AMD의 Skitter 취약점, amazon amd 검색 노이즈를 넘어선 깊은 하드웨어 제어 노출
AMD는 현재 대략 2011년부터 2015년 사이에 출시된 프로세서와 관련한 주목할 만한 보안 주장에 직면해 있다. 단 하나의 명령어가 하드웨어가 일반적으로 접근할 수 없도록 유지하는 메모리를 노출한다는 내용이다.
Skitter Creek Bath Salts, 또는 Skitter로 불리는 이 익스플로잇은 AMD Family 15h 및 16h 프로세서를 겨냥한다. 초기 Skitter 보도에 따르면, 보안 연구자 Christopher Domas가 이 기법을 개발했다.
amazon amd라는 문구는 이 이야기의 발견 경로에 등장하지만, 공개된 Amazon 관련 사건이 이 사안의 중심에 있는 것은 아니다. 영향을 받는 하드웨어는 AMD 제품이며, 현재까지 공개된 보도는 Amazon과의 연관성을 입증하지 않는다.
이 구분은 근본적인 보안 문제가 증거를 넘어 확대하지 않아도 충분히 심각하다는 점에서 중요하다. Skitter는 여러 고권한 메모리 영역을 보호하는 매핑 제어를 변경하는 것으로 알려졌다.
이 영역에는 주 운영 체제 밖에서 보안 기능을 수행하는 Platform Security Processor, 즉 PSP와 연관된 메모리가 포함된다. 또한 System Management Mode, 마이크로코드 패치 저장소 및 기타 구현별 영역도 포함된다.
이러한 구성 요소에 도달할 수 있다면 공격자는 일반 애플리케이션, 운영 체제 및 다수의 방어 도구보다 더 낮은 계층에 위치하게 된다. 다만 기술적 기능에 접근할 수 있다고 해서 곧바로 실용적인 원격 공격이 가능해지는 것은 아니다.
따라서 핵심적인 충돌은 AMD와 다른 칩 제조업체 간의 대립이 아니다. 프로세서가 약속한 하드웨어 격리와, 단 하나의 명령어로 그 격리를 해제하는 것으로 알려진 메커니즘의 충돌이다.
구형 시스템이 취약 지점을 만든다. 일반적인 소비자 업그레이드 주기가 끝난 뒤에도 산업 장비, 임베디드 제품, 연구실, 사무실 및 매니아용 컴퓨터에서 오랫동안 계속 사용되는 경우가 많기 때문이다.
Skitter가 이런 모든 컴퓨터가 이미 침해됐다는 뜻은 아니다. 이는 소유자가 오래된 프로세서가 자신의 보안 모델이 전제하는 경계를 여전히 보호하는지 판단해야 한다는 의미다.
Skitter가 AMD CPU 내부에서 바꾸는 것으로 알려진 것
Skitter는 단일 제어 비트를 일반 소프트웨어가 매핑할 수 없는 메모리 영역으로 향하는 관문으로 바꾸는 것으로 알려졌다.
현대 프로세서는 애플리케이션 명령어만 실행하지 않는다. 운영 체제, 펌웨어, 장치, 하이퍼바이저 및 내부 보안 프로세서 간에도 메모리를 분리한다.
이러한 분리는 각 주소를 읽거나 수정할 수 있는 구성 요소를 결정한다. 일반 소프트웨어가 보호된 펌웨어 메모리를 일반 애플리케이션 버퍼처럼 다루지 못하도록 막는다.
초기 보도에 따르면 Family 15h 및 16h 프로세서에는 이 매핑 제한을 비활성화하는 비트가 있다. Domas는 단 하나의 명령어로 이 비트를 변경할 수 있음을 발견한 것으로 알려졌다.
즉각적인 결과는 단순히 소프트웨어 권한이 한 단계 더 높아지는 것이 아니다. 이 변경은 기존의 커널 수준 코드조차 접근할 수 없는 영역을 드러내는 것으로 전해진다.
한 표적은 Platform Security Processor다. PSP는 주 x86 프로세서 코어와 분리돼 신뢰 작업을 수행하는 전용 보안 하위 시스템이다.
