Articulo de referencia

Seguridad informática comprometida por fallo de hardware

La seguridad informática comprometida por fallos de hardware es una rama de la seguridad informática aplicada al hardware. El objetivo de la seguridad informática incluye la pro...

La seguridad informática comprometida por fallos de hardware es una rama de la seguridad informática aplicada al hardware. El objetivo de la seguridad informática incluye la protección de la información y la propiedad contra robos, corrupción o desastres naturales , al tiempo que permite que la información y la propiedad permanezcan accesibles y productivas para sus usuarios previstos. [ 1 ] Dicha información secreta podría recuperarse de diferentes maneras. Este artículo se centra en la recuperación de datos debido al mal uso o fallo del hardware. El hardware podría ser mal utilizado o explotado para obtener datos secretos. Este artículo recopila los principales tipos de ataques que pueden conducir al robo de datos.

La seguridad informática puede verse comprometida por dispositivos como teclados, monitores o impresoras (debido a la emisión electromagnética o acústica, por ejemplo) o por componentes del ordenador, como la memoria, la tarjeta de red o el procesador (debido al análisis de tiempo o temperatura, por ejemplo).

Dispositivos

Monitor

El monitor es el dispositivo principal que se utiliza para acceder a los datos en un ordenador. Se ha demostrado que los monitores emiten o reflejan datos en su entorno, lo que podría permitir a los atacantes acceder a la información que se muestra en la pantalla.

emanaciones electromagnéticas

Las unidades de visualización de vídeo irradian:

  • armónicos de banda estrecha de las señales de reloj digitales;
  • armónicos de banda ancha de las diversas señales digitales "aleatorias", como la señal de vídeo. [ 2 ]

Conocida como emanaciones comprometedoras o radiación TEMPEST , un término clave para un programa del gobierno estadounidense destinado a abordar el problema, la transmisión electromagnética de datos ha sido una preocupación importante en aplicaciones informáticas sensibles. Los intrusos pueden reconstruir el contenido de la pantalla de vídeo a partir de las emanaciones de radiofrecuencia. [ 3 ] Cada armónico (radiado) de la señal de vídeo muestra una notable semejanza con una señal de televisión de emisión. Por lo tanto, es posible reconstruir la imagen mostrada en la unidad de visualización de vídeo a partir de la emisión radiada mediante un receptor de televisión normal. [ 2 ] Si no se toman medidas preventivas, es posible interceptar una unidad de visualización de vídeo a distancias de hasta varios cientos de metros, utilizando solo un receptor de televisión normal en blanco y negro, una antena direccional y un amplificador de antena. Incluso es posible captar información de algunos tipos de unidades de visualización de vídeo a una distancia de más de 1 kilómetro. Si se utiliza un equipo de recepción y decodificación más sofisticado, la distancia máxima puede ser mucho mayor. [ 4 ]

Reflexiones comprometedoras

Lo que se muestra en el monitor se refleja en el entorno. Las reflexiones difusas variables en el tiempo de la luz emitida por un monitor CRT pueden aprovecharse para recuperar la imagen original del monitor. [ 5 ] Esta es una técnica de espionaje para interceptar a distancia los datos que se muestran en cualquier pantalla de ordenador, incluidos los monitores LCD, que son los más comunes actualmente.

La técnica aprovecha los reflejos de las emanaciones ópticas de la pantalla en diversos objetos que se encuentran comúnmente cerca de ella y utiliza esos reflejos para recuperar el contenido original de la pantalla. Dichos objetos incluyen gafas, teteras, cucharas, botellas de plástico e incluso el ojo del usuario. Este ataque puede llevarse a cabo con éxito para espiar incluso fuentes pequeñas utilizando equipos económicos y comerciales (menos de 1500 dólares) desde una distancia de hasta 10 metros. El uso de equipos más costosos permitió realizar este ataque desde más de 30 metros de distancia, lo que demuestra que ataques similares son factibles desde el otro lado de la calle o desde un edificio cercano. [ 6 ]

Muchos objetos que se pueden encontrar en un lugar de trabajo habitual pueden ser utilizados por un tercero para obtener información de la pantalla de un ordenador. [ 7 ] Se obtuvieron resultados particularmente buenos a partir de los reflejos en las gafas del usuario o en una tetera situada en el escritorio junto a la pantalla. Los reflejos que provienen del ojo del usuario también proporcionan buenos resultados. Sin embargo, es más difícil espiar los ojos a distancia porque son objetos que se mueven rápidamente y requieren tiempos de exposición prolongados. El uso de equipos más caros con tiempos de exposición más cortos ayuda a solucionar este problema. [ 8 ]

