Código HTML do Conteúdo

Post: Faça root em menos de dois minutos: como a Phoenix explora vulnerabilidades em TRRs de módulos DDR5.


<div> <div data-element_type="widget" data-id="914a4f5" data-widget_type="shortcode.default"> <div> <div> <p><span><b><a href="https://www.redhotcyber.com/post/author/redazione/" target="_blank">Redazione RHC</a>:20 Setembro 2025 15:33</b></span></p> <p>Um<strong>nova variante de ataques Rowhammer</strong> foi desenvolvido para contornar os mecanismos de seguran&ccedil;a mais recentes da SK Hynix <strong>DDR5</strong> batatas fritas. Apelidado <a href="https://comsec-files.ethz.ch/papers/phoenix_sp26.pdf" target="_blank">Phoenix</a>, o ataque permite acesso root a sistemas baseados em DDR5 em menos de dois minutos.</p> <p>Lembre-se de que o original <a href="http://users.ece.cmu.edu/~yoonguk/papers/kim-isca14.pdf" target="_blank">Martelo de remo</a> ataque foi planejado por especialistas em <strong>Universidade Carnegie Mellon</strong> em 2014. Sua ess&ecirc;ncia reside no fato de que <em>A manipula&ccedil;&atilde;o intensa de algumas c&eacute;lulas de mem&oacute;ria pode causar uma mudan&ccedil;a no estado dos bits nas c&eacute;lulas adjacentes.</em></p> <p>As c&eacute;lulas de mem&oacute;ria armazenam informa&ccedil;&otilde;es na forma de cargas el&eacute;tricas, que determinam o valor dos bits dentro delas, ou seja, 1 ou 0. Devido ao aumento da densidade das c&eacute;lulas, <em>&ldquo;golpes de martelo&rdquo; repetidos (quando um aplicativo acessa as mesmas &aacute;reas milhares de vezes em uma fra&ccedil;&atilde;o de segundo) podem alterar o estado de carga em linhas adjacentes, causando &ldquo;invers&otilde;es de bits&rdquo;.</em>Da&iacute; o nome &ldquo;Rowhammer&rdquo;.</p> <p>Um dos mecanismos de defesa contra ataques de Rowhammer &eacute; chamado <strong>Atualiza&ccedil;&atilde;o de linha de destino (TRR). </strong>Previne <strong>invers&atilde;o de bits</strong> acionando atualiza&ccedil;&otilde;es de linha adicionais quando acessos frequentes a uma linha espec&iacute;fica s&atilde;o detectados.</p> <p>O <strong>Martelo de remo Phoenix</strong> ataque foi desenvolvido por <strong>Google e a equipe COMSEC do Instituto Federal Su&iacute;&ccedil;o de Tecnologia em Zurique (ETH Zurique).</strong> O relat&oacute;rio observa que o ataque foi testado em chips de mem&oacute;ria DDR5 da Hynix (um dos maiores fabricantes de chips de mem&oacute;ria, com uma participa&ccedil;&atilde;o de mercado de aproximadamente 36%), mas a Phoenix tamb&eacute;m pode amea&ccedil;ar produtos de outros fabricantes.</p> <p>Depois de analisar as defesas sofisticadas implementadas pela Hynix para proteger contra ataques Rowhammer e examinar sua opera&ccedil;&atilde;o, os pesquisadores descobriram que alguns intervalos de atualiza&ccedil;&atilde;o n&atilde;o eram monitorados por defesas, o que poderia ter sido explorado por um invasor hipot&eacute;tico.</p> <p>Os especialistas tamb&eacute;m desenvolveram um m&eacute;todo que permite ao Phoenix rastrear e sincronizar milhares de opera&ccedil;&otilde;es de atualiza&ccedil;&atilde;o, realizando autocorre&ccedil;&atilde;o quando as ausentes s&atilde;o detectadas. Para ignorar a prote&ccedil;&atilde;o TRR, o Phoenix abrange intervalos de atualiza&ccedil;&atilde;o de 128 e 2608 e atua apenas em slots de ativa&ccedil;&atilde;o espec&iacute;ficos em momentos espec&iacute;ficos.