Una nueva variante de ataque Spectre v2 llamada Branch Target Reuse (BTR) puede recuperar hashes de contraseñas de root de computadoras Intel que ejecutan Linux en solo minutos. Un ataque BTR explota información obsoleta en el predictor de rama de un procesador después de que un motor justo a tiempo (JIT) reutiliza la memoria para código nuevo. Al manipular esta información residual, un atacante puede engañar al procesador para que ejecute temporalmente instrucciones incorrectas y potencialmente exponer datos confidenciales. Investigadores de VUsec (Grupo de Seguridad de Sistemas y Redes de VU Amsterdam) y de la Scuola Superiore Sant’Anna idearon el nuevo ataque y evaluaron qué tan práctico es contra el motor JavaScript de Firefox SpiderMonkey, GraalVM y cBPF del kernel de Linux. Cristiano Guiffrida VUSec explicó a BleepingComputer que este ataque sigue siendo un hallazgo importante, considerando que desde 2018 el campo asumió que este tipo de ataques no eran prácticos debido al código automodificable (SMC) que sirve como base para la generación de código dinámico en el motor JIT básico. BTR demuestra lo contrario, mostrando que los ataques de ejecución transitoria basados en SMC son prácticos en entornos del mundo real y pueden usarse para filtrar el hash de la contraseña de root. Los investigadores notificaron a los proveedores afectados y los problemas recibieron los identificadores CVE-2026-64507 y CVE-2026-64508. Las filas ya se han combinado en el kernel de Linux. Hash de contraseña raíz de fuga de BTR En el ataque de canal lateral de ejecución especulativa Spectre-v2, se engaña a la CPU para que ejecute brevemente instrucciones en un destino de salto imprevisto, lo que puede exponer datos en la memoria caché de la CPU. La variante BTR hace esto utilizando una predicción antigua después de reemplazar el código en ese destino, explicaron los investigadores en un artículo técnico. El nuevo ataque explota una diferencia entre el código compilado JIT y el predictor de rama de la CPU; específicamente, cuando un motor JIT libera código y coloca código nuevo en la misma dirección, la CPU aún puede recordar un destino de rama indirecta del código anterior. En una rama posterior, un punto en el que la CPU decide qué instrucciones ejecutar a continuación, puede ejecutar temporalmente código nuevo desde ese objetivo obsoleto de forma especulativa, aunque la ejecución normal se realizaría en otra parte. Descripción general de los ataques BTRFuente: VUSec En sus pruebas en Linux, los investigadores utilizaron el clásico programa BPF sin privilegios para entrenar esta predicción, liberar el programa original y colocar un programa diferente en la memoria reutilizada. El objetivo obsoleto llevó a la CPU a ejecutar instrucciones diseñadas por el atacante en un desplazamiento no alineado, lo que provocó el acceso a los datos durante la ejecución especulativa y generó un seguimiento de caché mensurable que permitió a los investigadores deducir los datos byte a byte. Después de eso, localizaron un proceso que ejecutaba ‘su’ y recuperaron el hash de la contraseña raíz de su memoria a una velocidad de ocho bytes por segundo. “Evaluamos exploits de extremo a extremo en Raptor Cove y Lion Cove, y filtramos la contraseña en un promedio de 3 y 5 minutos, respectivamente”, afirman los investigadores. Desde un punto de vista práctico, filtrar el hash de una contraseña no es lo mismo que recuperar la contraseña en texto claro. Sin embargo, un atacante puede intentar descifrar el hash fuera de línea o utilizando recursos de computación en la nube, y el éxito dependerá del algoritmo de hash y de la seguridad de la contraseña. El documento técnico publicado muestra dos exploits de extremo a extremo contra Linux cBPF: uno en la configuración predeterminada y otro con la opción de endurecimiento ciego constante habilitada. En este último caso, el exploit está adaptado para codificar instrucciones controladas por el atacante en saltos de compensación y aun así recupera el hash en cinco minutos. Exploit adaptado al endurecimiento cegador constanteFuente: VUSec Los investigadores también examinaron SpiderMonkey de Firefox y GraalVM de Oracle como motores JIT separados para la exposición a BTR. En SpiderMonkey, la prueba de concepto de VUSec demostró que las predicciones obsoletas sobreviven a la reutilización del código, pero no a un exploit completo del navegador. En GraalVM, los investigadores identificaron una forma de omitir especulativamente una verificación de la zona de pruebas, pero la actividad del motor borró las predicciones antes de que pudieran completar un ataque en sus experimentos. Respecto al panorama real, los investigadores señalan que el hardware más moderno es vulnerable a este nuevo ataque BTR. “La predicción de rama indirecta es inherente a las CPU modernas, y BTR aprovecha la desincronización entre el predictor de rama y el estado actual del código”, explica VUSec. “Ninguna CPU actual tiene un mecanismo para mantener las dos sincronizadas, por lo que hasta que los proveedores agreguen una, su CPU es vulnerable”. “Confirmamos este comportamiento en cada CPU que probamos, abarcando Intel, AMD y Arm”. Se recomienda a los usuarios que apliquen actualizaciones de firmware y sistema operativo, y se recomienda a los usuarios de Linux que actualicen a la última versión del kernel. Investigaciones anteriores de VUsec sobre ejecución especulativa y ataques a microarquitectura de CPU incluyen RIDL, BHI, SLAM y otros ataques dirigidos a procesadores modernos. Únase a Mikko Hyppönen y a los líderes de seguridad de la NFL, CHANEL y Atlassian en una cumbre digital de dos horas sobre qué han cambiado los ataques a velocidad de IA, qué deberían dejar de hacer los defensores y cómo validar, decidir, corregir y revalidar a la velocidad de la máquina. Guarda tu asiento Source link Post navigation Samsung ha presentado el iPhone Duo, pero este no es el problema que crees que es Un fraude inmobiliario multimillonario estalló en Cachemira. Oficial de ingresos y corredor arrestado