كشف باحثون من VUSec، التابعة لمجموعة Systems and Network Security Group في جامعة VU Amsterdam، وScuola Superiore Sant’Anna عن متغير جديد من هجمات Spectre v2 أطلقوا عليه اسم Branch Target Reuse أو BTR. ويستغل الهجوم معلومات قديمة يحتفظ بها متنبئ الفروع في المعالج بعد إعادة استخدام الذاكرة لتشغيل شيفرة جديدة، ما يتيح تنفيذ تعليمات بشكل مضاربي وتسريب بيانات حساسة.
في اختبارات على Linux، تمكن الباحثون من استعادة تجزئة كلمة مرور المستخدم root من ذاكرة عملية su بمعدل ثمانية بايتات في الثانية. واستغرق استخراج التجزئة كاملاً في المتوسط نحو ثلاث دقائق على معالجات Raptor Cove وخمس دقائق على معالجات Lion Cove، وفق نتائج الباحثين.
كيف يعمل Branch Target Reuse؟
يعتمد الهجوم على فجوة بين الشيفرة المولدة بواسطة محركات التشغيل الفوري JIT وبين الحالة التي يتذكرها متنبئ الفروع في المعالج. فعندما تحرر محركات JIT شيفرة وتضع شيفرة أخرى في العنوان نفسه، قد يحتفظ المعالج بتوقع قديم لوجهة قفزة غير مباشرة. وعند تنفيذ قفزة لاحقة، يمكن للمعالج أن يشغل مؤقتاً تعليمات من الوجهة القديمة، رغم أن مسار التنفيذ الصحيح مختلف.
استغل الباحثون هذه الآلية باستخدام برامج classic BPF غير مميّزة لتدريب التنبؤ، ثم تحرير البرنامج الأصلي ووضع برنامج آخر في الذاكرة المعاد استخدامها. وأدى التنفيذ المضاربي عند إزاحة غير متراصفة إلى إنشاء آثار قابلة للقياس في ذاكرة التخزين المؤقت، مكّنت الباحثين من استنتاج البيانات بايتاً بعد بايت.
نطاق التأثر والنتائج العملية
اختبر الفريق الهجوم على Linux cBPF في إعدادين: الإعداد الافتراضي، وإعداد يتضمن خيار التحصين constant blinding. وحتى مع التحصين، عُدّل الاستغلال لترميز التعليمات التي يتحكم بها المهاجم داخل إزاحات القفز، مع الحفاظ على القدرة على استعادة التجزئة خلال نحو خمس دقائق.
كما درس الباحثون قابلية Firefox SpiderMonkey وOracle GraalVM للتأثر. أظهر نموذج إثبات المفهوم في SpiderMonkey بقاء التنبؤات القديمة بعد إعادة استخدام الشيفرة، لكنه لم يتحول إلى استغلال كامل للمتصفح. وفي GraalVM، عثر الباحثون على طريقة لتجاوز فحص sandbox بشكل مضاربي، إلا أن نشاط المحرك محا التنبؤات قبل اكتمال الهجوم في تجاربهم.
أكد الباحثون السلوك على كل المعالجات التي اختبروها، بما يشمل Intel وAMD وArm، مشيرين إلى أن معظم العتاد الحديث قد يكون معرضاً للخطر. ويرتبط ذلك بغياب آلية حالية تضمن مزامنة متنبئ الفروع مع الحالة الفعلية للشيفرة.
ما الذي ينبغي على مسؤولي الأنظمة فعله؟
أبلغ الباحثون الجهات المتأثرة، وحصلت المشكلات على المعرّفين CVE-2026-64507 وCVE-2026-64508. وقد دُمجت إصلاحات في نواة Linux، لذلك تتمثل الخطوة المباشرة لمستخدمي Linux في الترقية إلى أحدث إصدار متاح من النواة، إلى جانب تطبيق تحديثات نظام التشغيل والبرامج الثابتة.
ولا تعني سرقة التجزئة استعادة كلمة المرور النصية مباشرة؛ إذ يعتمد نجاح كسرها دون اتصال أو عبر موارد حوسبة سحابية على خوارزمية التجزئة وقوة كلمة المرور. لكن النتيجة تظل مهمة أمنياً لأنها توضح أن هجمات التنفيذ المضاربي القائمة على إعادة استخدام الشيفرة ليست نظرية بالضرورة، وأن التحديثات البرمجية وحدها قد لا تعالج أصل المشكلة قبل توفير آليات عتادية تضمن اتساق تنبؤات الفروع مع الشيفرة الحالية.
كيف أعددنا هذا الخبر؟
اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة،
لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة.
اقرأ سياستنا التحريرية.