펌웨어 Trusted Platform Module 기능은 이 하위 시스템에 의존할 수 있다. fTPM은 플랫폼 증명과 같은 기능에 사용되는 측정값과 암호화 자료를 저장하거나 처리한다.
이 익스플로잇은 System Management Mode도 노출하는 것으로 알려졌다. SMM은 전원 제어 및 하드웨어 관리 같은 저수준 기능을 위해 펌웨어가 사용하는 프로세서 동작 모드다.
SMM이 실행되면 일반 운영 체제는 일시 중단된다. 이 코드는 일반적으로 SMRAM이라 불리는 보호 영역을 차지하며, 일반 소프트웨어는 여기에 접근해서는 안 된다.
Microsoft는 SMM이 전통적으로 메모리와 장치에 대한 광범위한 제어 권한을 보유하기 때문에 오랫동안 공격 표적이었다고 설명한다. Microsoft의 SMM 격리 작업은 공급업체들이 왜 이 계층을 운영 체제보다 더 높은 권한으로 취급하는지 보여준다.
마이크로코드 패치 RAM도 또 다른 보고된 표적이다. 마이크로코드는 아키텍처 명령어 구현의 일부를 변환하거나 제어한다.
공급업체는 칩을 물리적으로 교체하지 않고도 프로세서 동작을 수정하기 위해 마이크로코드 업데이트를 사용한다. 따라서 무단 접근은 명령어 수준에서 전제되는 가정을 위협할 수 있다.
현재 보도는 다른 보호된 구현 영역에 대한 접근도 설명한다. 정확한 관련성은 프로세서 모델, 펌웨어, 보드 설계 및 공격 경로에 따라 달라질 것이다.
이러한 범위가 "완전한 하드웨어 수준 제어"라는 설명의 배경이다. 다만 이 표현은 영향을 받는 모든 장비가 자동으로 안정적으로 침해된다는 뜻이 아니라, 잠재적 권한 수준을 설명해야 한다.
완전한 익스플로잇은 매핑을 연 뒤 유용한 작업을 수행해야 한다. 표적 영역을 식별하고, 모델 차이를 처리하며, 시스템을 충돌시키지 않고 상태를 수정해야 한다.
이러한 엔지니어링 단계는 아키텍처적 원시 기능과 신뢰할 수 있는 악성코드를 구분한다. Skitter의 단순성에 대한 보고는 전체 공격 체인이 아니라 경계를 여는 동작에 관한 것이다.
이 주장이 특히 중요한 이유는 메모리 격리가 근본적인 기반으로 여겨지기 때문이다. 하드웨어가 보호된 상태를 노출할 때, 그 경계 위의 소프트웨어 방어는 이를 완전히 보완할 수 없다.
영향을 받는 제품군은 친숙한 데스크톱 라인 하나를 넘어선다
위험은 AMD 로고나 amazon amd 같은 광범위한 검색 문구가 아니라 프로세서 제품군 식별자를 따른다.
Family 15h에는 AMD의 Zen 이전 시기에 판매된 여러 아키텍처가 포함된다. 가장 잘 알려진 예로는 Bulldozer 계열 FX 데스크톱 프로세서와 관련 서버 또는 가속 처리 장치 설계가 있다.
AMD의 아카이브된 Family 15h 가이드는 펌웨어와 커널이 이 제품군 초기 구성원을 식별하고 구성하는 방식을 문서화한다. 또한 제품군 레이블이 하나 이상의 소매 제품명을 포괄하는 이유를 보여준다.
Family 16h에는 저전력 가속 처리 장치와 임베디드 시스템이 포함된다. AMD 문서는 이 제품군 내의 데스크톱, 노트북, 태블릿 및 임베디드 변형을 식별한다.
회사의 아카이브된 Family 16h 가이드는 2015년 2월에 개정됐다. 이는 영향을 받는 세대의 보고된 종료 시점과 맞아떨어진다.
소유자는 마켓플레이스 목록만으로 노출 여부를 판단해서는 안 된다. 소매 제품명, 재사용된 제품 라벨 및 불완전한 판매자 설명은 실제 제품군과 모델을 가릴 수 있다.
