사이버 보안

Spectre v2 계열의 새로운 공격, 몇 분 만에 Linux 시스템에서 root 비밀번호 해시 추출

VUSec와 Scuola Superiore Sant’Anna의 연구진이 JIT 엔진에서 메모리를 재사용한 후 프로세서에 남은 예측 정보를 악용하는 Branch Target Reuse 공격을 공개했으며, Intel 프로세서 테스트에서 3~5분 만에 Linux의 root 비밀번호 해시를 추출하는 데 성공했습니다.

2026-09-29
3 분 읽기
86 조회수
certi.news Editorial Team
Spectre v2 계열의 새로운 공격, 몇 분 만에 Linux 시스템에서 root 비밀번호 해시 추출

VU Amsterdam 대학교 Systems and Network Security Group 산하 VUSec와 Scuola Superiore Sant’Anna의 연구진이 Spectre v2 공격의 새로운 변종을 공개하고 이를 Branch Target Reuse 또는 BTR이라고 명명했습니다. 이 공격은 새로운 코드를 실행하기 위해 메모리를 재사용한 후 프로세서의 분기 예측기가 보유한 오래된 정보를 악용하며, 이를 통해 명령어를 추측 실행하고 민감한 데이터를 유출할 수 있습니다.

Linux 테스트에서 연구진은 su 프로세스의 메모리에서 root 사용자의 비밀번호 해시를 초당 8바이트의 속도로 복구했습니다. 연구진의 결과에 따르면 해시 전체를 추출하는 데 걸린 시간은 Raptor Cove 프로세서에서 평균 약 3분, Lion Cove 프로세서에서 5분이었습니다.

Branch Target Reuse는 어떻게 작동하는가?

이 공격은 JIT(Just-In-Time) 엔진이 생성한 코드와 프로세서의 분기 예측기가 기억하는 상태 사이의 간극을 이용합니다. JIT 엔진이 코드를 해제하고 같은 주소에 다른 코드를 배치하면, 프로세서는 간접 분기의 이전 목적지에 대한 오래된 예측을 유지할 수 있습니다. 이후 분기가 실행될 때 올바른 실행 경로가 다르더라도 프로세서는 이전 목적지의 명령어를 일시적으로 실행할 수 있습니다.

연구진은 권한이 필요 없는 classic BPF 프로그램을 사용해 예측을 훈련한 다음, 원래 프로그램을 해제하고 재사용된 메모리에 다른 프로그램을 배치하는 방식으로 이 메커니즘을 악용했습니다. 정렬되지 않은 오프셋에서 추측 실행이 이루어지면서 캐시 메모리에 측정 가능한 흔적이 생성되었고, 연구진은 이를 통해 데이터를 바이트 단위로 추론할 수 있었습니다.

영향 범위와 실제 결과

연구팀은 Linux cBPF에 대해 두 가지 설정으로 공격을 테스트했습니다. 하나는 기본 설정이고, 다른 하나는 constant blinding 강화 옵션을 포함한 설정입니다. 강화가 적용된 경우에도 익스플로잇을 수정해 공격자가 제어하는 명령어를 분기 오프셋 내부에 인코딩하면서 약 5분 안에 해시를 복구할 수 있었습니다.

연구진은 Firefox SpiderMonkey와 Oracle GraalVM의 취약 가능성도 조사했습니다. SpiderMonkey의 개념 증명 모델에서는 코드 재사용 후 오래된 예측이 유지되는 것으로 나타났지만, 이를 완전한 브라우저 익스플로잇으로 전환하지는 못했습니다. GraalVM에서는 sandbox 검사를 추측 실행으로 우회하는 방법을 찾았지만, 연구진의 실험에서는 공격이 완료되기 전에 엔진 활동이 예측을 지워버렸습니다.

연구진은 Intel, AMD, Arm을 포함해 테스트한 모든 프로세서에서 이러한 동작을 확인했으며, 대부분의 최신 하드웨어가 위험에 노출될 수 있다고 지적했습니다. 이는 분기 예측기가 실제 코드 상태와 동기화되도록 보장하는 현재의 메커니즘이 없기 때문입니다.

시스템 관리자는 무엇을 해야 하는가?

연구진은 영향을 받는 기관에 이 사실을 알렸으며, 해당 문제에는 CVE-2026-64507과 CVE-2026-64508 식별자가 부여되었습니다. Linux 커널에는 수정 사항이 통합되었으므로 Linux 사용자가 취할 직접적인 조치는 최신 버전의 커널로 업그레이드하고 운영체제 및 펌웨어 업데이트를 함께 적용하는 것입니다.

해시가 탈취되었다고 해서 평문 비밀번호가 곧바로 복구되는 것은 아닙니다. 오프라인 또는 클라우드 컴퓨팅 자원을 통한 크래킹의 성공 여부는 해시 알고리즘과 비밀번호의 강도에 좌우됩니다. 그러나 이번 결과는 코드 재사용에 기반한 추측 실행 공격이 반드시 이론에 그치지 않으며, 현재 코드와 분기 예측의 일관성을 보장하는 하드웨어 메커니즘이 제공되기 전에는 소프트웨어 업데이트만으로 근본적인 문제를 해결하지 못할 수 있음을 보여준다는 점에서 여전히 보안상 중요합니다.

뉴스 출처
BleepingComputer
원문 보기 ↗
c
작성자

certi.news Editorial Team

같은 카테고리

추천 기사

모든 뉴스 보기