Hertzbleed侧信道攻击影响Intel 、种频AMD处理器。率侧理器 Hertzbleed侧信道攻击是信道响一种频率侧信道攻击。最坏情况下 ,攻击攻击者可以从远程服务器提取加密密钥。可影Hertzbleed是种频对加密软件的一个真实的、现实的率侧理器安全威胁 。此外,信道响攻击者还可以对SIKE使用选择密文攻击来执行全密钥提取。攻击 SIKE密钥封装机制是可影一种使用非对称密码学技术安全交换对称密钥的高防服务器协议。SIKE (Supersingular Isogeny Key Encapsulation ,种频超奇异基因密钥封装)是率侧理器一种广泛应用的密钥封装机制 ,入选NIST后量子密码学竞赛最后一轮。信道响有多个工业界实现和部署实验。攻击 Hertzbleed侧信道攻击电力侧信道攻击利用CPU中电力消耗的可影数据独立的变量来泄露秘密信息 。近日,研究人员发现针对x86 CPU的Hertzbleed电力侧信道攻击可以通过电力度量接口转化为时间侧信道攻击。在特定情况下 ,周期性的模板下载CPU频率调整与当前CPU电力消耗有关,而频率的调整可以直接转为执行时间差异 。 Hertzbleed侧信道攻击甚至可以通过远程时间分析来泄露加密代码。研究表明当前使用恒定时间代码的行业实践不足以确保在现代处理器上的恒定时间执行。 Hertzbleed CVE编号为CVE-2022-23823和CVE-2022-24436 。Hertzbleed并非一个安全漏洞,攻击能够实现的根本原因是现代处理器的一个特征——动态频率调整 。动态频率调整本来是在CPU低负载的源码下载情况下用于减少电力消耗的,确保系统在高负载情况下处于电力和温度限制 。 影响Intel发布安全公告称 ,所有的Intel处理器都受到影响。实验也表明,多个Intel处理器受影响 ,包括8到11代处理器笔记本和台式机 。AMD的安全公告表明多个笔记本、手机和服务器处理器受到影响。实验表明,AMD Ryzen处理器受到影响,Zen 2和Zen 3微架构的建站模板笔记本和台式机受到影响 。 包括Arm在内的其他处理器厂商也称受到Hertzbleed侧信道攻击的影响 ,但研究人员未进一步确认 。 时间轴研究人员在2021年第3季度向微软、Intel公开了PoC代码 ,在2022年1季度向AMD公开了PoC代码 。 截止目前 ,Intel和AMD不计划部署微代码补丁来缓解Hertzbleed攻击。但是Intel在软件层面提供了缓解Hertzbleed攻击的指南 。密码学开发人员可以根据Intel的指南来对库和应用进行加固 。源码库 还有一种应对Hertzbleed攻击的方式就是禁用频率调制。但这会对性能带来明显的影响 ,因此并不建议采取这种应对措施。 对SIKE攻击的应对Cloudflare和微软已经部署了针对SIKE的应对策略 。应对措施包括在解封装前验证密文中是否包含正确排序的线性独立的点对 。 Hertzbleed的研究成果已被安全顶会USENIX Security录用,香港云服务器研究论文下载地址 : Hertzbleed侧信道攻击实验源代码参见:https://github.com/FPSG-UIUC/hertzbleed。 本文翻译自 :https://www.hertzbleed.com/如若转载 ,请注明原文地址 。 |
第二届“长城杯”信息安全铁人三项赛(防护赛)总决赛圆满收官黑客滥用微软 Copilot 发动高仿钓鱼攻击美国当局追回与2021年Uranium Finance黑客事件相关的3100万美元警惕!利用AI深度伪造视频的新型“自骗”攻击浪潮来袭苹果手机72小时不用会自动锁死?三大漏洞遭利用!Mitel与Oracle产品紧急警示最大化安全预算投资回报率的策略与实践2024年度威胁报告:网络安全设备成黑客首选突破口Craft CMS 零日漏洞 CVE-2025-32432 现可通过公开 Metasploit 模块利用黑客正在寻找利用AI的新方法b2b信息平台源码库云服务器亿华云香港物理机企业服务器网站建设