Andersons hoek
NVIDIA bevestigt kwetsbaarheid voor Voltage Fault Injection-aanval op Tesla Autopilot

Een nieuw onderzoeksrapport uit Duitsland onthult dat NVIDIA een hardwarekwetsbaarheid heeft bevestigd die een aanvaller in staat stelt om bevoorrechte controle over code-uitvoering te krijgen voor Tesla’s autopilotsysteem. De aanval maakt gebruik van een ‘klassieke’ methode om hardware te destabiliseren door voltage-stoten toe te passen, waardoor de ontgrendeling van een bootloader mogelijk wordt gemaakt die normaal gesproken uitgeschakeld is voor consumenten en alleen bedoeld is voor laboratoriumomstandigheden.
De aanval is ook geldig voor het infotainmentsysteem van Mercedes-Benz, hoewel met minder potentieel schadelijke gevolgen.
Het rapport, getiteld De vergeten dreiging van Voltage Glitching: een case-study op Nvidia Tegra X2 SoCs, komt van de Technische Universitat Berlin, als follow-up op eerder onderzoek van dezelfde onderzoekers dat een soortgelijke kwetsbaarheid in AMD Secure Encrypted Virtualization onthulde, gepubliceerd op 12 augustus.
Het rapport stelt:
We hebben onze bevindingen verantwoordelijk aan Nvidia gemeld, inclusief onze experimentele setup en parameters. Nvidia heeft onze experimenten gereconstrueerd en bevestigd dat foutinjectie een impact heeft op de geteste Tegra Parker SoC en eerdere chips. Volgens hen zullen alle nieuwere Tegra SoCs maatregelen bevatten om dit type aanvallen te mitigeren. Bovendien hebben ze maatregelen voorgesteld om de effectiviteit van voltage fault injection op kwetsbare chips te verminderen…
Het rapport stelt dat het type aanval dat in hun onderzoek wordt gedemonstreerd, een aanvaller in staat kan stellen om de firmware van het systeem te manipuleren om essentiële besturingssystemen te compromitteren, inclusief de manier waarop een autonome voertuig reageert op menselijke obstakels.
Ze merken op dat zelfs het manipuleren van cockpitdisplay-systemen een echt gevaar vormt, waardoor onjuiste informatie over de huidige rijsnelheid en andere essentiële informatie voor de veilige bedrijving van het voertuig kan worden weergegeven.
Voltage Fault Injection
Voltage Fault Injection (FI), ook bekend als Voltage Glitching, overschrijdt of onderschrijdt de systeemvoeding voor een moment. Het is een zeer oude vorm van aanval; de onderzoekers merken op dat smart cards tegen deze aanval zijn gehard twee decennia geleden en suggereren dat chipfabrikanten deze specifieke aanvalsmethode zijn vergeten.
Ze erkennen echter dat het beschermen van een System on a Chip (SoC) complexer is geworden in recente jaren vanwege complexe vermogensbomen en hogere vermogensconsumptie die de potentiële verstoring veroorzaakt door een verstoord vermogensbron kunnen verergeren.
Aanvallen van dit type hebben eerder mogelijk aangetoond tegen de oudere NVIDIA Tegra X1 SoC. Echter, de nieuwere Tegra X2 SoC (‘Parker’) is aanwezig in kritieke systemen, waaronder Tesla’s Autopilot semi-autonome rij systeem, evenals in systemen gebruikt door Mercedes-Benz en Hyundai-voertuigen.
Het nieuwe rapport demonstreert een Voltage Glitching-aanval op de Tegra X2 SoC die de onderzoekers in staat stelde om inhoud te extraheren uit de interne Read-Only Memory (iROM) van het systeem. Naast het compromitteren van de IP van de fabrikanten, maakt dit het volledig uitschakelen van Trusted Code Execution mogelijk.
Permanente compromittering mogelijk
Bovendien is de inbraak niet fragiel of noodzakelijkerwijs uitgeschakeld bij opstarten: de onderzoekers ontwikkelden een ‘hardware-implantaat’ dat de Root of Trust (RoT) permanent kan uitschakelen.