프로세서의 CPUID 데이터는 더 확실한 출발점을 제공한다. 운영 체제 유틸리티는 실험적 보안 코드를 실행하지 않고도 제품군, 모델 및 스테핑을 표시할 수 있다.
모델명 역시 자산 조사에 도움이 된다. 다만 결정적 증거로 취급하기보다 제품군 식별자와 대조해야 한다.
이 구분은 소비자용 데스크톱 밖에서 특히 중요해진다. 임베디드 보드는 교체에 검증, 물리적 접근 또는 인증 작업이 필요하기 때문에 수년간 계속 배치된 상태로 남을 수 있다.
판매 시점 단말기, 실험실 컨트롤러 또는 공장용 컴퓨터는 제한된 작업을 안정적으로 수행할 수 있다. 소유자는 이를 교체할 운영상 이유가 거의 없다고 볼 수 있다.
보안 문제는 이런 계산을 바꾼다. 워크로드가 예측 가능하거나 사용자 인터페이스가 제한적이라는 이유만으로 장비가 저위험이 되는 것은 아니다.
Family 16h 문서에는 소비자 구성과 함께 임베디드 G-Series 시스템도 포함된다. AMD의 임베디드 데이터시트는 32비트 및 64비트 호환성을 갖춘 듀얼코어와 쿼드코어 옵션을 나열한다.
이처럼 폭넓은 범위는 자산 조사 과제를 만든다. 조직은 AMD 시스템을 보유하고 있다는 사실은 알 수 있지만, 신속한 노출 평가에 필요한 모델 수준 기록은 부족할 수 있다.
영향을 받는 시기는 많은 기업의 현재 하드웨어 구매 관행보다 앞선다. 자산 데이터베이스에는 장치가 기록돼 있을 수 있지만, 프로세서 제품군이나 펌웨어 상태는 기록되지 않았을 수 있다.
중고 하드웨어 구매자는 또 다른 문제에 직면한다. 구형 FX 데스크톱과 소형 시스템은 기본 컴퓨팅, 레트로 게임, 테스트 및 특수 소프트웨어를 처리할 수 있어 여전히 유통된다.
amazon amd 쿼리로 찾은 목록은 해당 프로세서가 영향을 받았는지, 패치됐는지, 격리됐는지 또는 이전에 수정됐는지를 입증하지 않는다. 구매자는 정확한 모델과 보드 세부 정보를 확인해야 한다.
또한 메인보드 펌웨어도 고려해야 한다. 프로세서 보안은 BIOS 구성, 펌웨어 핸들러 및 공급업체별 배포 선택과 독립적으로 작동하는 경우가 드물다.
따라서 실질적인 평가 단위는 전체 플랫폼이다. 여기에는 프로세서, 보드, 펌웨어 버전, 운영 체제, 드라이버 및 물리적 배포 환경이 포함된다.
단일 명령어 메커니즘이 하드웨어 격리에 제기하는 도전
Skitter가 중요한 이유는 보고된 메커니즘이 그 위에서 실행되는 코드를 단순히 악용하는 것이 아니라 경계 자체를 우회하기 때문이다.
대부분의 소프트웨어 취약점은 애플리케이션, 드라이버, 운영 체제 구성 요소 또는 펌웨어 핸들러의 실수에서 시작된다. 공격자는 그 실수를 조작해 더 높은 권한 수준에 도달한다.
Skitter는 다른 경로를 택하는 것으로 알려졌다. 핵심 동작은 보호된 물리 주소가 주 프로세서에 노출되는 방식을 변경한다.
이 때문에 메모리 맵 자체가 핵심 보안 메커니즘이 된다. 이 맵은 특정 주소가 일반 메모리, 장치 또는 내부 보호 구성 요소에 도달하는지를 정의한다.
이 제한을 해제하는 제어 장치는 한 번에 여러 개의 পৃথ পৃথ 신뢰 경계를 무너뜨릴 수 있다. 프로세서가 예기치 않게 보이게 만든 영역을 운영 체제가 안전하게 중재할 수는 없다.
이것이 핵심적인 역전이다. 하드웨어 기반 격리는 일반 소프트웨어 권한이 이미 탈취됐을 때 보통 최후의 방어선 역할을 한다.
