Procesadores Intel: tres vulnerabilidades pero el mismo problema

Nada más empezar el 2018 los cimientos de la seguridad en los procesadores modernos se tambalearon por el descubrimiento de dos graves vulnerabilidades: Meltdown y Spectre. Ahora, tras numerosos parches, actualizaciones y rediseño de arquitectura lanzados por los fabricantes aparecen tres nuevas vulnerabilidades que, de momento, afectan a todos los procesadores Intel más recientes.

Procesadores Intel: tres vulnerabilidades pero el mismo problema
Procesadores Intel: tres vulnerabilidades pero el mismo problema
Tres nuevas vulnerabilidades, pero el mismo problema

Las tres vulnerabilidades publicadas recientemente responden a los nombres de ZombieLoad, RIDL y Fallout y, que se sepa de momento, afecta a procesadores Intel. Tal y como sucedió con Meltdown y Spectre, los ataques que aprovechen estos problemas podrían ser capaces de robar información confidencial que esté siendo procesada o que haya sido procesada recientemente.

Debemos tener en cuenta de que estamos ante tres nuevas vulnerabilidades y no ante variaciones de Meltdown y Spectre, como las que han ido apareciendo en los últimos meses. Estas se aprovechan de fallos en la implementación de lo que se conoce como ejecución especulativa, una técnica que permite precargar tareas del sistema o aplicaciones incluso antes de que sean requeridas para así tenerlas preparadas cuando sean solicitadas. De esta forma, los procesadores son capaces de “predecir” lo que se va a necesitar a corto plazo, y descartan así las que finalmente no se van a utilizar.

Esta técnica de optimización ha sido integrada por varios fabricantes de procesadores, no solamente Intel, por lo que deberíamos estar atentos ante futuras noticias relacionadas con estas y otras vulnerabilidades que pudieran afectar a procesadores de otras marcas.

Descripción de las vulnerabilidades

De las tres nuevas vulnerabilidades, quizás la más curiosa resulte ser ZombiLoad por su capacidad de recuperar información a la que se ha accedido recientemente. A pesar de tener un nombre que parece pensado simplemente como gancho, la verdad es que ha sido nombrado así por hacer referencia a cierta cantidad de información que no puede ser entendida o tratada de forma correcta por el procesador (algo que se conoce como “carga zombie” o “zombie load” en inglés). Esto provoca que tenga que echarse mano del microcódigo que incluye la CPU para que no se produzca un bloqueo del mismo.

En un entorno sin fallos, las aplicaciones solo deberían poder ver aquella información generada por ellas, pero vulnerabilidades como las que estamos analizando permiten que estos datos se filtren. A la hora de realizar la prueba de concepto, los investigadores que las han descubierto demostraron que eran capaces de saber a que webs accedía la víctima en tiempo real. También indicaron que este problema de seguridad se podría aprovechar para obtener contraseñas o los propios tokens de acceso usados a la hora de iniciar sesión en servicios online.

La segunda vulnerabilidad, de nombre RIDL (Rogue In-Flight Data Load por sus siglas en inglés) se aprovecha del buffer interno del procesador en el momento en el se está cargando o guardando la información desde la memoria para así poder acceder a datos confidenciales. Esta vulnerabilidad no necesita de permisos especiales para poder ser aprovechada por un atacante y, además, puede ejecutarse desde una máquina virtual o sandbox a pesar de contar con medidas de seguridad como SGX.

Por último, la vulnerabilidad Fallout permite a un atacante acceder y elegir qué dato filtrar desde el “Store Buffer” cuando la CPU almacena cualquier tipo de dato. El atacante también podría saltarse una medida de seguridad conocida como KASLR para obtener información confidencial que se haya almacenado en la memoria del sistema. El problema es grave porque un atacante sin privilegios también podría elegir qué datos filtrar de este “almacén” de la CPU.

Contramedidas y posibles soluciones

Cuando aparecieron Meltdown y Spectre, los fabricantes de procesadores ya avisaron de que tomarían medidas para evitar que estas vulnerabilidades afectaran también a futuras versiones de sus CPU. Así lo han ido haciendo, pero irónicamente, estas medidas también han provocado que los nuevos procesadores de Intel sean más vulnerables a estos nuevos agujeros de seguridad.