Diagram van een ‘crowbar-circuit’ ontwikkeld door de Duitse onderzoekers – een permanente hardware-modificatie die de Root of Trust in de Tegra X2 kan manipuleren. Bron: https://arxiv.org/pdf/2108.06131.pdf
Om de kwetsbaarheid in kaart te brengen, zochten de onderzoekers naar verborgen documentatie over de X2 – verborgen header-bestanden die deel uitmaken van de L4T-pakket. De mappings worden beschreven, hoewel niet expliciet, in online-documentatie voor de Jetson TX2 Boot Flow.
Echter, hoewel ze in staat waren om de benodigde informatie te verkrijgen uit de geëxtraheerde header-bestanden, merken de onderzoekers op dat ze ook significante hulp kregen door GitHub te doorzoeken naar obscure NVIDIA-gerelateerde code:
Voordat we beseften dat het header-bestand door Nvidia wordt aangeboden, zochten we ernaar op GitHub. Naast het vinden van een repository die de Nvidia-code bevat, onthulde de zoekopdracht ook een repository genaamd ”switch-bootroms”. Deze repository bevat gelekte BR-broncode voor de Tegra SoCs met modelnummers T210 en T214, waarbij T210 het oorspronkelijke model van de Tegra X1 is (codenaam ”Erista”), en T214 een bijgewerkte versie is, ook genaamd Tegra X1+ (codenaam ”Mariko”). De X1+ bevat snellere kloksnelheden en, aan de hand van commentaren en code in de repository, is gehard tegen FI. Tijdens ons onderzoek heeft toegang tot deze code onze kennis van de X2 aanzienlijk vergroot.’
(Voetnoten omgezet in hyperlinks door mij)
Alle fuses en cryptografische codes werden onthuld door de nieuwe methode, en de latere stadia van het bootloader-systeem werden met succes gedecodeerd. De meest opvallende prestatie van de kwetsbaarheid is waarschijnlijk de mogelijkheid om deze persistent te maken over opstarten heen via speciale hardware, een techniek die voor het eerst ontwikkeld werd door Team Xecutor voor de Nintendo Switch-implantaat op de X1-chipserie.
Maatregelen
Het rapport suggereert een aantal verhardingsmethoden die toekomstige iteraties van de X-serie SoC kunnen beschermen tegen voltage glitching-aanvallen. In een discussie met NVIDIA, stelde het bedrijf voor dat, in het geval van bestaande SoCs, bordniveauwijzigingen nuttig zouden zijn, waaronder het gebruik van epoxy’s die resistent zijn tegen afbraak door hitte en oplosmiddelen. Als het circuit niet gemakkelijk kan worden gedemonteerd, is het veel moeilijker om het te compromitteren.
Het rapport suggereert ook dat een speciale printplaat (PCB) voor de SoC een manier is om de noodzaak voor koppelcondensatoren uit te sluiten, die deel uitmaken van de beschreven aanval.
Voor toekomstige SoC-ontwerpen kan het gebruik van een cross-domein voltage glitch detectie-circuit dat onlangs door NVIDIA is gepatenteerd, waarschuwingen mogelijk maken in het geval van kwaadwillige of vermoede voltage-storingen.
Het probleem aanpakken via software is een grotere uitdaging, aangezien de kenmerken van de fouten die worden uitgebuit moeilijk te begrijpen en te counteren zijn op software-niveau.
Het rapport merkt op, kennelijk met enige verrassing, dat de meeste voor de hand liggende beveiligingsmaatregelen in de loop van de tijd zijn geëvolueerd om de oudere X1-chip te beschermen, maar afwezig zijn in de X2.
Het rapport concludeert:
‘Fabrikanten en ontwerpers moeten niet vergeten over ogenschijnlijk eenvoudige hardware-aanvallen die al meer dan twee decennia bestaan.’