Skitter는 이 최후의 방어선을 공격 표면으로 바꾸는 것으로 알려졌다. 접근을 구성하기 위한 동일한 메커니즘이 접근 제어를 우회하는 경로가 된다.
Christopher Domas는 일반 소프트웨어 경계 아래에서의 프로세서 동작을 연구해 온 이력이 있다. 그의 이전 작업에는 Sandsifter 프로세서 퍼저와 Memory Sinkhole 권한 상승 기법이 포함된다.
그의 프로세서 연구에 대한 컨퍼런스 약력에는 x86 프로세서의 하드웨어 백도어를 살핀 God Mode Unlocked도 언급된다. 이 경력은 맥락을 제공하지만, 모든 Skitter 주장을 독립적으로 검증하는 것은 아니다.
새 기법은 Domas의 이전 Memory Sinkhole 작업과도 구분해야 한다. Memory Sinkhole은 메모리 매핑된 인터럽트 컨트롤러 동작을 조작해 보호된 SMM 메모리를 방해했다.
Skitter는 Family 15h 및 16h에 영향을 미치는 AMD 전용 매핑 우회로 설명된다. 보고된 PSP 및 마이크로코드 노출은 더 폭넓은 표적 집합을 제공한다.
두 아이디어 모두 부팅 후 보호된 펌웨어 메모리에 도달할 수 없다는 가정에 도전한다. 그러나 그 메커니즘과 영향을 받는 프로세서를 혼동해서는 안 된다.
단 하나의 명령어라고 해서 권한 없는 웹사이트가 즉시 컴퓨터를 장악할 수 있다는 뜻도 아니다. 프로세서 제어 명령어는 대개 권한 있는 실행 컨텍스트를 요구한다.
공개된 보고서는 그 전제 조건에 대해 더 명확한 답을 제시해야 합니다. 독자는 매핑 비트가 변경되기 전에 필요한 권한 수준을 명시적으로 보여 주는 실증을 찾아야 합니다.
커널 권한이 필요하다면, 공격자는 먼저 또 다른 취약점, 악성 드라이버 또는 승인된 관리자 권한을 확보해야 합니다. 그러면 Skitter는 이미 진행 중인 침해를 더 심화시키게 됩니다.
그 시나리오는 여전히 심각합니다. 커널 접근은 강력할 수 있지만, 방어자는 여전히 PSP, SMM 및 펌웨어 격리에 의존해 비밀 정보와 지속성 경계를 보호합니다.
그 계층에 도달한 공격자는 운영 체제를 재설치한 뒤에도 잠재적으로 살아남을 수 있습니다. 또한 일반 메모리와 프로세스만 관찰하는 엔드포인트 도구를 피할 수도 있습니다.
하지만 메모리 가시성만으로 지속성이 보장되지는 않습니다. 공격자는 영구적인 수정 경로를 찾아야 하며 플랫폼별 펌웨어 동작도 파악해야 합니다.
신뢰성도 중요합니다. 마이크로코드나 펌웨어 상태를 손상시키면 프로세서가 멈출 수 있기 때문입니다. 충돌하는 개념 증명은 안정적인 임플란트와는 운영상 가치가 다릅니다.
따라서 독립적인 기술 자료가 필수적입니다. 연구자에게는 명령어, 레지스터 정의, 영향을 받는 스테핑, 전제 조건, 그리고 여러 보드에서 재현 가능한 결과가 필요합니다.
그 세부 사항이 공개되기 전까지 가장 강한 결론은 제한적입니다. 보고된 프리미티브는 특정 세대의 하드웨어 격리를 약화시키지만, 실제 악용 가능성은 아직 충분히 문서화되지 않았습니다.
PSP, SMM, 마이크로코드는 서로 다른 세 가지 보안 위험을 만든다
노출된 영역은 서로 다른 신뢰 도메인에 속하므로, 하나의 일반적인 장악 시나리오가 아니라 각각 고유한 위험을 만듭니다.
PSP가 중요한 이유는 주 x86 운영 체제 밖에서 동작하기 때문입니다. 일반 소프트웨어가 관리자 권한을 갖더라도 보안 서비스는 PSP에 의존할 수 있습니다.
fTPM이 한 예입니다. 운영 체제 보안 기능이 사용하는 측정값과 키를 지원하지만, 구현 방식과 키 처리는 플랫폼마다 다릅니다.