Los reflejos captados por superficies curvas en objetos cercanos representan una amenaza sustancial para la confidencialidad de los datos mostrados en la pantalla. Neutralizar completamente esta amenaza sin ocultar la pantalla al usuario legítimo parece difícil, a menos que se utilicen cortinas en las ventanas o formas similares de blindaje óptico robusto. Sin embargo, la mayoría de los usuarios no serán conscientes de este riesgo y es posible que no estén dispuestos a cerrar las cortinas en un día soleado. [ 9 ] El reflejo de un objeto, una pantalla de ordenador, en un espejo curvo crea una imagen virtual que se encuentra detrás de la superficie reflectante. Para un espejo plano, esta imagen virtual tiene el mismo tamaño y se encuentra detrás del espejo a la misma distancia que el objeto original. Sin embargo, para los espejos curvos, la situación es más compleja. [ 10 ]

Teclado

emanaciones electromagnéticas

Los teclados de computadora se utilizan a menudo para transmitir datos confidenciales, como contraseñas. Dado que contienen componentes electrónicos, los teclados emiten ondas electromagnéticas. Estas emanaciones podrían revelar información sensible, como las pulsaciones de teclas. [ 11 ] Se ha demostrado que las emanaciones electromagnéticas constituyen una amenaza para la seguridad de los equipos informáticos. [ 9 ] La siguiente figura muestra cómo se recupera una pulsación de tecla y qué material es necesario.

Diagrama que presenta todo el material necesario para detectar las pulsaciones de teclas.

El método consiste en adquirir la señal bruta directamente de la antena y procesar todo el espectro electromagnético capturado. Gracias a este método, se han detectado cuatro tipos diferentes de emanaciones electromagnéticas comprometedoras, generadas por teclados con y sin cable . Estas emisiones permiten recuperar total o parcialmente las pulsaciones de teclas. El mejor ataque práctico recuperó completamente el 95 % de las pulsaciones de teclas de un teclado PS/2 a una distancia de hasta 20 metros, incluso a través de paredes. [ 11 ] Dado que cada teclado tiene una huella digital específica basada en las inconsistencias de la frecuencia del reloj, puede determinar el teclado de origen de una emanación comprometedora, incluso si se utilizan varios teclados del mismo modelo simultáneamente. [ 12 ]

A continuación se describen los cuatro tipos diferentes de maneras de mitigar las emanaciones electromagnéticas.

La técnica de transición de borde descendente

Cuando se presiona, suelta o mantiene presionada una tecla, el teclado envía un paquete de información conocido como código de escaneo a la computadora. [ 13 ] El protocolo utilizado para transmitir estos códigos de escaneo es una comunicación serial bidireccional, basada en cuatro cables: Vcc (5 voltios), tierra, datos y reloj. [ 13 ] Las señales de reloj y datos se generan de forma idéntica. Por lo tanto, la emisión de compromiso detectada es la combinación de ambas señales. Sin embargo, los flancos de las líneas de datos y de reloj no se superponen. Por lo tanto, se pueden separar fácilmente para obtener señales independientes. [ 14 ]

La técnica de transición generalizada

El ataque de transición de flanco descendente se limita a una recuperación parcial de las pulsaciones de teclas. Esta es una limitación significativa. [ 15 ] El GTT es un ataque de transición de flanco descendente mejorado que recupera casi todas las pulsaciones de teclas. De hecho, entre dos trazas, hay exactamente un flanco ascendente de datos. Si los atacantes logran detectar esta transición, pueden recuperar completamente las pulsaciones de teclas. [ 15 ]

La técnica de modulación

Los armónicos que comprometen las emisiones electromagnéticas provienen de emanaciones no intencionadas, como radiaciones emitidas por el reloj, elementos no lineales, diafonía, contaminación del suelo, etc. Determinar teóricamente las causas de estas radiaciones es una tarea muy compleja. [ 16 ] Estos armónicos corresponden a una portadora de aproximadamente 4 MHz , que muy probablemente sea el reloj interno del microcontrolador dentro del teclado. Estos armónicos están correlacionados con las señales de reloj y de datos, que describen las señales moduladas (en amplitud y frecuencia) y el estado completo de ambas señales. Esto significa que el código de escaneo se puede recuperar completamente a partir de estos armónicos. [ 16 ] 

La técnica de escaneo de matriz

Los fabricantes de teclados organizan las teclas en una matriz. El controlador del teclado, a menudo un procesador de 8 bits, analiza las columnas una por una y recupera el estado de 8 teclas a la vez. Este proceso de escaneo matricial se puede describir como 192 teclas (algunas pueden no usarse; por ejemplo, los teclados modernos usan 104/105 teclas) dispuestas en 24 columnas y 8 filas. [ 17 ] Estas columnas se pulsan continuamente una por una durante al menos 3 μs. Por lo tanto, estos conductores pueden actuar como una antena y generar emanaciones electromagnéticas. Si un atacante logra capturar estas emanaciones, puede recuperar fácilmente la columna de la tecla pulsada. Incluso si esta señal no describe completamente la tecla pulsada, aún proporciona información parcial sobre el código de escaneo transmitido, es decir, el número de columna. [ 17 ]

