中,酷睿 Ultra 7 270K Plus 是英特尔迄今最快的台式机游戏处理器。 最新发布
    的头像 发表于 03-19 13:13 648次阅读

    英特尔开发年度盛会智潮涌动,推动AI创新走向产业纵深

    2026年1月16日,上海 ——2025英特尔AI开发优秀项目路演暨英特尔平台企业AI解决方案创新实践赛颁奖大会成功举办,Bluedot团队打造的企业级数字大脑,破解企业知识数字化与高效应用难题
    的头像 发表于 01-19 16:14 623次阅读

    分析嵌入式软件代码的漏洞-代码注入

    。 虽然这是一个代码注入安全漏洞,但由于它唯一可能造成的伤害就是可以被用来获取栈中的数据,所以它还是可以被原谅的。 可如果位于那里的是敏感数据(如密码或证书密钥),情况就会变得很糟;而且由于
    发表于 12-22 12:53

    英特尔创新引领AI NAS:软硬结合引领本地数据智慧管理与多场景创新应用

    展示面向中小企业、消费和专业用户,赋能新场景、加速产品落地的最新技术方案。会上,绿联、极空间、铁威马、畅网、飞牛等AI NAS 厂商,发布和展示了一系列基于英特尔® 酷睿™ Ultra处理器和
    的头像 发表于 12-12 15:45 864次阅读
    <b class='flag-5'>英特尔</b>创新引领AI NAS:软硬结合引领本地<b class='flag-5'>数据</b>智慧管理与多场景创新应用

    芯源半导体安全芯片技术原理

    可能被窃取、篡改或监听。例如,智能家居中的摄像头视频流若在传输过程中被截获,会侵犯用户隐私;工业物联网中设备的控制指令被篡改,可能导致生产事故。​ 设备身份安全威胁:攻击者可能伪造设备身份,非法接入物
    发表于 11-13 07:29

    看点:AMD服务器CPU市场份额追上英特尔 华为Mate80主动散热专利曝光

    给大家带来一些业界资讯: AMD服务器CPU市场份额追上英特尔 根据市场研究机构PassMark的统计分析数据显示,AMD 公司在服务器CPU 市场取得重大进展,市占率首次达到50%,
    的头像 发表于 07-25 14:41 1471次阅读
    看点:AMD服务器<b class='flag-5'>CPU</b>市场份额追上<b class='flag-5'>英特尔</b> 华为Mate80主动散热专利曝光

    主控CPU全能选手,英特尔至强6助力AI系统高效运转

    2025年3月,英伟达发布了DGX B300 AI加速计算平台。2025年5月,英特尔发布了三款全新英特尔至强6性能核处理器,其中一款6776P被用作是DGX B300的主控
    的头像 发表于 06-27 11:44 1177次阅读
    主控<b class='flag-5'>CPU</b>全能选手,<b class='flag-5'>英特尔</b>至强6助力AI系统高效运转

    英特尔i210网卡参考设计

    英特尔i210网卡参考设计,PCIe2.0接口接CPU,MDI接变压器。包括原理图DSN文件和flash烧写BIN文件。
    发表于 06-25 15:47 17次下载

    英特尔发布边缘AI控制器与边缘智算一体机,创造“AI新视界”

    在2025北京机器视觉展览会(VisionChina)以“AI 视界:英特尔推动智能制造革新浪潮”为主题的英特尔论坛中,英特尔与诺达佳联合发布了 基于
    发表于 06-24 17:50 1619次阅读
    <b class='flag-5'>英特尔</b><b class='flag-5'>发布</b>边缘AI控制器与边缘智算一体机,创造“AI新视界”