Sinkclose ช่องโหว่ร้ายแรงในชิป AMD ที่อาจทำให้คอมพิวเตอร์กลายเป็นขยะอิเล็กทรอนิกส์

ในโลกของความปลอดภัยไซเบอร์ Firmware หรือซอฟต์แวร์ระดับต่ำที่ฝังอยู่ในฮาร์ดแวร์ ซึ่งทำหน้าที่ควบคุมการเริ่มต้นทำงานของเครื่องก่อนที่ระบบปฏิบัติการ (OS) จะโหลดขึ้นมา ถือเป็นจุดยุทธศาสตร์ที่แฮกเกอร์ปรารถนาจะเข้าถึง เพราะหากยึดครองส่วนนี้ได้ จะสามารถควบคุมเครื่องได้อย่างเบ็ดเสร็จและซ่อนตัวได้อย่างแนบเนียน

ล่าสุด นักวิจัยจากบริษัทความปลอดภัย IOActive ได้ค้นพบช่องโหว่ระดับวิกฤตที่ชื่อว่า Sinkclose ซึ่งไม่ได้เกิดขึ้นกับผู้ผลิตคอมพิวเตอร์รายใดรายหนึ่ง แต่ฝังอยู่ในชิปประมวลผลของ AMD ที่ถูกใช้งานในพีซีและเซิร์ฟเวอร์หลายร้อยล้านเครื่องทั่วโลก โดยช่องโหว่นี้คงอยู่มานานหลายทศวรรษ และอาจทำให้เครื่องคอมพิวเตอร์ติดมัลแวร์ที่กำจัดได้ยากจนถึงขั้นต้องทิ้งเครื่อง

เจาะลึกการทำงานของ Sinkclose และความอันตราย

ช่องโหว่ Sinkclose เปิดโอกาสให้ผู้ไม่หวังดีสามารถรันโค้ดอันตรายในโหมดที่มีสิทธิ์สูงสุดของโปรเซสเซอร์ AMD ที่เรียกว่า System Management Mode (SMM) ซึ่งปกติแล้วโหมดนี้จะถูกสงวนไว้สำหรับส่วนที่ได้รับการปกป้องอย่างเข้มงวดของเฟิร์มแวร์เท่านั้น

ความน่ากลัวของ Sinkclose คือการเปิดทางให้แฮกเกอร์ติดตั้งมัลแวร์ประเภท Bootkit ซึ่งเป็นมัลแวร์ที่ทำงานในระดับการบูตเครื่อง ทำให้มันสามารถหลบเลี่ยงการตรวจจับของโปรแกรมแอนตี้ไวรัสและมองไม่เห็นโดยระบบปฏิบัติการ ส่งผลให้ผู้โจมตีสามารถสอดแนมและแก้ไขข้อมูลในเครื่องได้อย่างสมบูรณ์

ยิ่งไปกว่านั้น หากเครื่องคอมพิวเตอร์มีการตั้งค่าฟีเจอร์ Platform Secure Boot (ระบบตรวจสอบความปลอดภัยขณะบูต) ที่ผิดพลาด ซึ่งนักวิจัยพบว่าเกิดขึ้นกับระบบส่วนใหญ่ที่นำมาทดสอบ มัลแวร์นี้จะมีความทนทานสูงมาก แม้จะทำการล้างเครื่องและติดตั้งระบบปฏิบัติการใหม่ (Reinstall OS) มัลแวร์ก็ยังคงฝังตัวอยู่

Image may contain Computer Electronics Laptop Pc Desk Furniture Table Adult Person Computer Hardware and Hardware

กลไกทางเทคนิค: จาก TClose สู่การยึดครองระบบ

นักวิจัย Enrique Nissim และ Krzysztof Okupski พบว่า Sinkclose ทำงานโดยการใช้ประโยชน์จากฟีเจอร์ที่ชื่อว่า TClose ซึ่งเป็นฟีเจอร์ที่ออกแบบมาเพื่อให้ชิป AMD รองรับอุปกรณ์รุ่นเก่า โดยการปรับเปลี่ยนการจัดสรรหน่วยความจำ (Remapping) ของ SMRAM (System Management Random Access Memory) ซึ่งเป็นพื้นที่หน่วยความจำพิเศษสำหรับโหมด SMM

โดยปกติจะมีระบบป้องกันที่เรียกว่า TSeg คอยกั้นไม่ให้ระบบปฏิบัติการเขียนข้อมูลลงใน SMRAM แต่แฮกเกอร์สามารถใช้ TClose เพื่อหลอกให้โค้ด SMM ดึงข้อมูลที่ถูกดัดแปลงไปใช้งาน ทำให้สามารถเปลี่ยนทิศทางการทำงานของโปรเซสเซอร์ให้รันโค้ดของผู้โจมตีในระดับสิทธิ์สูงสุดได้

Image 13

การตอบสนองจาก AMD และแนวทางการแก้ไข

ทาง AMD ได้ยอมรับการค้นพบนี้และระบุว่าได้ออกแนวทางการบรรเทาปัญหา (Mitigation) สำหรับผลิตภัณฑ์ AMD EPYC (สำหรับดาต้าเซ็นเตอร์) และ AMD Ryzen (สำหรับพีซี) แล้ว รวมถึงกำลังดำเนินการสำหรับผลิตภัณฑ์กลุ่ม Embedded (ชิปที่อยู่ในอุปกรณ์อุตสาหกรรมและรถยนต์)