</p> <p>Como resultado, os pesquisadores foram capazes de &ldquo;inverter&rdquo; os bits em todos os 15 chips de mem&oacute;ria DDR5 no pool de testes e criar uma explora&ccedil;&atilde;o de escalonamento de privil&eacute;gios usando o Rowhammer. Os testes mostraram que <em>obter um shell raiz &ldquo;em um sistema DDR5 t&iacute;pico com configura&ccedil;&otilde;es padr&atilde;o&rdquo; levou apenas 109 segundos.</em></p> <p>Os autores de Phoenix tamb&eacute;m exploraram a potencial aplica&ccedil;&atilde;o pr&aacute;tica desse ataque para obter o controle de um sistema de alvo. Eles descobriram que, ao direcionar PTEs para criar primitivas de leitura/grava&ccedil;&atilde;o arbitr&aacute;rias, todos os produtos testados tinham a vulnerabilidade. Em outro teste, os pesquisadores visaram as chaves RSA-2048 da m&aacute;quina virtual para quebrar a autentica&ccedil;&atilde;o SSH e descobriram que 73% dos DIMMs eram vulner&aacute;veis a esse ataque.</p> <p>Em um terceiro experimento, os pesquisadores descobriram que poderiam modificar o bin&aacute;rio sudo para elevar os privil&eacute;gios locais para root em 33% dos chips testados. Como mostra a tabela, todos os chips de mem&oacute;ria testados eram vulner&aacute;veis a pelo menos um dos padr&otilde;es Rowhammer do ataque Phoenix. O padr&atilde;o mais curto, com intervalos de atualiza&ccedil;&atilde;o de 128, mostrou-se mais eficaz e gerou mais flips em m&eacute;dia.</p> <p>A quest&atilde;o Phoenix recebeu o identificador <a href="https://www.redhotcyber.com/servizi/cve/?cve_id=CVE-2025-6202" target="_new _blank">CVE-2025-6202</a>, e os invasores alertam que isso afeta todos os <strong>DIMMs de RAM fabricados entre janeiro de 2021 e dezembro de 2024.</strong></p> <p>Embora o Rowhammer seja um problema de seguran&ccedil;a em todo o setor e <strong>n&atilde;o pode ser corrigido nos m&oacute;dulos de mem&oacute;ria atualmente enviados, os usu&aacute;rios podem se proteger do Phoenix triplicando o intervalo de atualiza&ccedil;&atilde;o da DRAM (tREFI). </strong>No entanto, observou-se que isso pode causar erros e corrup&ccedil;&atilde;o de dados, resultando em instabilidade geral do sistema.</p> <p>Al&eacute;m de um relat&oacute;rio detalhado sobre o novo ataque, os pesquisadores <a href="https://github.com/comsec-group/phoenix" target="_blank">publicaram tudo o que &eacute; necess&aacute;rio para reproduzir Phoenix no GitHub</a>. O reposit&oacute;rio inclui experimentos FPGA para reverter implementa&ccedil;&otilde;es de TRR e c&oacute;digo de explora&ccedil;&atilde;o de prova de conceito.</p> <div> <div> <div> <div> <p><b><span>Reda&ccedil;&atilde;o</span></b><br /><span>A equipe editorial da Red Hot Cyber &eacute; composta por um grupo de indiv&iacute;duos e fontes an&ocirc;nimas que colaboram ativamente para fornecer informa&ccedil;&otilde;es e not&iacute;cias antecipadas sobre seguran&ccedil;a cibern&eacute;tica e computa&ccedil;&atilde;o em geral.</span></p> <p><a href="https://www.redhotcyber.com/post/author/redazione/" target="_blank">Lista degli articoli</a></p> </div> </div> </div> </div> </div> </div> </div></div>