Las responsables de la investigación que ha permitido descubrir estas vulnerabilidades alertaron a Intel hace un mes, y les indicaron que afectan a todos los procesadores Intel fabricados desde 2011. La empresa ha publicado una nueva versión del microcódigo de sus CPU para así parchear los procesadores vulnerables. Otras empresas como Apple, Microsoft o Google también han publicado parches de seguridad y no sería de extrañar que otras siguieran su camino.

Pero, del mismo modo en que los parches que se publicaron para mitigar Meltdown y Spectre afectaban al rendimiento de los procesadores, Intel ya ha avisado que estas actualizaciones de microcódigo provocarán una bajada de entre un 3 y un 9 por ciento en el rendimiento de las CPU afectadas.

Conclusión:

Estamos de nuevo ante una serie de vulnerabilidades que pueden causar problemas, especialmente a empresas, no tanto por la posibilidad de que sean usadas en ataques, sino por las consecuencias en la pérdida de rendimiento que los parches para mitigar estos agujeros de seguridad van a tener en sus equipos.

Para la mayoría de usuarios domésticos, esto no va a suponer un problema serio, aunque los fabricantes como Intel que se vean afectados por agujeros de seguridad de este tipo harían bien en revisar el diseño de sus CPUs para evitar problemas mayores en el futuro.

Origen: Los procesadores Intel afectados de nuevo por varias vulnerabilidades – Protegerse. Blog del laboratorio de Ontinet.com

Etiquetado:

AltaDensidad.TV




Durante décadas, la arquitectura y la construcción han evolucionado al ritmo de la incorporación de nuevas tecnologías: desde el dibujo asistido por ordenador (CAD) hasta la metodología Building Information Modeling (BIM). Hoy, una nueva capacidad tecnológica se suma a esta transformación: la Inteligencia Artificial (IA). La combinación de BIM e inteligencia artificial está cambiando la...

Alerta para las PyMEs: falsas aplicaciones de ChatGPT disparan los ciberataques en 2026

Las pequeñas y medianas empresas enfrentan una nueva modalidad de ataque informático. Los ciberdelincuentes aprovechan el creciente uso de herramientas de inteligencia artificial para distribuir programas maliciosos que se hacen pasar por aplicaciones legítimas para PyMEs de servicios como ChatGPT, Claude o DeepSeek. El objetivo es engañar a empleados y abrir una puerta de entrada...

Drones policiales con video en tiempo real para emergencias y desastres

El uso de drones policiales en operaciones de seguridad pública sigue creciendo. Policías, rescatistas y organismos de emergencia dependen cada vez más de imágenes aéreas para coordinar respuestas rápidas durante incendios, desastres naturales, persecuciones, accidentes o eventos de alto riesgo. Pero existe un problema constante: mantener una transmisión de video estable cuando las redes colapsan...

Argentina endurece su defensa digital: organismos públicos tienen 180 días para reforzar ciberseguridad

Argentina acelera la creación de una nueva arquitectura nacional de ciberseguridad. El Gobierno publica la primera gran normativa técnica del recién creado Centro Nacional de Ciberseguridad y obliga a todos los organismos del Sector Público Nacional a reforzar sus sistemas digitales, planes de contingencia y mecanismos de recuperación ante ciberataques o fallas graves. La medida...

WhatsApp sigue transformando sus canales en una herramienta más cercana a una red social y ahora la plataforma trabaja en una nueva función llamada “Channel Status”, que permitirá a administradores de canales compartir publicaciones temporales directamente dentro del canal. El hallazgo corresponde a WABetaInfo, conocido por rastrear funciones en desarrollo dentro de las versiones beta...

ToddyCat encuentra una nueva forma de espiar cuentas corporativas: Umbrij ya no roba contraseñas, secuestra sesiones abiertas del navegador Un grupo de ciberespionaje encuentra una grieta nueva en la seguridad corporativa. No necesita robar contraseñas. Le basta con que dejes tu sesión de Gmail abierta en el navegador. Kaspersky documenta esta semana una técnica bautizada...

Vmake Labs AI review en Español: genera videos UGC, mejora calidad y elimina marcas de agua con IA

Vmake Labs ya no se presenta como un editor suelto, sino como una plataforma todo en uno para crear videos UGC, mejorar material existente y dejar contenido listo para convertir. Hoy su foco combina generación con IA, mejora visual, eliminación de marcas de agua, miniaturas automáticas y subtítulos, con una propuesta pensada para pequeños negocios...

Descubre más desde Alta Densidad

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo