Перейти к содержанию
вторник, 6 октября 2026 г.

ИИ Вестник

Главные новости о развитии искусственного интеллекта в России

Spectre-v2 возвращается: новая атака через JIT-компилятор Linux

Источник: Все публикации в потоке Разработка
CPU die macro shot, glowing branch prediction circuits, dark server room.
Generated by Sourceful Riverflow (RouterAI)

Исследователи из Нидерландов и Италии разработали новый вариант атаки Spectre-v2, использующий предсказание ветвлений и JIT-компилятор cBPF в ядре Linux. Атака позволяет извлекать хешированные пароли суперпользователя за 3–5 минут на процессорах AMD, Intel и ARM.

Группа исследователей из Нидерландов и Италии опубликовала научную работу, в которой представлена новая разновидность атаки класса Spectre-v2, эксплуатирующая функцию предсказания ветвлений в современных процессорах. В отличие от оригинального варианта 2018 года, где злоумышленник внедрял вредоносные инструкции, новый метод основан на повторном использовании информации в системе предсказания ветвлений (Branch Target Reuse). Ключевым элементом атаки стал JIT-компилятор cBPF, входящий в состав ядра Linux, что ранее считалось непрактичным сценарием. Успешная демонстрация показала возможность извлечения секретных данных, включая хешированные пароли суперпользователя, в среднем за 3–5 минут. Напомним, что оригинальная атака Spectre-v2 была продемонстрирована в 2018 году и вызвала массовую волну обновлений микрокода и операционных систем. С тех пор производители процессоров и разработчики ПО внедрили множество защитных механизмов, таких как retpoline, IBRS и другие. Однако новая работа показывает, что даже спустя годы находятся обходные пути, использующие легитимные компоненты, например JIT-компиляторы. Это подчёркивает сложность полного устранения уязвимостей класса Spectre, поскольку они коренятся в самой архитектуре спекулятивного выполнения. Конкурирующие исследовательские группы также продолжают находить новые варианты, что говорит о системном характере проблемы.

В ходе исследования специалисты проанализировали работу компиляторов SpiderMonkey (используется в Firefox) и GraalVM, а также cBPF. Полноценная атака удалась только с cBPF, тогда как для SpiderMonkey и GraalVM был получен частично успешный результат: тренировка предсказателя ветвлений возможна, но реалистичного извлечения данных добиться не удалось. Тем не менее, работоспособность метода подтверждена на всех распространённых типах современных процессоров, включая модели AMD, Intel и ARM. Это означает, что уязвимость носит универсальный характер и не зависит от конкретной микроархитектуры. По сравнению с другими атаками класса Spectre, новый метод выделяется использованием JIT-компилятора cBPF, который присутствует в ядре Linux по умолчанию. Это отличает его от атак, требующих специальных условий, например наличия JavaScript-движка в браузере. В то же время, для успешной эксплуатации злоумышленнику всё ещё нужен локальный доступ или возможность выполнить код на машине. Альтернативные подходы, такие как атаки по сторонним каналам через кэш, часто менее надёжны и требуют больше времени. Данный метод демонстрирует скорость 3–5 минут, что делает его практически значимым. Вопрос о том, насколько легко его реализовать в реальных условиях, остаётся открытым.

Техническая суть атаки заключается в том, что JIT-компилятор используется для тренировки системы предсказаний ветвлений, после чего по тем же адресам в оперативной памяти загружается другой код. Это создаёт условия для спекулятивного выполнения инструкций, результат которых затем считывается через сторонний канал из кэш-памяти. В экспериментах исследователи искали процесс su в системе на базе Linux и извлекали из кэша хешированный пароль суперпользователя. Важно, что для успеха не требуется внедрять собственный код — достаточно манипулировать уже существующими механизмами JIT. Это делает атаку более скрытной и сложной для обнаружения. Именно сочетание спекулятивного выполнения с легитимным JIT-компилятором ядра позволяет обходить многие из ранее внедрённых защит, которые ориентированы на классические сценарии инъекции команд.

Для российского рынка эта новость имеет особое значение, поскольку многие организации используют Linux-серверы и процессоры как зарубежных, так и отечественных производителей. Хотя атака требует локального доступа или выполнения кода на целевой системе, она может быть использована для повышения привилегий и кражи учётных данных. В условиях импортозамещения и перехода на отечественные аппаратные платформы важно учитывать, что аналогичные уязвимости могут затрагивать и их. Отраслевые эксперты отмечают необходимость регулярного обновления ядра Linux и микрокода, а также мониторинга подозрительной активности, связанной с JIT-компиляцией. Пока неизвестно, были ли выпущены патчи, закрывающие именно этот вектор. Дополнительный контекст добавляет и недавняя активность вокруг безопасности: на прошлой неделе выпущен рекордный набор патчей для ядра Linux в дистрибутиве Debian, закрывающий более 1300 уязвимостей, что показывает, насколько плотным остаётся поток проблем в этой сфере. Также в свежей публикации «Лаборатории Касперского» анализируются методы поиска следов атаки на серверы 1С, что дополняет картину постоянного противостояния атакующих и защитников в корпоративной инфраструктуре.

Стоит отметить, что новая атака не является изолированным инцидентом. В последнее время сообщалось и о других серьёзных уязвимостях: опасные проблемы обнаружены в клиентском и серверном ПО TeamViewer, уязвимость нулевого дня в компоненте Core Graphics закрыта в обновлениях iOS и macOS, критические уязвимости найдены в корпоративном ПО Dell Container Storage Modules, включая две с максимальным уровнем опасности 10 баллов по шкале CVSS, позволяющие обойти систему аутентификации. Кроме того, закрылась программа Google по вознаграждению за обнаружение уязвимостей в ПО с открытым исходным кодом в проектах, поддерживаемых корпорацией, из-за большого количества отчётов, сгенерированных автоматически с помощью ИИ-ассистентов. Эти события подчёркивают, что ландшафт угроз продолжает усложняться, а защита требует постоянного внимания.

Для российских компаний и государственных структур значение нового исследования особенно велико. Во-первых, Linux остаётся доминирующей серверной платформой в России, и многие критически важные системы работают именно на нём. Во-вторых, переход на отечественные процессоры, такие как «Эльбрус» или «Байкал», не гарантирует автоматической защиты от подобных атак, поскольку они также используют спекулятивное выполнение. Хотя конкретные модели не тестировались в рамках данной работы, сам класс уязвимостей носит архитектурный характер. В-третьих, атака требует локального доступа, что повышает риски в сценариях с недостаточно изолированными средами, например при аренде виртуальных серверов или использовании контейнеров. Эксперты рекомендуют не только своевременно устанавливать обновления ядра и микрокода, но и ограничивать возможности выполнения недоверенного кода, а также внедрять системы обнаружения аномалий, связанных с работой cBPF. Открытым остаётся вопрос, насколько широко уязвимость распространена в реальных системах и какие именно контрмеры будут предложены производителями. В более широком контексте эта история напоминает, что гонка вооружений в области микроархитектурных атак далека от завершения, а защита требует комплексного подхода, включающего как аппаратные, так и программные меры.

Читайте также