PSP 관련 메모리에 접근할 수 있다고 해서 모든 보호된 키가 자동으로 드러나는 것은 아닙니다. 다만 어떤 데이터가 관찰되거나 수정될 수 있는지 의문을 제기할 이유는 됩니다.
조사자는 Skitter가 실행 중인 PSP 메모리, 공유 통신 버퍼, 펌웨어 이미지 또는 이 세 가지 모두를 노출하는지 판단해야 합니다. 각 결과는 서로 다른 위협을 수반합니다.
SMM은 별개의 문제를 제시합니다. 펌웨어는 운영 체제로부터 실행과 메모리를 숨긴 채 하드웨어 관리를 위해 이를 사용합니다.
그곳에서 실행되는 코드는 일반 프로세스로 나타나지 않고도 메모리나 장치를 검사할 수 있습니다. 이러한 불투명성은 SMM을 지속성 임플란트에 매력적인 대상으로 만듭니다.
Microsoft의 보안 지침은 인증된 코드와 제한된 페이지를 통해 최신 보호 기능이 SMM을 어떻게 제약하는지 설명합니다. 이러한 후속 방어책은 구형 플랫폼에 무엇이 부족한지도 보여 줍니다.
Skitter가 일반 x86 코드로 SMRAM을 읽거나 변경할 수 있게 한다면, SMM을 둘러싼 기본적인 기밀성과 무결성 가정이 약화됩니다. 펌웨어 버그만이 내부로 들어가는 유일한 경로가 아니게 됩니다.
마이크로코드 패치 RAM은 훨씬 더 깊은 질문을 제기합니다. 마이크로코드는 프로세서가 명령어를 실행하고 예외 상황을 처리하는 방식에 관여합니다.
성공적인 수정은 운영 체제 아래에서 동작을 변경할 가능성이 있습니다. 그러나 유용한 마이크로코드를 작성하는 일은 어렵고, 모델별 특성이 강하며, 문서화도 빈약합니다.
세 대상 모두에서 읽기와 쓰기의 구분은 결정적입니다. 읽기 접근은 비밀을 유출할 수 있고, 쓰기 접근은 제어권 또는 지속성을 지원할 수 있습니다.
초기 보고서는 광범위한 하드웨어 수준 접근을 설명하지만, 완전한 평가는 각 영역에 대한 별도의 실증이 필요합니다. 하나의 성공적인 매핑이 모든 곳에서 동일한 제어를 입증하지는 않습니다.
방어자는 상태가 재부팅 후에도 유지되는지 역시 물어야 합니다. 휘발성 패치 RAM은 초기화될 수 있지만, 손상된 펌웨어 저장소는 시작 과정에서 수정을 복원할 수 있습니다.
그 답은 사고 대응 전략을 좌우합니다. 휘발성 실험실 익스플로잇은 전원 손실 뒤 사라질 수 있지만, 펌웨어 임플란트에는 더 강력한 복구 절차가 필요합니다.
바로 이 지점에서 선정적인 표현이 유용한 분석을 흐릴 수 있습니다. "완전한 제어"는 하나의 상태처럼 들리지만, 하드웨어 플랫폼에는 여러 독립적인 실행 및 저장 도메인이 존재합니다.
신중한 보고서는 어떤 구성 요소를 읽었는지, 무엇을 수정했는지, 결과를 어떻게 검증했는지 명시해야 합니다. 또한 보안 부팅이 테스트에 영향을 미쳤는지도 설명해야 합니다.
공개된 보도에서 이 취약점과 Amazon 인프라를 연결하는 증거는 없습니다. 따라서 amazon amd 키워드는 뒷받침되는 피해자 주장이라기보다 검색 산물입니다.
이는 클라우드 고객에게 중요합니다. 퍼블릭 클라우드 위험은 실제 배포된 프로세서, 하이퍼바이저 통제, 하드웨어 연식, 그리고 게스트 내부에서 가능한 접근에 달려 있습니다.