Nótese que la rutina de escaneo de matriz se ejecuta en bucle continuo. Cuando no se presiona ninguna tecla, aún se obtiene una señal compuesta por múltiples picos equidistantes. Estas emanaciones pueden utilizarse para detectar remotamente la presencia de ordenadores encendidos. En el caso de los teclados inalámbricos, la transmisión inalámbrica de ráfagas de datos puede utilizarse como disparador electromagnético para detectar con precisión cuándo se presiona una tecla, mientras que las emanaciones del escaneo de matriz se utilizan para determinar a qué columna pertenece. [ 17 ]

Resumen

Algunas técnicas solo funcionan con ciertos teclados. Esta tabla resume qué técnica se puede usar para detectar pulsaciones de teclas en diferentes tipos de teclado.

En su artículo titulado "Compromiso con las emisiones electromagnéticas de los teclados con cable e inalámbricos" , Martin Vuagnoux y Sylvain Pasini probaron 12 modelos diferentes de teclados, con conectores PS/2 y USB, y comunicación inalámbrica en distintos entornos: una cámara semianecoica, una oficina pequeña, una oficina contigua y un apartamento en un edificio. La tabla que aparece a continuación presenta sus resultados.

Emanaciones acústicas

Los ataques contra las emanaciones causadas por el tecleo humano han suscitado interés en los últimos años. En particular, algunos trabajos han demostrado que las emanaciones acústicas del teclado filtran información que puede ser aprovechada para reconstruir el texto tecleado. [ 18 ]

Los teclados de PC y portátiles son vulnerables a ataques basados ​​en la diferenciación del sonido emitido por diferentes teclas. [ 19 ] Este ataque toma como entrada una señal de audio que contiene la grabación de una sola palabra escrita por una sola persona en un teclado y un diccionario de palabras. Se asume que la palabra escrita está presente en el diccionario. El objetivo del ataque es reconstruir la palabra original a partir de la señal. [ 20 ] Este ataque toma como entrada una grabación de sonido de 10 minutos de un usuario escribiendo texto en inglés usando un teclado y luego recupera hasta el 96% de los caracteres escritos. [ 21 ] Este ataque es económico porque el otro hardware requerido es un micrófono parabólico y no invasivo porque no requiere intrusión física en el sistema. El ataque emplea una red neuronal para reconocer la tecla que se presiona. [ 19 ] Combina el procesamiento de señales y estructuras de datos y algoritmos eficientes para reconstruir con éxito palabras individuales de 7 a 13 caracteres a partir de una grabación de los clics hechos al escribirlas en un teclado. [ 18 ] El sonido de los clics puede variar ligeramente de una tecla a otra, porque las teclas están ubicadas en diferentes posiciones en la placa del teclado, aunque los clics de diferentes teclas suenan similares para el oído humano. [ 19 ]

En promedio, hubo solo 0,5 reconocimientos incorrectos por cada 20 clics, lo que muestra la exposición del teclado a la interceptación mediante este ataque. [ 22 ] El ataque es muy eficiente, tardando menos de 20 segundos por palabra en una PC estándar. Una tasa de éxito del 90% o superior para encontrar la palabra correcta para palabras de 10 o más caracteres, y una tasa de éxito del 73% en todas las palabras probadas. [ 18 ] En la práctica, un atacante humano normalmente puede determinar si el texto es aleatorio. Un atacante también puede identificar ocasiones en las que el usuario escribe nombres de usuario y contraseñas. [ 23 ] Se consideraron señales de audio cortas que contenían una sola palabra, con siete o más caracteres de longitud. Esto significa que la señal dura solo unos segundos. Estas palabras cortas se eligen a menudo como contraseña. [ 18 ] Los factores dominantes que afectan al éxito del ataque son la longitud de la palabra y, más importante aún, el número de caracteres repetidos dentro de la palabra. [ 18 ]

Este es un procedimiento que permite descubrir eficientemente una palabra a partir de grabaciones de audio de sonidos de clics de teclado. [ 24 ] Más recientemente, se demostró la extracción de información de otro tipo de emanaciones: emanaciones acústicas de dispositivos mecánicos como impresoras matriciales. [ 18 ]

