Andersons vinkel
NVIDIA bekræfter sårbarhed ved spændingsfejl på Tesla Autopilot

En ny forskningsrapport fra Tyskland afslører, at NVIDIA har bekræftet en hardware-sårbarhed, der giver en angriber mulighed for at få privilegeret kontrol over kodekørsel for Teslas autopilot-system. Angrebet indebærer en “klassisk” metode til at destabilisere hardwaren ved at indføre spændingssvingninger, som i dette tilfælde muliggør låsning af en bootloader, der normalt er deaktiveret for forbrugere og kun er til laboratory-tilstande.
Angrebet er også gyldigt for Mercedes-Benz infotainmentsystem, selvom med åbenbart færre potentielt skadelige konsekvenser.
Rapporten, entitlet The Forgotten Threat of Voltage Glitching: A Case Study on Nvidia Tegra X2 SoCs, kommer fra Technische Universitat Berlin og følger op på nogle af de samme forskeres tidligere arbejde med at afsløre en tilsvarende udnyttelse i AMD Secure Encrypted Virtualization, publiceret den 12. august.
Rapporten fastslår:
Vi har ansvarligt afsløret vores resultater for Nvidia, herunder vores eksperimentelle opsætning og parametre. Nvidia har genskabt vores eksperimenter og bekræftet, at fejlindjektion påvirker den testede Tegra Parker SoC og tidligere chip. Ifølge dem vil alle nyere Tegra SoCs indeholde modforanstaltninger for at imødegå disse typer angreb. Desuden har de foreslået modforanstaltninger for at reducere effekten af spændingsfejlindjektion på sårbare chip…
Rapporten fastslår, at den type angreb, der er demonstreret i deres forskning, kunne give en modstander mulighed for at ændre systemets firmware for at manipulere med essentielle kontrolsystemer, herunder den måde, en selvstændig køretøj reagerer på menneskelige hindringer på.
De bemærker, at selv manipulation af cockpit-display-systemer medfører en reel fare, da det giver mulighed for at vise forkert information om den aktuelle kørehastighed og anden vigtig information, der er nødvendig for en sikker kørsel.
Spændingsfejlindjektion
Spændingsfejlindjektion (FI), også kendt som spændingsglitch, overspændinger eller underspændinger systemforsyningen for et øjeblik. Det er en meget gammel form for angreb; forskerne bemærker, at smart cards blev forstærket mod denne metode for to årtier siden, og antyder, at chipfabrikanter har effektivt glemt denne bestemte angrebsvektor.
De erkender dog, at beskyttelse af et System on a Chip (SoC) er blevet mere kompleks i de senere år på grund af komplekse strømtræer og højere strømforbrug, der kan forværre den potentielle forstyrrelse, der kan opstå ved en pertuberet strømforsyning.
Angreb af denne type har vist sig muligt mod den ældre NVIDIA Tegra X1 SoC tidligere. Imidlertid er den nyere Tegra X2 SoC (‘Parker’) til stede i mere kritiske systemer, herunder Teslas autopilot-semiautonome kørselsystem, samt i systemer brugt af Mercedes-Benz og Hyundai-køretøjer.
Den nye rapport demonstrerer en spændingsglitch-angreb på Tegra X2 SoC, der giver forskerne mulighed for at udtrække indhold fra systemets interne Read-Only Memory (iROM). Udover at kompromittere fabrikanternes IP giver det mulighed for totalt at deaktivere Trusted Code Execution.
Permanent kompromittering mulig
Desuden er indtrængen ikke ødelagt eller nødvendigvis slettet ved genstart: forskerne har udviklet en ‘hardware-implantat’, der kan permanent deaktivere Root of Trust (RoT).

Diagram over en ‘crowbar-cirkuit’ udviklet af de tyske forskere – en permanent hardware-modifikation, der kan manipulere Root of Trust i Tegra X2. Kilde: https://arxiv.org/pdf/2108.06131.pdf
For at kortlægge udnyttelsen søger forskerne at låse hemmelige dokumentationer om X2 – skjulte header-filer, der er inkluderet som en del af L4T-pakken. Kortlægningerne beskrives, omend ikke eksplisit, i online-dokumentation for Jetson TX2 Boot Flow.
Imidlertid, selvom de kunne opnå den nødvendige information fra de udtrukne header-filer, bemærker forskerne, at de også fik betydelig hjælp ved at gennemsøge GitHub efter obskure NVIDIA-relateret kode:
Før vi indså, at header-filen tilbydes af Nvidia, søgte vi efter den på GitHub. Udover at finde et repository, der inkluderer Nvidia-koden, afslørede søgningen også et repository kaldet ”switch-bootroms”. Dette repository inkluderer lækket BR-kildekode for Tegra SoCs med modelnumre T210 og T214, hvor T210 er den originale model af Tegra X1 (kodnavn ”Erista”), og T214 er en opdateret version, også kaldet Tegra X1+ (kodnavn ”Mariko”). X1+ inkluderer hurtigere ur og, domineret af kommentarer og kode i repository, er forstærket mod FI. Under vores undersøgelser øgede adgangen til denne kode vores forståelse af X2 massivt.’
(Fodnoter konverteret til hyperlinks af mig)
Alle fuser og kryptografiske koder blev afsløret ved den nye metode, og de senere faser af bootloader-systemet blev succesfuldt dekrypteret. Den mest bemærkelsesværdige præstation af udnyttelsen er sandsynligvis evnen til at gøre den permanent over genstart via dedikeret hardware, en teknik, der først udviklet af Team Xecuter til Nintendo Switch-implant på X1-chipserien.
Modforanstaltninger
Rapporten foreslår en række forstærkningsmetoder, der kan gøre fremtidige iterationer af X-seriens SoC resistente over for spændingsglitch-angreb. I diskussion med NVIDIA foreslår virksomheden, at i tilfælde af eksisterende SoCs, kan bræd-level-ændringer være nyttige, herunder brug af epoxyer, der er resistente over for nedbrydning ved varme og opløsningsmidler. Hvis kredsløbet ikke let kan tages fra hinanden, er det meget sværere at kompromittere.
Rapporten foreslår også, at en dedikeret printet kredsløb (PCB) for SoC er en måde at udelukke behovet for koplingskondensatorer, der er en del af det beskrevne angreb.
For fremtidige designs af SoC kan brugen af en cross-domain spændingsglitch-detektionscirkuit, der nyligt er patenteret af NVIDIA, muliggøre udløsning af advarsler i tilfælde af ondsindet eller formodede spændingsforstyrrelser.
At løse problemet via software er mere af en udfordring, da karakteristikkerne af de fejl, der udnyttes, er svære at forstå og imødegå på softwareniveau.
Rapporten bemærker, åbenbart med en vis overraskelse, at de fleste af de åbenlyse sikkerhedsforanstaltninger er udviklet over tid for at beskytte den ældre X1-chip, men mangler i X2.
Rapporten slutter:
‘Fabrikanter og designere skal ikke glemme om åbenlyst simple hardware-angreb, der har været til stede i mere end to årtier.’