게스트 가상 머신은 일반적으로 임의의 권한 있는 호스트 명령어를 실행할 수 없습니다. 설령 명령어를 인코딩할 수 있더라도, 하이퍼바이저는 위험한 작업을 가로채거나 거부해야 합니다.
클라우드 악용 주장을 하려면 게스트가 취약한 호스트 제어에 도달할 수 있다는 증거가 필요합니다. 검토된 자료에는 그러한 증거가 없습니다.
조직은 프로세서 계열 관련 발견을 근거 없는 클라우드 침해 주장으로 바꾸는 일을 피해야 합니다. 원격 공격이 드러나지 않았다는 이유로 이 문제를 무시해서도 안 됩니다.
로컬 또는 연쇄 취약점은 초기 접근 이후 가치 있는 도구가 될 수 있습니다. 심층 지속성은 이미 다른 진입 수단을 보유한 고도화된 공격자에게 특히 중요할 수 있습니다.
가장 큰 미지수는 실제 공격 전제 조건이다
미해결 질문은 보호된 메모리가 중요한지 여부가 아니라, Skitter가 작동하기 전에 공격자가 무엇을 제어해야 하는지입니다.
프로세서 명령어는 권한 모델 안에서 실행됩니다. 일부 명령어는 일반 애플리케이션에서 실행되는 반면, 다른 명령어는 커널 또는 펌웨어 권한을 요구합니다.
이 전제 조건은 Skitter가 초기 침입 취약점인지, 침해 이후의 권한 상승 기법인지를 결정합니다. 두 범주는 서로 다른 대응을 요구합니다.
비권한 코드가 매핑 변경을 유발할 수 있다면 노출 범위는 이례적으로 넓어질 것입니다. 별도의 코드 실행 버그를 통해 브라우저, 문서 뷰어 또는 일반 서비스가 가능한 전달 경로가 될 수 있습니다.
ring-zero 접근이 필요하다면 Skitter는 운영 체제가 이미 깊이 침해된 뒤에 시작됩니다. 그 주된 가치는 회피, 비밀 정보 접근, 그리고 커널 아래의 지속성에 있을 것입니다.
어느 해석도 이 결함을 사소하게 만들지는 않습니다. 다만 긴급성, 예상되는 공격자, 완화 선택지는 달라집니다.
이전의 Memory Sinkhole 기법은 모델별 레지스터를 재프로그래밍하기 위해 커널 수준 권한을 요구했습니다. 당시 분석에서는 악성 드라이버가 그러한 접근을 제공할 수 있다고 지적했습니다.
Skitter는 다른 명령어와 제어를 사용할 수 있습니다. Domas 또는 AMD가 결정적인 기술 세부 사항을 공개하기 전까지 독자는 동일한 요구 사항을 가정해서는 안 됩니다.
또 다른 미지수는 정확히 영향을 받는 스테핑 범위입니다. 프로세서 계열은 여러 모델, 리비전 및 통합 제품에 걸쳐 있습니다.
AMD 문서는 소프트웨어가 패밀리, 모델 및 스테핑 데이터를 사용해 에라타를 식별할 것을 권고합니다. 계열 전체를 아우르는 라벨은 초기에는 유용할 수 있지만, 해결 조치에는 충분하지 않을 수 있습니다.
펌웨어 의존성은 또 다른 변수입니다. 메인보드 공급업체는 메모리 영역을 다르게 구성하거나 악용을 복잡하게 만드는 제어 기능을 추가할 수 있습니다.
신뢰할 수 있는 테스트 매트릭스에는 여러 데스크톱, 모바일 및 임베디드 시스템이 포함되어야 합니다. 또한 펌웨어 리비전과 기본 보안 설정을 비교해야 합니다.
공개된 보도만으로는 완화책이 불명확합니다. 마이크로코드 업데이트가 관련 제어를 잠글 수는 있지만, 영향을 받는 하드웨어가 그러한 수정을 지원하는지는 AMD만 확인할 수 있습니다.
펌웨어 업데이트는 잠재적으로 트리거 경로를 차단하거나 명령어를 모니터링할 수 있습니다. 이는 프로세서가 제어를 평가하는 시점과 어떤 인터셉션 기능이 존재하는지에 달려 있습니다.
