研究人员揭露大批Thunderclap安全漏洞,允许恶意周边装置窃取内存机密资讯

https://github.com/thunderclap-io
来自剑桥大学、莱斯大学与史丹佛国际研究院(SRI International)的研究人员,公布了一项有关Thunderbolt界面安全性的研究报告,借由恶意的Thunderbolt周边装置开采IOMMU漏洞,宣称几秒内就可攻陷目标系统,允许骇客以最高权限执行任意程式,或是执行直接内存存取(Direct Memory Access,DMA)攻击,以存取内存中所存放的密码、银行凭证或加密金钥等,殃及Windows、macOS、 Linux与FreeBSD等平台。
研究人员打造了结合软、硬件的Thunderclap平台,模拟合法周边装置的功能以开采操作系统“输入/输出内存管理单元”(input-output memory management units,IOMMU)保护机制的漏洞,取得DMA权限,再滥用该权限危害目标系统。而Thunderbolt 3则是促进相关攻击的要件之一。
研究人员利用Thunderclap平台挖掘了众多的安全漏洞,将它们统称为Thunderclap漏洞,也已开发出多种概念性验证程式。
Thunderclap漏洞奠基在以往被视为电脑系统可靠元件的网络卡或GPU,不需要操作系统的监督就能读写系统内存(DMA),为了保护它,操作系统配备了可用来限制周边装置存取内存的IOMMU机制,倘若骇客能够绕过IOMMU,就能滥用DMA权限。在研究人员所发现的DMA攻击漏洞中,有时候是系统根本没启用IOMMU或配置错误,有些漏洞就算是启用了IOMMU也能被开采。
而由英特尔与苹果共同开发的Thunderbolt主要用来连结电脑与周边设备,最新的Thunderbolt 3可使用USB Type-C接孔,可同时支援充电与资料传输,除了苹果装置之外,也有不少采用其它平台的笔电支援Thunderbolt。
研究人员指出,诸如允许Thunderbolt 3使用USB-C传输埠等硬件互连机制的兴起,结合了电力的输入、影片的输出,再加上周边装置的DMA也在同一个连结埠上,大大地提高了Thunderclap的实际攻击能力。例如Thunderbolt允许恶意周边热插入正在执行的电脑并直接存取内存,让临时起意的DMA攻击更可行,而电源、影片或DMA的混乱,也有助于骇客打造可掌控电脑的恶意充电站或投影机。
Thunderclap漏洞影响了苹果从2011年迄今所生产的所有台式电脑及笔电,但12吋MacBook除外,以及2016年以来所生产的部分Windows与Linux桌机及笔电,只要支援Thunderbolt的电脑就会受到波及。
此外,恶意的PCI Express装置,不管是网络卡或焊在主板上的芯片,也能够开采Thunderclap漏洞。
其实研究人员早在2016年就向业者揭露了相关漏洞,苹果已解决特定网络卡问题,微软是在去年释出的Windows 10 1803中针对Thunderbolt装置提供IOMMU支援,英特尔则替Linux kernel 5.0贡献了修补程式,但这些业者的修补并未解决所有问题,目前最好的建议是避免插入来路不明的Thunderbolt装置。
尽管如此,研究人员还是决定开源Thunderclap平台,以协助那些缺乏资源与技术的业者,评估自家产品面对DMA攻击的承受力。
