Spectre再び:BTRの脆弱性がIntel・AMD・Armのチップでメモリを読み出す
Spectreの亜種BTRが、テストでLinuxのrootパスワードのハッシュを数分で取り出しました。ほかに、メキシコで売りに出された1,290万件の記録、チャットボットAmerica.gov、地球の核の話です。
TL;DR 要点
- 研究者らが、Intel、AMD、Armのプロセッサーに影響するSpectre v2の亜種BTRを公表しました。Linuxにはすでにパッチが取り込まれています。
- テストでは、Intel搭載のLinuxからrootパスワードのハッシュを3〜5分で取り出しました。速度は毎秒約8バイトです。
- メキシコ当局が、コールセンター由来とされる個人記録1,290万件のTelegramでの販売を調査しています。
- 米国がAmerica.govを公開しました。GeminiとGrokを使い、約2万9,000の連邦政府サイトを検索するチャットボットです。
- Natureに掲載された研究が、地球の内核の回転と、1日の長さが数ミリ秒変わる現象を結びつけています。
動画でブリーフィング
動画の文字起こし
おはようございます。2018年のプロセッサーの欠陥Spectreが、別の名前で戻ってきました。今回は、Linuxのコンピューターから数分で秘密を取り出します。
アムステルダム自由大学と、イタリアのサンタンナ大学院大学の研究者が、9月29日、BTRという攻撃を公表しました。Intel、AMD、Armのプロセッサーに影響します。Linuxはすでにパッチを取り込んでいて、実際の攻撃を報告している情報源はありません。
あなたのプロセッサーは、あなたが何を頼むかを予想します。行きつけの定食屋の店主が、あなたが何か言う前に、いつもの注文を作り始めるように。問題は、プログラムがメモリを再利用すると、プロセッサーが前の客の記憶を持ったまま、間違った注文を作ってしまうことです。その一瞬、触れてはいけないデータをのぞき見ます。
数字です。毎秒8バイト。そして、Intelのテスト機で管理者パスワードの指紋を取り出すまで、3分から5分。影響を受けるメーカーは3社です。
同じ発想に、もう8年もパッチを当て続けています。速さは予想の上に築かれ、予想はいつも跡を残します。
メキシコでは、汚職対策・良い統治省が、コールセンター由来とされる個人記録1290万件の、Telegramでの販売を調査しています。声明は9月24日付けです。銀行から電話があって、相手があなたの情報をすべて知っていたら、電話を切って、自分からかけ直してください。
米国は、アメリカ・ドット・ガブを公開しました。GeminiとGrokを使い、約2万9000の連邦政府サイトを検索するチャットボットです。報道によると、初日に大統領と食い違う答えをし、その後は政治的な質問に答えなくなりました。
そして、Natureに載った研究は、地球の内核がマントルに対して約2度回ることで、数十年をかけて1日の長さが数ミリ秒変わると提案しています。
すべての情報源は、ankincloud.com のニュースページにあります。私はそれを、あなたの代わりに読んでいるだけです。
以上です。私のプロセッサーが、朝ごはんに何を食べたいか当てられるか、試してきます。では、次のお知らせまで姿を消します。
今日は、プログラムではなく、プロセッサーが何十年も前から続けてきた動き方そのものにある欠陥の話です。名前はBTR。2018年のあのSpectre、誰もがもう過去のものにしたと信じていたSpectreの直系の親戚です。
これは研究者のページに書いてあります。あなたはまず開かないでしょう。なので私が代わりに読みます。ついでに、メキシコであなたのデータに何が起きたか、政府のチャットボット、そして地球の中心で何が起きているかもお話しします。
Spectreの新たな亜種BTR、Intel・AMD・Armのプロセッサーに影響
VUSecとScuola Superiore Sant'Annaの研究者が9月29日、Intel、AMD、Armのプロセッサーに影響するSpectre v2の亜種BTRを公表しました。
正式名称はBranch Target Reuseです。VUSecはアムステルダム自由大学(Vrije Universiteit Amsterdam)の研究グループで、Sant'Annaはイタリアにあります。この攻撃が狙うのは、ブラウザー、プログラミング言語の実行環境、OSのカーネル(kernel)にあるJITエンジンです。Linuxカーネルに対するデモでは、毎秒約8バイトの速度でメモリを漏えいさせ、rootパスワードのハッシュ(hash)を3〜5分で取り出しました。使われたのは、それまでのパッチをすべて適用した、IntelのRaptor CoveコアとLion Coveコアを搭載したテスト機です。FirefoxのエンジンであるSpiderMonkeyでの概念実証と、Oracle GraalVMの隔離からの脱出も示されました。Webページから実行できる完全な攻撃は、まだ存在しません。
Linuxはすでに修正を取り込んでおり、CVE-2026-64507とCVE-2026-64508として登録されています。Oracleはコードキャッシュの配置を変更し、Mozillaはサイト分離の完成を優先すると述べました。AMDは、Spectre v2に対する既存のガイダンスでこの手法を緩和できると回答しました。IntelとArmはSecurityWeekの問い合わせに答えていません。実際の攻撃を報告している情報源はありません。
主なデータ
- 8バイト/秒Linuxでの漏えい速度
- 3〜5分rootのハッシュ取得まで
- 3社Intel・AMD・Arm
やさしく解説
投機的実行とは?
