Ερευνητές ασφαλείας ανακάλυψαν μια νέα επίθεση που στοχεύει συστήματα macOS που εκτελούνται σε επεξεργαστές Apple Silicon. Με την ονομασία “SysBumps“, αυτή η επίθεση εκμεταλλεύεται κερδοσκοπικά τρωτά σημεία εκτέλεσης σε κλήσεις συστήματος για να παρακάμψει την απομόνωση του πυρήνα και να διακόψει την τυχαιοποίηση διάταξης χώρου διευθύνσεων πυρήνα (KASLR), ένα κρίσιμο χαρακτηριστικό ασφαλείας.
Δείτε επίσης: Το νέο NotLockBit ransomware στοχεύει Windows και macOS

Η ερευνητική ομάδα από το Πανεπιστήμιο της Κορέας, με επικεφαλής τους Hyerean Jang, Taehun Kim και Youngjoo Shin, παρουσίασε τα ευρήματά της σε μια εργασία με τίτλο «SysBumps: Exploiting Speculative Execution in System Calls for Breaking KASLR in macOS for Apple Silicon».
Η δουλειά τους αντιπροσωπεύει την πρώτη επιτυχημένη επίθεση διακοπής KASLR σε συστήματα macOS που τροφοδοτούνται από προσαρμοσμένα τσιπ που βασίζονται σε ARM της Apple.
Το KASLR είναι ένας αμυντικός μηχανισμός που τυχαιοποιεί τη διάταξη της μνήμης του πυρήνα, καθιστώντας πιο δύσκολο για τους εισβολείς να προβλέψουν τη θέση συγκεκριμένων συναρτήσεων ή δομών δεδομένων. Παραβιάζοντας το KASLR, οι κακόβουλοι παράγοντες μπορούν ενδεχομένως να εκμεταλλευτούν άλλα τρωτά σημεία πιο εύκολα, θέτοντας σε κίνδυνο την ασφάλεια του συστήματος.
Δείτε ακόμα: Το νέο Meeten malware στοχεύει χρήστες macOS και Windows
Η επίθεση SysBumps αξιοποιεί την κερδοσκοπική εκτέλεση, μια τεχνική βελτιστοποίησης απόδοσης που χρησιμοποιείται στους σύγχρονους επεξεργαστές.

Εκμεταλλευόμενοι ευπάθειες τύπου Spectre σε ορισμένες κλήσεις συστήματος macOS, οι ερευνητές απέδειξαν ότι ένας μη προνομιούχος εισβολέας θα μπορούσε να προκαλέσει μεταβατικές προσβάσεις στη μνήμη στις διευθύνσεις του πυρήνα, ακόμη και με ενεργοποιημένη την απομόνωση πυρήνα.
Ένα βασικό στοιχείο της επίθεσης περιλαμβάνει τη χρήση του Translation Lookaside Buffer (TLB) ως πλευρικού καναλιού για την εξαγωγή πληροφοριών σχετικά με τη διάταξη της μνήμης του πυρήνα. Η ερευνητική ομάδα αναμόρφωσε τη δομή TLB διαφόρων επεξεργαστών της σειράς M, αποκαλύπτοντας μέχρι τώρα άγνωστες λεπτομέρειες σχετικά με την αρχιτεκτονική του.
Η επίθεση SysBumps λειτουργεί με την κατασκευή ενός διακριτικού χρησμού που μπορεί να καθορίσει εάν μια δεδομένη διεύθυνση πυρήνα είναι έγκυρη ή όχι. Αυτό επιτρέπει στους εισβολείς να χαρτογραφήσουν σταδιακά τον χώρο μνήμης του πυρήνα και τελικά να προσδιορίσουν τη βασική του διεύθυνση, σπάζοντας ουσιαστικά το KASLR.
Δείτε επίσης: Το MacOS αντιμετωπίζει επιθέσεις AI-Powered Malware
Μία επίθεση Kernel Break είναι μια προηγμένη μέθοδος εκμετάλλευσης τρωτών σημείων στο βασικό επίπεδο ενός λειτουργικού συστήματος. Αυτός ο τύπος επίθεσης περιλαμβάνει τη στόχευση του πυρήνα, ο οποίος χρησιμεύει ως γέφυρα μεταξύ των εφαρμογών λογισμικού και του υλικού. Παρβιάζοντας τον πυρήνα, οι εισβολείς μπορούν να αποκτήσουν προνομιακή πρόσβαση στο σύστημα, παρακάμπτοντας τυπικούς μηχανισμούς ασφαλείας. Οι επιθέσεις Kernel Break συχνά περιλαμβάνουν εκμετάλλευση τρωτών σημείων zero-day ή μη ασφαλείς κλήσεις συστήματος, γεγονός που καθιστά ιδιαίτερα δύσκολο τον εντοπισμό και την αποτροπή τους. Η εφαρμογή ισχυρών μέτρων ασφαλείας, όπως οι έλεγχοι ακεραιότητας σε επίπεδο πυρήνα και οι έγκαιρες ενημερώσεις συστήματος είναι κρίσιμες για την άμυνα έναντι αυτών των περίπλοκων απειλών.
Πηγή: cybersecuritynews
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