Grabación de vídeo en el teclado

Si bien extraer información privada observando a alguien tecleando puede parecer una tarea sencilla, se vuelve extremadamente difícil si se requiere automatización. Sin embargo, se necesita una herramienta automatizada en el caso de procedimientos de vigilancia prolongados o actividad prolongada del usuario, ya que un ser humano solo puede reconstruir unos pocos caracteres por minuto. El artículo "ClearShot: Eavesdropping on Keyboard Input from Video" presenta un enfoque novedoso para recuperar automáticamente el texto que se teclea en un teclado, basándose únicamente en un video del usuario tecleando. [ 25 ]

Reconocer automáticamente las teclas que presiona un usuario es un problema complejo que requiere un análisis de movimiento sofisticado. Los experimentos demuestran que, para un ser humano, reconstruir unas pocas frases requiere largas horas de análisis a cámara lenta del vídeo. [ 26 ] El atacante podría instalar un dispositivo de vigilancia en la habitación de la víctima, tomar el control de una cámara existente aprovechando una vulnerabilidad en su software de control, o simplemente apuntar un teléfono móvil con cámara integrada al teclado del portátil cuando la víctima esté trabajando en un espacio público. [ 26 ]

El análisis de Balzarotti se divide en dos fases principales (figura a continuación). La primera fase analiza el vídeo grabado por la cámara mediante técnicas de visión artificial. Para cada fotograma, el análisis de visión artificial calcula el conjunto de teclas que probablemente se pulsaron, el conjunto de teclas que con certeza no se pulsaron y la posición de los espacios. Dado que los resultados de esta fase del análisis son ruidosos, se requiere una segunda fase , denominada análisis de texto. El objetivo de esta fase es eliminar errores mediante técnicas sensibles al lenguaje y al contexto. El resultado de esta fase es el texto reconstruido, donde cada palabra está representada por una lista de posibles candidatos, ordenados por probabilidad. [ 26 ]

Diagrama que muestra los pasos a seguir para detectar la pulsación de teclas con entrada de vídeo.

Impresora

Emanaciones acústicas

Mediante emanaciones acústicas, es posible un ataque que recupera lo que imprime una impresora matricial que procesa texto en inglés. Se basa en el registro del sonido que emite la impresora, si el micrófono se encuentra lo suficientemente cerca. Este ataque recupera hasta el 72 % de las palabras impresas, y hasta el 95 % si se dispone de información sobre el texto, con un micrófono situado a 10  cm de la impresora. [ 27 ]

Después de una fase de entrenamiento inicial ("a" en la imagen de abajo), el ataque ("b" en la imagen de abajo) está completamente automatizado y utiliza una combinación de aprendizaje automático, procesamiento de audio y técnicas de reconocimiento de voz, incluyendo características espectrales, modelos ocultos de Markov y clasificación lineal. [ 5 ] La razón fundamental por la que funciona la reconstrucción del texto impreso es que el sonido emitido se vuelve más fuerte si más agujas golpean el papel en un momento dado. [ 9 ] Existe una correlación entre el número de agujas y la intensidad de la emanación acústica. [ 9 ]

Se llevó a cabo una fase de entrenamiento en la que se imprimieron palabras de un diccionario y se extrajeron las características sonoras de estas palabras, las cuales se almacenaron en una base de datos. Las características entrenadas se utilizaron para reconocer el texto impreso en inglés. [ 9 ] Sin embargo, esta tarea no es trivial. Los principales desafíos incluyen  :

  1. Identificar y extraer características sonoras que capturen adecuadamente la emanación acústica de las impresoras matriciales;
  2. Compensando las características borrosas y superpuestas que se producen por el considerable tiempo de decaimiento de las emanaciones;
  3. Identificar y eliminar las palabras reconocidas erróneamente para aumentar el porcentaje general de palabras identificadas correctamente (tasa de reconocimiento). [ 9 ]
Diagrama que muestra las fases de recuperación de datos de una impresora.

Componentes informáticos

Tarjeta de interfaz de red

Ataque de sincronización

Los ataques de temporización permiten a un atacante extraer secretos almacenados en un sistema de seguridad observando el tiempo que tarda el sistema en responder a diversas consultas. [ 28 ]

SSH está diseñado para proporcionar un canal seguro entre dos hosts. A pesar de los mecanismos de cifrado y autenticación que utiliza, SSH presenta vulnerabilidades. En el modo interactivo, cada pulsación de tecla se envía a la máquina remota en un paquete IP independiente inmediatamente después de pulsarla, lo que filtra la información sobre la sincronización entre pulsaciones. La imagen muestra el comando ` su` procesado a través de una conexión SSH.

Mensajes de red enviados entre el host y el cliente para el comando 'su': los números indican el tamaño del paquete de red en bytes.

