ジョージア工科大学とパデュー大学の研究者らは、新たな学術研究で、DDR4システムのメモリトラフィックから暗号鍵を直接抽出し、IntelのSoftware Guard eXtensions(SGX)の保護を回避できる新たなWireTap攻撃を明らかにした。
次のように研究者らが説明した:『……基本的な電気工具しかない環境で、インターネットから容易に購入できる機器を使い、コンピューター内部のすべてのメモリトラフィックを物理的に検査する装置を、安価かつ簡単に構築する方法を示した』。
物理アクセスがエンクレーブを打ち破るとき
SGXは、Trusted Execution Environment(信頼実行環境)を提供するため、Intelのサーバークラスプロセッサーに広く採用されている。OS、あるいはroot権限を持つ攻撃者が保護対象のデータにアクセスできないようにするエンクレーブ内に、機密性の高いアプリケーションを隔離する仕組みだ。
しかしWireTapは、攻撃者がハードウェアに物理的にアクセスできる状況では、こうした保証が崩れることを実証した。ブロックチェーン、クラウド、金融取引のセキュリティをSGXに依存する組織にとって、その影響は重大だ。
WireTapエクスプロイトの内部
WireTap攻撃は、研究者らが明らかにしたBattering RAM攻撃など、近年の研究を土台としている。いずれもIntelの決定論的メモリ暗号化を悪用するものだ。CPUとDDR4メモリモジュールの間に挿入したインターポーザーを使い、WireTapはメモリバスを通過するすべてのデータを傍受する。
リモートエクスプロイトとは異なり、WireTapは物理攻撃だ。つまり攻撃者は、サプライチェーンへの組み込み、または直接的な物理アクセスによってシステムを侵害しなければならない。
インターポーザーを設置すると、攻撃者はトラフィックを監視し、決定論的暗号化を悪用してIntel SGXのQuoting Enclaveの鍵を完全に復元できる。復元したECDSA署名鍵を使えば、攻撃者は正規のSGXハードウェアになりすますことができ、認証メカニズムを事実上無効化し、エンクレーブの完全性に対する信頼を損なえる。
根本的な問題は、Intelの決定論的暗号化におけるハードウェア設計上の制限にある。予測可能な出力が生成されるため、攻撃者はメモリトラフィックを暗号学的オラクルとして利用できる。
Battering RAMが完全性の破壊に焦点を当てたのに対し、WireTapは機密性を侵害する。両者は、物理的な攻撃者を想定した場合のSGXおよびAMD SEVのメモリ保護がいかに脆弱かを示している。
研究室の外に広がるWireTapの脅威
研究者らは、WireTapがPhala Network、Secret Network、Crust Network、IntegriTEEなどのブロックチェーンエコシステムを混乱させる可能性があると警告している。これらは、機密取引の検証や報酬の管理をSGXベースの認証に依存している。認証鍵を盗めば、攻撃者はエンクレーブのレポートを偽造し、機密性の高い取引内容を露呈させたり、不正に報酬を獲得したりできる。
この攻撃のコストはBattering RAMより高い。後者は50ドル未満の機器で実行できる一方、WireTapにはロジックアナライザーを含む、およそ1,000ドルの工具が必要になる。それでも研究者らは、こうした工具はオンラインで容易に入手できるため、予算のある高度な攻撃者なら現実的に導入できると強調している。
修正プログラムがない中でリスクを低減する
Intelは回答した。今回の調査結果について、このエクスプロイトは物理的なハードウェアへのアクセスを必要とするため、SGXの脅威モデルの対象外だと説明した。
Intelは、「こうした攻撃は、AES-XTSベースのメモリ暗号化が提供する保護境界の範囲外だ」と述べ、この技術は「限定的な機密性保護を提供するにとどまり、物理的な能力を持つ攻撃者に対する完全性保護やリプレイ攻撃防止機能は提供しない」と指摘した。
IntelはパッチやCVEの割り当てを予定していないため、組織は次の対策を講じるべきだ。
- 物理セキュリティを強化する:厳格な施設管理と審査済みのクラウドプロバイダーを利用し、SGX対応サーバーへのアクセスを制限する。こうしたプロバイダーは、第三者による物理セキュリティ認証を取得していることを示せる必要がある。
- SGX認証への依存を減らす:単一障害点を避けるため、ブロックチェーン、コンフィデンシャルコンピューティング、機密性の高いワークロードでセキュリティモデルを多様化する。
- サプライチェーンの監視を強化する:導入前に、メモリバス・インターポーザーなど、ハードウェア改ざんのリスクについてベンダーやインテグレーターを評価する。
- 追加の暗号化:エンクレーブ鍵が露呈してもデータを保護できるよう、アプリケーションレベルまたはワークロード固有の暗号化を適用する。
- ゼロトラストの原則を採用する:潜在的な悪用経路を制限するため、最小権限、継続的な検証、アイデンティティー中心のアクセス制御を徹底する。
- 監視と対応を強化する:異常検知を導入し、机上演習を実施し、認証の偽装やエンクレーブの侵害を想定して、対応準備が整っていることを検証する。
このアプローチは、より広範なセキュリティーのベストプラクティスにも合致する。単にパッチを適用するのではなく、複数の保護層が必要であることを示している。
ハードウェアだけでは身を守れない理由
WireTapは、セキュリティー研究におけるより広範な傾向を浮き彫りにしている。攻撃者がメモリシステムと直接やり取りできる場合、ハードウェアレベルの保護に対する信頼が失われていくという傾向だ。
ちょうどRowhammerやSpectreがアーキテクチャ上の弱点を露呈させたように、WireTapは決定論的暗号化がシステム全体に及ぶ脆弱性を生み出すことを示している。
セキュリティーチームにとって、教訓は明確だ。信頼実行環境は無敵ではない。
SGXや同様の技術は、リモートの攻撃者に対しては強力な防御を提供するが、物理アクセスを奪われれば、ほとんど保護にならない。組織はエンクレーブの保護を万能薬ではなく、セキュリティーの一層として扱うべきだ。
製造や流通の段階で攻撃者がインターポーザーを挿入できる可能性があるため、サプライチェーンセキュリティはハードウェアレベルのエクスプロイトに対抗するうえで不可欠な要素となっている。