공격에 드라이버가 필요하다면 운영 체제 방어도 도움이 될 수 있습니다. 드라이버 허용 목록, 가상화 기반 보안, 커널 무결성 검사는 권한 있는 명령어에 대한 접근을 줄일 수 있습니다.
이러한 조치는 결함이 있는 하드웨어 경계를 복구하지는 않습니다. 대신 공격자가 그 경계를 비활성화할 수 있는 지점에 도달하기 어렵게 만듭니다.
수정 사항을 받을 수 없는 시스템에는 물리적 격리가 여전히 유용합니다. 네트워크 접근이 없는 단일 목적 컨트롤러는 원격 공격 표면이 더 작습니다.
그러나 이동식 미디어, 유지보수 노트북, 원격 관리 인터페이스, 공급업체 업데이트는 여전히 권한 있는 코드를 도입할 수 있습니다. "에어갭"은 가정이 아니라 검증된 통제를 설명해야 합니다.
소유자는 운영 환경 시스템에 비공식 개념 증명 도구를 내려받는 일을 피해야 합니다. 저수준 실험은 컴퓨터를 멈추게 하거나 상태를 손상시키고, 이후의 포렌식 작업을 복잡하게 만들 수 있습니다.
안전한 대응은 자산 목록화로 시작합니다. 프로세서 패밀리, 모델, 스테핑, 메인보드, 펌웨어 리비전, 운영 체제 및 업무 기능을 기록하십시오.
다음으로 장치가 비밀 정보나 권한 있는 워크로드를 처리하는지 판단하십시오. 도메인 자격 증명, 디스크 암호화 자료, 서명 작업 및 산업 제어 접근은 위험도를 높입니다.
그다음 관련 모델을 명시하는 AMD 보안 공지 또는 메인보드 권고를 찾아보십시오. 공급업체 지원이 종료된 경우 일반적인 업데이트 권고만으로는 충분하지 않습니다.
amazon amd 문구가 해결 조치를 이끌어서는 안 됩니다. 정확한 하드웨어 식별과 권위 있는 공급업체 지침이 기준이 되어야 합니다.
소유자와 연구자가 다음으로 주시해야 할 사항
세 가지 신호가 Skitter가 실질적인 보안 위기로 발전할지, 아니면 제한된 침해 이후 기법으로 남을지를 결정할 것입니다.
첫 번째 신호는 Domas의 완전한 기술 공개입니다. 여기에는 명령어, 제어 비트, 전제 조건, 테스트한 프로세서 및 검증 방법이 포함되어야 합니다.
그 공개는 독립 연구자가 매핑 변경을 재현할 수 있게 합니다. 여러 보드에서의 재현은 계열 전반에 걸친 주장을 강화할 것입니다.
또한 하나의 명령어가 첫 번째 단계만 완료하는지 여부도 드러낼 것입니다. 그러면 연구자는 경계 제거와 PSP, SMM, 마이크로코드 악용을 분리할 수 있습니다.
공개 개념 증명은 신중하게 다뤄야 합니다. 검증에 충분한 세부 사항을 공개하면 지원이 종료된 시스템을 겨냥한 무기화 비용도 낮출 수 있습니다.
두 번째 신호는 AMD의 제품 보안 대응입니다. 소유자에게는 영향을 받는 모델, 심각도, 전제 조건, 완화책, 이용 가능한 펌웨어 또는 마이크로코드 업데이트를 나열한 공지가 필요합니다.
AMD는 이전에도 영향을 받는 펌웨어 버전과 완화 단계를 구분한 fTPM 공지를 게시했습니다. AMD의 fTPM guidance는 유용한 대응에 필요한 구체성의 수준을 보여 줍니다.
공지는 최신 계열이 메커니즘의 일부를 물려받았는지도 명확히 할 것입니다. 현재 보도는 Skitter를 Family 15h 및 16h로 제한하고 있습니다.
이 보고된 제한은 이후 증거가 범위를 확대하지 않는 한 Zen 기반 Ryzen 및 EPYC 프로세서를 제외합니다. 독자는 이 주장을 모든 AMD CPU로 일반화해서는 안 됩니다.