A very simple statistical techniques suffice to reveal sensitive information such as the length of users’ passwords or even root passwords. By using advanced statistical techniques on timing information collected from the network, the eavesdropper can learn significant information about what users type in SSH sessions.[29] Because the time it takes the operating system to send out the packet after the keypress is in general negligible comparing to the interkeystroke timing, this also enables an eavesdropper to learn the precise interkeystroke timings of users’ typing from the arrival times of packets.[30]

Memory

Physical chemistry

Data remanence problems not only affect obvious areas such as RAM and non-volatile memory cells but can also occur in other areas of the device through hot-carrier effects (which change the characteristics of the semiconductors in the device) and various other effects which are examined alongside the more obvious memory-cell remanence problems.[31] It is possible to analyse and recover data from these cells and from semiconductor devices in general long after it should (in theory) have vanished.[32]

Electromigration, which means to physically move the atom to new locations (to physically alter the device itself) is another type of attack.[31] It involves the relocation of metal atoms due to high current densities, a phenomenon in which atoms are carried along by an "electron wind" in the opposite direction to the conventional current, producing voids at the negative electrode and hillocks and whiskers at the positive electrode. Void formation leads to a local increase in current density and Joule heating (the interaction of electrons and metal ions to produce thermal energy), producing further electromigration effects. When the external stress is removed, the disturbed system tends to relax back to its original equilibrium state, resulting in a backflow which heals some of the electromigration damage. In the long term though, this can cause device failure, but in less extreme cases it simply serves to alter a device's operating characteristics in noticeable ways.

For example, the excavations of voids leads to increased wiring resistance and the growth of whiskers leads to contact formation and current leakage.[33] An example of a conductor which exhibits whisker growth due to electromigration is shown in the figure below:

Whisker growth due to electromigration

One example which exhibits void formation (in this case severe enough to have led to complete failure) is shown in this figure:

Void formation due to electromigration

Temperature

Contrariamente a la creencia popular, las memorias DRAM utilizadas en la mayoría de los ordenadores modernos conservan su contenido durante varios segundos después de que se interrumpa el suministro eléctrico, incluso a temperatura ambiente e incluso si se retiran de la placa base. [ 34 ]

Muchos productos realizan cálculos criptográficos y otros relacionados con la seguridad utilizando claves secretas u otras variables que el operador del equipo no debe poder leer ni modificar. La solución habitual consiste en almacenar los datos secretos en memoria volátil dentro de una carcasa a prueba de manipulaciones. Los procesadores de seguridad suelen almacenar el material de la clave secreta en memoria RAM estática, de la que se interrumpe la alimentación si se manipula el dispositivo. A temperaturas inferiores a -20  °C, el contenido de la SRAM puede "congelarse". Es interesante conocer el tiempo durante el cual un dispositivo de RAM estática retendrá los datos una vez que se haya interrumpido la alimentación. Las bajas temperaturas pueden aumentar el tiempo de retención de datos de la SRAM a varios segundos o incluso minutos. [ 35 ]

Vulnerabilidades de lectura/escritura gracias a FireWire

Maximillian Dornseif presentó en estas diapositivas una técnica que le permitió tomar el control de una computadora Apple gracias a un iPod. Los ataques requerían una primera fase genérica en la que se modificaba el software del iPod para que actuara como maestro en el bus FireWire. Entonces, el iPod tenía acceso completo de lectura/escritura en la computadora Apple cuando se conectaba a un puerto FireWire. [ 36 ] FireWire es utilizado por  : dispositivos de audio, impresoras, escáneres, cámaras, GPS, etc. Generalmente, un dispositivo conectado por FireWire tiene acceso completo (lectura/escritura). De hecho, el estándar OHCI (estándar FireWire) dice  :

Las solicitudes físicas, incluidas las solicitudes de lectura física, escritura física y bloqueo de algunos registros CSR (sección 5.5), son gestionadas directamente por el controlador host sin la ayuda del software del sistema.

Norma OHCI

Por lo tanto, cualquier dispositivo conectado mediante FireWire puede leer y escribir datos en la memoria del ordenador. Por ejemplo, un dispositivo puede  :

  • Captura el contenido de la pantalla;
  • Simplemente busque en la memoria cadenas como login, passwords;
  • Escanee en busca de posible material clave;
  • Buscar claves criptográficas almacenadas en la RAM;
  • Analizar toda la memoria física para comprender la organización lógica de la memoria.

o

  • Estropear la memoria;
  • Cambiar el contenido de la pantalla;
  • Cambiar el UID/GID de un proceso determinado;
  • Inyectar código en un proceso;
  • Inyectar un proceso adicional.

Procesador

Ataque de caché

Para aumentar la capacidad de procesamiento, los procesadores suelen estar equipados con una memoria caché que reduce la latencia de acceso a la memoria. La siguiente figura muestra la jerarquía entre el procesador y la memoria. Primero, el procesador busca los datos en la caché L1, luego en la L2 y, finalmente, en la memoria principal.

