CPU消費電力から暗号化キー解析できる攻撃「PLATYPUS」が判明
IntelのCPUにおいて、管理者権限を持たない攻撃者が消費電力から暗号化キーを解析できるサイドチャネル攻撃が明らかとなった。PCはもちろん、クラウドで利用されるサーバなども影響を受けるという。

「PLATYPUS」のロゴ
グラーツ工科大学やバーミンガム大学、独ヘルムホルツ協会情報セキュリティセンター(CISPA)などの共同研究チームが、消費電力の変動から暗号化キーなどの機密データを抽出するサイドチャネル攻撃を発見したもの。
脆弱性は、暗闇においても電力を感じて獲物を捉えることができ、かわいい見た目と裏腹にオスが毒を持っていることでも知られるカモノハシに見立て、「Power Leakage Attacks: Targeting Your Protected User Secrets」の頭文字も踏まえて「PLATYPUS」と名付けられた。脆弱性として「CVE-2020-8694」「CVE-2020-8695」が採番されている。
従来、消費電力におけるサイドチャネル攻撃には、物理的にアクセスしてオシロスコープなど測定機器による分析が必要と考えられてきたが、今回の研究によって、CPUに用意された機能などを悪用し、機器に感染したマルウェアが管理者権限なしに機密データの解析が可能であることが判明した。
(Security NEXT - 2020/11/12 )
ツイート
関連リンク
PR
関連記事
ワークフローツール「n8n」の脆弱性悪用に注意喚起 - 米CISA
会議ツール「Zoom」Windows向けクライアントに深刻な脆弱性
米当局、「Cisco SD-WAN」攻撃対応の緊急指令を更新
「Chrome 146」が公開 - 「クリティカル」含む29件の脆弱性を修正
SAP、3月の月例パッチを公開 - 「Log4j」起因の脆弱性も
「WordPress 6.9.2」が公開 - 複数の脆弱性を解消
「Firefox」に複数の脆弱性 - セキュリティアップデートを公開
MS、3月の月例パッチを公開 - 脆弱性79件に対処
「Adobe Acrobat/Reader」に複数脆弱性 - アップデートを公開
「Ivanti DSM」に権限昇格の脆弱性 - アップデートで修正