지원되는 구성에서 해당 비트에 접근할 수 없다면 AMD의 성명은 현재 평가를 약화시킬 수 있습니다. 회사가 광범위한 모델 노출을 확인한다면 그 평가는 강화될 것입니다.
세 번째 신호는 여전히 배포된 장비에 대한 공급업체의 개선 조치입니다. 메인보드 제조사와 임베디드 시스템 공급업체는 많은 영향을 받는 제품의 펌웨어 제공을 통제합니다.
장치 소유자가 서명되고 배포 가능한 펌웨어 패키지로 수정 사항을 받을 수 없다면, 프로세서 수준 수정의 가치는 제한적입니다. 구형 소비자용 보드는 지원 불확실성이 가장 큽니다.
임베디드 공급업체는 더 긴 의무나 고객의 업데이트 요구에 직면할 수 있습니다. 이들의 대응은 영향을 받는 플랫폼 중 얼마나 많은 수가 운영상 중요한 상태로 남아 있는지 드러낼 것입니다.
기업은 동시에 자체 자산 목록도 모니터링해야 합니다. 노출된 장비의 수는 amazon amd 목록을 둘러싼 검색 관심도보다 더 중요합니다.
보안 팀은 비침습적 식별부터 시작할 수 있습니다. 기술 세부 정보가 아직 불완전한 동안에는 운영 환경의 하드웨어에서 문서화되지 않은 지침을 실행하지 않아야 합니다.
조달 팀은 재사용 목적으로 제안된 Family 15h 및 16h 시스템을 표시해야 합니다. 낮은 구매 비용은 패치할 수 없는 하드웨어 격리 문제를 상쇄하지 못합니다.
중고 시스템은 통제된 연구 환경에서는 여전히 활용할 수 있습니다. 성능이 충분하다는 이유만으로 민감한 역할을 맡겨서는 안 됩니다.
사고 대응 담당자는 의심스러운 영향을 받은 장비를 조사할 때 더 깊은 계층까지 고려해야 합니다. 운영 체제 검사가 깨끗하다고 해서 SMM 또는 펌웨어 상태를 신뢰할 수 있다고 확정할 수는 없습니다.
운영 체제를 재설치하더라도 충분한 보장이 되지 않을 수 있습니다. 복구 결정은 지속성 및 쓰기 가능한 저장소에 관한 확인된 세부 정보에 따라 내려야 합니다.
대부분의 개인 소유자는 즉각적인 공황에 빠질 이유가 없습니다. 이번 보도는 광범위한 원격 캠페인, Amazon 침해, 또는 일반적인 웹 브라우징을 통한 자동 악용을 보여주지 않습니다.
다만 장비에 중요한 자격 증명이 저장되어 있거나 펌웨어 지원이 없는 경우에는 계속 사용해도 되는지 면밀히 검토해야 합니다. 검증이 불가능하다면 교체는 합리적인 보안 통제가 됩니다.
책임 있는 다음 단계는 간단합니다. 프로세서를 정확히 식별하고, 1차 기술 자료를 주시하며, 모델별 벤더 지침을 따르십시오. 마켓플레이스 검색 결과는 증거가 아니라 단서로 취급해야 합니다.
Skitter가 남기는 핵심 교훈은 오래된 AMD 컴퓨터가 모두 침해되었다는 것이 아닙니다. 아주 작은 아키텍처 제어 기능이 눈에 보이는 여러 계층의 보안 소프트웨어보다 더 큰 권한을 가질 수 있다는 점입니다.
인벤토리에 Family 15h 또는 16h 하드웨어가 있다면, 오늘 그 정확한 모델, 펌웨어 상태, 민감한 시스템에 대한 접근 권한을 식별할 수 있습니까?
무엇이든 테스트하기 전에 그 답을 문서화하십시오. 그런 다음 각 장비를 Domas, AMD, 그리고 해당 마더보드 또는 임베디드 시스템 벤더가 곧 공개할 자료와 비교하십시오.
amazon amd 검색을 통해 이 글을 찾은 독자라면, 핵심적인 구분을 기억해야 합니다. 이는 보도된 AMD 프로세서 격리 문제이지, 확인된 Amazon 보안 사고가 아닙니다.