Jerarquía de caché del procesador

Cuando los datos no se encuentran donde el procesador los busca, se denomina fallo de caché. A continuación, se muestran imágenes que ilustran cómo el procesador obtiene los datos cuando existen dos niveles de caché.

Desafortunadamente, las cachés contienen solo una pequeña porción de los datos de la aplicación y pueden introducir latencia adicional en la transacción de memoria en caso de un fallo. Esto también implica un consumo de energía adicional debido a la activación de dispositivos de memoria en niveles inferiores de la jerarquía de memoria. La penalización por fallo ya se ha utilizado para atacar algoritmos de cifrado simétrico, como DES. [ 37 ] La idea básica propuesta en este artículo es forzar un fallo de caché mientras el procesador ejecuta el algoritmo de cifrado AES sobre un texto plano conocido. [ 38 ] Los ataques permiten que un proceso sin privilegios ataque a otro proceso que se ejecuta en paralelo en el mismo procesador, a pesar de los métodos de particionamiento como la protección de memoria, el sandboxing y la virtualización. [ 39 ]

Ataque de sincronización

Midiendo cuidadosamente el tiempo necesario para realizar operaciones con claves privadas, los atacantes podrían encontrar exponentes fijos de Diffie-Hellman , factorizar claves RSA y vulnerar otros criptosistemas. Contra un sistema vulnerable, el ataque es computacionalmente económico y a menudo solo requiere texto cifrado conocido. [ 40 ] El ataque puede tratarse como un problema de detección de señales. La señal consiste en la variación temporal debida al bit del exponente objetivo, y el ruido resulta de imprecisiones en las mediciones y variaciones temporales debidas a bits de exponente desconocidos. Las propiedades de la señal y el ruido determinan la cantidad de mediciones de tiempo necesarias para el ataque. Los ataques de tiempo pueden utilizarse potencialmente contra otros criptosistemas, incluidas las funciones simétricas. [ 41 ]

Escalada de privilegios

Los atacantes pueden usar una puerta trasera de procesador simple y genérica como medio para escalar privilegios y obtener privilegios equivalentes a los de cualquier sistema operativo en ejecución. [ 42 ] Además, un proceso sin privilegios de un dominio invitado sin privilegios que se ejecuta sobre un monitor de máquina virtual puede obtener privilegios equivalentes a los del monitor de máquina virtual. [ 42 ]

Loïc Duflot estudió los procesadores Intel en el artículo " Errores de CPU, puertas traseras de CPU y consecuencias para la seguridad "; explica que el procesador define cuatro anillos de privilegio diferentes numerados del 0 (más privilegiado) al 3 (menos privilegiado). El código del kernel generalmente se ejecuta en el anillo 0, mientras que el código del espacio de usuario generalmente se ejecuta en el anillo 3. El uso de algunas instrucciones de lenguaje ensamblador críticas para la seguridad está restringido al código del anillo 0. Para escalar privilegios a través de la puerta trasera, el atacante debe  : [ 43 ]

  1. Activar la puerta trasera colocando la CPU en el estado deseado;
  2. Inyectar código y ejecutarlo en el anillo 0;
  3. Para que el sistema vuelva a un estado estable, es necesario regresar al anillo 3. De hecho, cuando el código se ejecuta en el anillo 0, las llamadas al sistema no funcionan  : dejar el sistema en el anillo 0 y ejecutar una llamada al sistema aleatoria (normalmente exit()) puede provocar que el sistema falle.

Las puertas traseras que presenta Loïc Duflot son sencillas, ya que solo modifican el comportamiento de tres instrucciones en lenguaje ensamblador y tienen condiciones de activación muy simples y específicas, por lo que es muy improbable que se activen accidentalmente. Recientemente, se han comenzado a desarrollar soluciones para este tipo de ataques de escalada de privilegios basados ​​en el procesador.

Referencias

Bibliografía

Acústico

  • Asonov, D.; Agrawal, R. (2004). «Emanaciones acústicas del teclado». Simposio IEEE sobre Seguridad y Privacidad, 2004. Actas. 2004. págs. 3–11 . CiteSeerX 10.1.1.89.8231 . doi : 10.1109/SECPRI.2004.1301311 . ISBN   978-0-7695-2136-7. ISSN 1081-6011 . S2CID 216795 .  
  • Zhuang, Li; Zhou, Feng; Tygar, JD (2005). "Revisión de las emanaciones acústicas del teclado". ACM Transactions on Information and System Security (TISSEC) . Actas de la 12.ª Conferencia ACM sobre Seguridad Informática y de las Comunicaciones. ACM Transactions on Information Systems . Vol.  13, n.º  1. Alexandria, Virginia, EE. UU.: ACM Nueva York, NY, EE. UU. pp. 373–382 . CiteSeerX 10.1.1.117.5791 . doi : 10.1145/1609956.1609959 . ISBN   978-1-59593-226-6ISSN 1094-9224 
  • Berger, Yigael; Wool, Avishai; Yeredor, Arie (2006). «Ataques de diccionario mediante emanaciones acústicas del teclado». Actas de la 13.ª conferencia ACM sobre seguridad informática y de comunicaciones – CCS '06 . Alexandria, Virginia, EE. UU.: ACM. Nueva York, NY, EE. UU. pp. 245–254 . CiteSeerX 10.1.1.99.8028 . doi : 10.1145/1180405.1180436 . ISBN   978-1-59593-518-2. S2CID 2596394 . 
  • Backes, Michael; Dürmuth, Markus; Gerling, Sebastian; Pinkal, Manfred; Sporleder, Caroline (2010), "Ataques acústicos de canal lateral a impresoras" (PDF) , Actas del 19.º Simposio de Seguridad de USENIX , Washington, DC, ISBN 978-1-931971-77-5{{citation}}: CS1 mantenimiento: falta el editor de ubicación ( enlace )

Ataque de caché

  • Osvik, Dag Arne; Shamir, Adi; Tromer, Eran (2006). «Ataques a la caché y contramedidas: El caso de AES». Temas en criptología – CT-RSA 2006. Notas de clase en informática. Vol.  3860. San José, California, EE. UU.: Springer-Verlag Berlín, Heidelberg. pp. 1–20 . CiteSeerX 10.1.1.60.1857 . doi : 10.1007/11605805_1 . ISBN   978-3-540-31033-4ISSN 0302-9743 {{cite book}}: |periodical=ignorado ( ayuda )
  • Page, Daniel (2005), "Arquitectura de caché particionada como mecanismo de defensa contra ataques de canal lateral" (PDF) , Archivo de preimpresiones de criptología
  • Bertoni, Guido; Zaccaria, Vittorio; Breveglieri, Luca; Monchiero, Matteo; Palermo, Gianluca (2005). "Ataque de potencia AES basado en fallo de caché inducido y contramedida" (PDF) . Conferencia Internacional sobre Tecnología de la Información: Codificación y Computación (ITCC'05) – Volumen II . Vol.  1. Washington, DC, EE. UU.: IEEE Computer Society, Los Alamitos, California, EE. UU. pp. 586–591 . CiteSeerX 10.1.1.452.3319 . doi : 10.1109/ITCC.2005.62 . ISBN   978-0-7695-2315-6. S2CID 9364961 . 

Químico

  • Gutmann, Peter (2001), "Remanencia de datos en dispositivos semiconductores" (PDF) , Actas de la 10.ª Conferencia sobre el Simposio de Seguridad USENIX SSYM'01 , vol.  10, USENIX Association, Berkeley, California, EE. UU., pág.  4, archivado del original (PDF) el 21 de febrero de 2007 , consultado el 13 de diciembre de 2010.

Electromagnético

  • Kuhn, Markus G.; Anderson, Ross J. (1998). «Soft Tempest: Transmisión oculta de datos mediante emanaciones electromagnéticas». Information Hiding . Lecture Notes in Computer Science. Vol. 1525.  pp. 124–142 . CiteSeerX 10.1.1.64.6982 . doi : 10.1007/3-540-49380-8_10 . ISBN   978-3-540-65386-8.
  • Van Eck, Wim; Laborato, Neher (1985), «Radiación electromagnética de unidades de visualización de vídeo: ¿un riesgo de espionaje?» , Computers & Security , vol.  4, n.º  4, pp. 269–286 , CiteSeerX 10.1.1.35.1695 , doi : 10.1016/0167-4048(85)90046-X  
  • Kuhn, Markus G. (2002). "Riesgos de espionaje óptico en el dominio del tiempo en pantallas CRT" . Actas del Simposio IEEE de Seguridad y Privacidad de 2002. págs.  3–. CiteSeerX 10.1.1.7.5870 . doi : 10.1109/SECPRI.2002.1004358 . ISBN  978-0-7695-1543-4. S2CID 2385507 . 
  • Vuagnoux, Martin; Pasini, Sylvain (2009), "Compromiso de las emanaciones electromagnéticas de los teclados con cable e inalámbricos" (PDF) , En Actas de la 18.ª Conferencia sobre el Simposio de Seguridad USENIX (SSYM'09) , págs . 1-16 
  • Backes, Michael; Dürmuth, Markus; Unruh, Dominique (2002). «Riesgos de escucha óptica en el dominio del tiempo en pantallas CRT» (PDF) . Actas del Simposio IEEE de 2002 sobre Seguridad y Privacidad . Oakland, California, EE. UU. pp. 158–169 . CiteSeerX 10.1.1.7.5870 . doi : 10.1109/SECPRI.2002.1004358 . ISBN   978-0-7695-3168-7. S2CID 2385507 . {{cite book}}: CS1 mantenimiento: falta el editor de ubicación ( enlace )

FireWire

  • Dornseif, Maximillian (2004), "Propiedad de un iPod" (PDF) , PacSec
  • Dornseif, Maximillian (2005), "FireWire, toda tu memoria nos pertenece" (PDF) , CanSecWest , archivado del original (PDF) el 29/12/2009 , consultado el 17/12/2010.