อย่างไรก็ตาม AMD ให้ความเห็นว่าการโจมตีนี้ทำได้ยาก เพราะแฮกเกอร์จำเป็นต้องเข้าถึง Kernel (แกนกลางของระบบปฏิบัติการ) ให้ได้ก่อนจึงจะใช้ Sinkclose ได้ แต่ทางนักวิจัยโต้แย้งว่า ช่องโหว่ระดับ Kernel ใน Windows และ Linux นั้นถูกค้นพบแทบทุกเดือน และแฮกเกอร์ระดับรัฐ (Nation-state hackers) มีเครื่องมือที่สามารถเจาะเข้าถึงจุดนั้นได้อย่างง่ายดาย

สรุปข้อมูลสำคัญของช่องโหว่ Sinkclose
หัวข้อ รายละเอียด
ชื่อช่องโหว่ Sinkclose
อุปกรณ์ที่ได้รับผลกระทบ ชิป AMD เกือบทุกรุ่นตั้งแต่ปี 2006 เป็นต้นมา
ระดับความรุนแรง สูงมาก (สามารถฝังตัวถาวรและหลบเลี่ยง OS)
จุดอ่อนทางเทคนิค การใช้ฟีเจอร์ TClose เพื่อเข้าถึง SMRAM ในโหมด SMM
วิธีการแก้ไข อัปเดตเฟิร์มแวร์/แพตช์จากผู้ผลิตเครื่องและ AMD

ข้อเท็จจริงสำคัญ

  • ผลกระทบกว้างขวาง: กระทบชิป AMD เกือบทั้งหมดที่ผลิตตั้งแต่ปี 2006
  • กำจัดยาก: ในกรณีเลวร้ายที่สุด มัลแวร์อาจไม่หายไปแม้จะล้างฮาร์ดดิสก์ ต้องใช้เครื่องมือ SPI Flash programmer ต่อตรงกับชิปหน่วยความจำเพื่อลบออกเท่านั้น
  • การเข้าถึง: ต้องอาศัยการเจาะเข้าถึงระดับ Kernel ก่อนจึงจะเริ่มใช้ช่องโหว่นี้ได้
  • สถานะปัจจุบัน: AMD ออกแพตช์สำหรับ EPYC และ Ryzen แล้ว ส่วนกลุ่ม Embedded กำลังตามมา

คำถามที่พบบ่อย

Sinkclose คืออะไร?

คือช่องโหว่ความปลอดภัยในชิปประมวลผล AMD ที่ยอมให้แฮกเกอร์รันโค้ดในโหมด System Management Mode (SMM) ซึ่งเป็นระดับที่มีสิทธิ์สูงสุดในเครื่อง ทำให้สามารถควบคุมระบบได้ลึกกว่าระดับระบบปฏิบัติการ

ถ้าเครื่องติดมัลแวร์จาก Sinkclose การลง Windows ใหม่จะช่วยได้ไหม?

ในหลายกรณี ไม่สามารถช่วยได้ เนื่องจากมัลแวร์ประเภท Bootkit ที่ใช้ช่องโหว่นี้จะฝังตัวอยู่ในเฟิร์มแวร์ ไม่ใช่ในฮาร์ดดิสก์ ทำให้มันยังคงอยู่แม้จะล้างข้อมูลในไดรฟ์ทั้งหมดแล้ว

ผู้ใช้ทั่วไปควรทำอย่างไรเพื่อป้องกันตนเอง?

ควรหมั่นอัปเดต BIOS/UEFI และซอฟต์แวร์จากผู้ผลิตคอมพิวเตอร์อย่างสม่ำเสมอ เนื่องจากแพตช์แก้ไขจะถูกส่งผ่านการอัปเดตเหล่านี้ โดยเฉพาะผู้ใช้ Windows ที่แพตช์จะถูกรวมเข้ากับอัปเดตของ Microsoft และผู้ผลิตเครื่อง

ทำไม AMD ถึงบอกว่าช่องโหว่นี้โจมตีได้ยาก?

เพราะผู้โจมตีไม่สามารถใช้ Sinkclose ได้ทันที แต่ต้องมีสิทธิ์เข้าถึง Kernel ของระบบปฏิบัติการก่อน ซึ่งเปรียบเสมือนการที่แฮกเกอร์ต้องผ่านยามและประตูห้องนิรภัยของธนาคารให้ได้ก่อน จึงจะสามารถเข้าถึงตู้เซฟ (Sinkclose) ได้

ชิป AMD รุ่นไหนบ้างที่ได้รับผลกระทบ?

นักวิจัยระบุว่ากระทบชิป AMD เกือบทุกรุ่นตั้งแต่ปี 2006 โดยผู้ใช้สามารถตรวจสอบรายชื่อผลิตภัณฑ์ที่ได้รับผลกระทบอย่างละเอียดได้ที่หน้า Security Bulletin บนเว็บไซต์ทางการของ AMD