В процессорах Apple A12 и A13 обнаружена неизлечимая аппаратная уязвимость
Специалисты исследовательской компании в сфере информационной безопасности Paradigm Shift опубликовали подробный технический отчет о новой критической уязвимости в первичном загрузчике чипов Apple. Аппаратная брешь затрагивает процессоры поколений A12 и A13, а для демонстрации проблемы эксперты представили рабочий концепт эксплойта под названием usbliter8.
Что такое BootROM и почему уязвимость невозможно исправить
BootROM (также известный как SecureROM) представляет собой базовый код, который запускается на iPhone в самый первый момент при включении устройства. Из-за того, что данный микрокод интегрируется непосредственно в кремниевый кристалл на этапе производства процессора, любые найденные в нем ошибки невозможно устранить с помощью последующих обновлений программного обеспечения. Это означает, что все затронутые устройства останутся уязвимыми на протяжении всего срока их службы.
Предыдущим сопоставимым по масштабу событием в индустрии стал запуск эксплойта checkm8 в 2019 году, который охватывал процессоры от Apple A5 до A11 (от iPhone 4S до iPhone X). С появлением уязвимости usbliter8 под угрозой оказалось следующее поколение устройств, включая линейки смартфонов от iPhone XS до iPhone 11.
Технические детали и механизм атаки
Метод обхода защиты базируется на аппаратной ошибке в USB-контроллере, который интегрирован в чипы Apple. При получении данных по USB в процессе запуска смартфона контроллер резервирует специальный буфер в памяти для обработки входящих пакетов. Исследователи выяснили, что передача определенной последовательности пакетов аномально малого размера позволяет манипулировать указателем памяти на аппаратном уровне.
Это заставляет указатель смещаться в обратном направлении, открывая возможность для записи посторонних данных в защищенные сегменты памяти, которые в штатном режиме должны быть полностью изолированы. Специалисты подчеркивают, что данная проблема является именно конструктивным дефектом самого аппаратного контроллера, а не ошибкой в операционной системе iOS.
Особенности реализации на разных поколениях процессоров
Предыдущий чип Apple A11 (используемый в iPhone X) не подвержен данной уязвимости, так как его драйвер принудительно сбрасывает указатель после каждого обработанного пакета. Процессоры линейки A14 и более новые модели также находятся в безопасности благодаря корректно настроенной защите памяти на уровне BootROM. Таким образом, уязвимыми оказались именно процессоры A12 и A13.
При этом сложность атаки на данные чипы существенно различается:
- На устройствах с процессором A12 выполнение стороннего кода происходит относительно просто и не требует сложных манипуляций.
- На чипах A13 процесс значительно усложняется из-за технологии авторизации указателей (Pointer Authentication Codes, PAC), которая призвана предотвращать подобные атаки на память. Для обхода этого барьера инженерам пришлось разработать сложный многоступенчатый алгоритм.
Последствия компрометации системы
В случае успешной активации эксплойт внедряет специальный обработчик, который продолжает функционировать даже после перезагрузки смартфона. Это дает злоумышленникам или разработчикам утилит для джейлбрейка две ключевые возможности: временное понижение уровня безопасности системы и запуск любого неподписанного программного обеспечения без проверки цифровой подписи. Для сигнализации об успешном взломе эксплойт автоматически изменяет серийный номер USB-устройства, добавляя в него символы PWND — этот маркер традиционно используется в подобных утилитах со времен checkm8.
Хотя уязвимость usbliter8 не позволяет напрямую скомпрометировать выделенный сопроцессор безопасности Secure Enclave, где хранятся биометрические данные и криптографические ключи, полный контроль над первичным загрузчиком открывает гораздо больше возможностей для потенциальных атак на этот защищенный модуль. Разработчики Paradigm Shift заблаговременно сообщили о своей находке в подразделение Apple Product Security и опубликовали детали исследования только после завершения всех процедур по координированному раскрытию информации.