Error de procesador y puertas traseras

  • Duflot, Loïc (2008). «Errores de CPU, puertas traseras de CPU y consecuencias para la seguridad». Seguridad informática - ESORICS 2008. Notas de clase en ciencias de la computación. Vol.  5283. pp. 580–599 . doi : 10.1007/978-3-540-88313-5_37 . ISBN  978-3-540-88312-8.{{cite book}}: |periodical=ignorado ( ayuda )
  • Duflot, Loïc (2008), "Uso del modo de gestión del sistema de la CPU para eludir las funciones de seguridad del sistema operativo" (PDF) , Actas de CanSecWest , págs. 580–599 , archivado del original (PDF) el 26 de mayo de 2006. 
  • Waksman, Adam (2010), "Microprocesadores a prueba de manipulaciones" (PDF) , Actas del Simposio IEEE sobre Seguridad y Privacidad , Oakland, California, archivado del original (PDF) el 21 de septiembre de 2013.

Temperatura

  • Skorobogatov, Sergei (2002), "Remanencia de datos a baja temperatura en RAM estática" (PDF) , Informe técnico - Universidad de Cambridge. Laboratorio de Computación , Cambridge, Reino Unido: Laboratorio de Computación de la Universidad de Cambridge, ISSN 1476-2986 
  • Halderman, J. Alex; Schoen, Seth D.; Heninger, Nadia ; Clarkson, William; Paul, William; Calandrino, Joseph A.; Feldman, Ariel J.; Appelbaum, Jacob; Felten, Edward W. (2009). "Para que no lo olvidemos: Ataques de arranque en frío a claves de cifrado". Para que no lo olvidemos: Ataques de arranque en frío a claves de cifrado (PDF) . Vol.  52. ACM Nueva York, Nueva York, EE. UU. pp. 45–60 . doi : 10.1145/1506409.1506429 . ISBN  978-1-931971-60-7ISSN 0001-0782 . S2CID 7770695. Archivado del original (PDF) el 4 de septiembre de 2011.  {{cite book}}: |periodical=ignorado ( ayuda )

Ataques de sincronización

  • Song, Dawn Xiaodong; Wagner, David; Tian, ​​Xuqing (2001), "Análisis de temporización de pulsaciones de teclas y ataques de temporización en SSH" (PDF) , Actas de la 10.ª Conferencia sobre el Simposio de Seguridad de USENIX , vol.  10, Washington, DC, EE. UU.: USENIX Association Berkeley, California, EE. UU., págs . 337–352 
  • Kocher, Paul C. (1996). «Ataques de temporización a implementaciones de Diffie-Hellman, RSA, DSS y otros sistemas». Avances en criptología – CRYPTO '96 . Notas de clase en ciencias de la computación. Vol.  1109. Santa Bárbara, California, EE. UU.: Springer-Verlag, Londres, Reino Unido. pp. 104–113 . CiteSeerX 10.1.1.40.5024 . doi : 10.1007/3-540-68697-5_9 . ISBN   978-3-540-61512-5. S2CID 15475583 . {{cite book}}: |periodical=ignorado ( ayuda )
  • Brumley, David; Boneh, Dan (2003), "Los ataques de temporización remota son prácticos" (PDF) , Actas de la 12.ª Conferencia sobre el Simposio de Seguridad USENIX SSYM'03 , vol.  12, n.º  5, Washington, DC, EE. UU.: USENIX Association Berkeley, California, EE. UU., pág.  701, CiteSeerX 10.1.1.12.2615 , doi : 10.1016/j.comnet.2005.01.010 

Otro

  • Balzarotti, D.; Cova, M.; Vigna, G. (2008). "Clear Shot : Eavesdropping on Keyboard Input from Video". 2008 IEEE Symposium on Security and Privacy (sp 2008) . Oakland, CA. pp. 170–183 . CiteSeerX 10.1.1.219.239 . doi : 10.1109/SP.2008.28 . ISBN   978-0-7695-3168-7. ISSN 1081-6011 . S2CID 1498613 .  {{cite book}}: CS1 mantenimiento: falta el editor de ubicación ( enlace )
  • Duflot, Loïc (2007), Contribución a la sécurité des systèmes d'exploitation et des microprocesseurs (PDF) (en francés)