速度を稼ぐための工夫です。プロセッサーは次に来る命令を予想して、先に進めておきます。行きつけの定食屋の店主が、いつもの注文を先に作り始めるようなものです。
予想が外れたら、作ったものは捨てます。問題は、捨てても調理台に跡が残ることです。BTRは、JITエンジンと呼ばれる一部のプログラムがメモリの断片を再利用する点を突きます。プロセッサーはその席の前の客の記憶を持ったままになり、一瞬だけ、触れてはいけないデータで間違った注文を作ってしまいます。
だからこそ、ここが大事です。これはダウンロードしてしまうウイルスではなく、チップの癖です。直すのはシステムのアップデートで、新しいコンピューターを買うことではありません。
- JITエンジン
- 解放して再利用
- 再利用メモリ
- 記憶が残る
- 古い予測
- 先回りの分岐
- 漏れたデータ
あなたへの影響は?
家庭でのリスクは今のところ低いです。攻撃にはあなたの機器上でコードを動かす必要があり、Webページから実行できる完全な攻撃はありません。中小企業で気をつけるべきは、共有サーバーやレンタルのLinuxサーバーです。直すのはアップデートで、新しい機器ではありません。
やるべきこと
- Linuxサーバーを管理しているなら、ディストリビューションのカーネル更新をインストールし(CVE-2026-64507とCVE-2026-64508の修正を含みます)、反映させるために再起動してください。
- サーバーをレンタルしている、または共有ホスティングを使っているなら、BTR向けのカーネルパッチを適用済みかどうか、プロバイダーに確認してください。
- パソコンとスマートフォンでは、OSとブラウザーを最新に保ってください。この種の欠陥への対策はそこから届きます。
- これを理由に新しい機器を買う必要はありません。メーカーによれば、修正はソフトウェアで適用されます。
Frankの意見
Spectreにパッチを当て続けて8年、それでもまた別の窓から出てきます。特定の誰かの手抜きではありません。コンピューターは予想することで速くする、と私たちが決めたのです。そして予想する者は、何を考えたかの手がかりを必ず残します。今日のパッチはプロセッサーを直すものではなく、ときどき占い師の記憶を消すようシステムに頼むものです。効果はあります。同時に、あなたが買ったチップは、何もかも任せているのに素性を知らない、とても速い他人で、ときどき寝言を言うのだと認めることでもあります。
用語集
5語
- 投機的実行(speculative execution)
- プロセッサーが次の命令を予想して、先に作業を進めること。外れたら捨てますが、跡が残ります。
- JITエンジン
- ブラウザーやシステムの一部で、コードをその場でプロセッサーの命令に翻訳する部分です。
- ハッシュ(hash)
- パスワードをかき混ぜて作った指紋のようなもの。元のパスワードを得るには、攻撃者はさらに総当たりで解読する必要があります。
- カーネル(kernel)
- OSの中核。プロセッサー、メモリ、権限をすべてのプログラムに割り振る部分です。
- root
- Linuxの管理者アカウント。その機器で何でもできるアカウントです。
出典
- Branch Target Reuse: Spectre-v2 Attacks in JIT Engines (新しいタブで開きます) vusec.net
- New Spectre v2 attack variant leaks Linux root password hash in minutes (新しいタブで開きます) bleepingcomputer.com
- New Spectre v2 Variant Exposes Intel, AMD, Arm CPUs to Data Leaks (新しいタブで開きます) securityweek.com
- New Spectre-v2 BTR Attack Leaks Linux Memory Despite Existing Defenses (新しいタブで開きます) thehackernews.com
メキシコ、個人記録1,290万件のTelegramでの販売を調査
メキシコの汚職対策・良い統治省(Secretaría Anticorrupción y Buen Gobierno)は、複数のコールセンター由来とされる1,290万件を超える個人記録が、Telegramで売りに出されている件を調査しています。
同省は9月24日の声明113/2026でこれを発表しました。9月22日に拡散された投稿で、あるユーザーがそれらのデータベースを販売しているのを見つけたといいます。同省によると、記録には氏名、メールアドレス、電話番号、生年月日、RFC(メキシコの納税者番号)、住所、銀行情報などが含まれているとされます。同省は13の異なるデータベースから1万3,000件のサンプルを入手しました。予備分析では23の企業名が見つかり、その中にはBBVA、Banamex、Banorte、HSBC、Santanderといった銀行や、Amazon、Liverpool、Sorianaといった小売店が含まれます。同省は、すべての記録を検証したわけではなく、企業名が出てきたからといってその企業に責任があるわけではないと説明しました。また、「私人が保有する個人データの保護に関する連邦法」に基づき、職権で調査を始めると発表しました。
声明は6日前のもので、新しい進展は見つかりませんでした。ただ、まだ取り上げていなかったうえ、あなたに直接関わる話です。
主なデータ
- 1,290万件Telegramで出品された記録
- 1万3,000件公式サンプルの記録数
- 23サンプル中の企業名
やさしく解説
なぜコールセンターがあなたのデータを持っているのか?
コールセンターは、ほかの会社に雇われて、その会社の顧客に電話をかける会社です。販売、取り立て、サポートなどを行います。そのために顧客リストのコピーを受け取ります。合鍵のようなものです。あなたは銀行に鍵を渡し、銀行はそれを複製して取り立て代行の事務所に渡しました。いまや家の安全は、いちばん管理のずさんなドアにかかっています。
氏名、RFC、住所、取引銀行がそろえば、詐欺師はもう何も推測する必要がありません。あなたが誰かを知ったうえで電話をかけてくるので、その電話は本物らしく聞こえます。
あなたへの影響は?
名前が挙がっているのは、メキシコの人の半分が使っているような銀行や店です。そのデータの一部でも本物なら、次に来るのは、あなたの正しい情報を使った、とてももっともらしい電話やメッセージです。中小企業にとっての教訓は両方向です。あなたも顧客リストを第三者と共有していて、法律はそれを守る責任をあなたに負わせています。
やるべきこと
- 「銀行から」の電話で、相手がすでにあなたの氏名、RFC、住所を知っていたら、電話を切り、カードの裏面にある番号に自分からかけ直してください。
- 相手があなたの情報をすべて知っていても、電話、メッセージ、メールで認証コード、暗証番号(NIP)、パスワードを伝えないでください。
- 銀行のアプリで取引の通知をオンにし、しばらくは口座をこまめに確認してください。
- オンラインバンキングのパスワードをほかのサービスでも使い回しているなら変更し、使えるところでは2段階認証を有効にしてください。
Frankの意見
ここに冗談はありません。あなたのデータは、あなたがなくしたわけではありません。銀行や店に渡したもので、それを別の誰かが外に出したのです。あなたが唯一コントロールできるのは、電話が鳴り、相手があなたの名前、RFC、住所を知っていたときにどうするかです。相手があなたが誰かを知っていても、相手が名乗っているとおりの人物だという証明にはなりません。
用語集
3語
- コールセンター
- ほかの会社に代わって電話の受付や発信(販売、取り立て、サポート)を行う会社。そのために顧客のデータを受け取ります。
- RFC
- Registro Federal de Contribuyentes(連邦納税者登録)。メキシコの税務当局SATが個人や企業を識別するための番号です。
- データベース
- 会社が顧客の記録を保管する、整理されたファイル。1人につき1行、1項目につき1列です。
出典
- Investigan venta de bases de datos de call centers: Vulneran 12.9 millones de registros de 23 empresas (新しいタブで開きます) elfinanciero.com.mx
- Buen Gobierno investiga venta de 12.9 millones de registros con datos personales en posesión de call centers (新しいタブで開きます) heraldodemexico.com.mx
- Datos personales en venta: Buen Gobierno investiga posible filtración de 12.9 millones de registros (新しいタブで開きます) informador.mx
米国、GeminiとGrokを使う連邦手続き用チャットボットAmerica.govを公開
9月29日、米国政府はワシントンのアンドリュー・W・メロン講堂(Andrew W. Mellon Auditorium)で開いたイベントでAmerica.govを発表しました。連邦政府のサービスへの単一の入り口として機能するチャットボットで、約2万9,000の政府サイトの情報をまとめています。政府のデザイン責任者ジョー・ゲビア(Joe Gebbia)氏によると、GoogleのGeminiとxAIのGrokの上で動いています。運営は一般調達局(General Services Administration)です。
今のところは質問に答え、手続きの公式ページに案内するだけです。2027年には、サイトから出ずに申請を完了し、その進み具合を追えるようにすることを目指しています。FedScoopは、事業者との契約や、書き込む人のデータをどう守るかについての疑問に、まだ答えが出ていないと指摘しています。
The Next Webによると、初日、このチャットボットは、公式の情報源には2020年の選挙結果を変えるような広範な不正は示されていないと答え、ペンタゴンを国防総省(Department of Defense)の本部と呼びました。どちらも大統領の主張に反する内容です。報道によれば、数時間後にはサイトが政治的な質問を拒否し始めました。
主なデータ
- 2万9,000参照する連邦サイト数
- 2モデル:GeminiとGrok
- 2027サイト内で手続き完了
やさしく解説
政府のチャットボットはどう答えるのか?
答えを暗記しているわけではありません。まず公式サイトを検索し、見つけた内容をもとに文章を書きます。役所の案内窓口のようなものです。何かを決めるわけではなく、規則を確認して、何階に行けばいいかを教えてくれます。
だから、上司の意見ではなく、文書に書いてあることを答えます。そして同じ理由で、要約するときに間違えることもあります。案内された公式ページは、必ず開いて確認しましょう。
あなたへの影響は?
米国で手続きがあるなら(ビザ、税金、輸出をしている事業など)、ここが入り口になります。そして、遅かれ早かれあらゆる政府の窓口にやってくるものの予行演習でもあります。問うべきは退屈な質問です。書き込んだ内容を誰が保管するのか、チャットボットが間違った案内をしたら誰が責任を負うのか。
やるべきこと
- 使うなら、答えは目安と考え、要件や日付はリンク先の手続きの公式ページで確認してください。
- 公開の申込書に書かないような情報は、チャットボットにも書かないでください。身分証明書の番号、口座番号、パスワードなどです。
Frankの意見
2つのモデルに2万9,000の政府サイトを読ませておいて、政府サイトに書いてあることを答えたら驚いたわけです。チャットボットに忠誠心はありません。あるのは文書です。答えが気に入らないなら、問題は資料か、質問した側にあります。私が眠れなくなるのは退屈なほうです。人々が窓口に打ち明けたことが、最後にどのサーバーに行き着くのか。
用語集
2語
- チャットボット(chatbot)
- 文字や音声で会話するプログラム。最近のものは言語モデルを使って返答を書きます。
- 言語モデル
- 膨大な量の文章で訓練され、言葉を予測して文章を書くプログラム。GeminiとGrokはその一例です。
出典
地球の内核と、1日の長さが数ミリ秒変わる現象を結びつける研究
アルバータ大学のHuifeng Zhang氏とMathieu Dumberry氏がNatureに発表した研究が、古くからの謎に説明を示しています。1日の長さが、数十年をかけて数ミリ秒伸び縮みするのはなぜか、という謎です。大学が9月28日に発表した内容によると、主な原因は地球の固体の内核です。
内核はマントル(mantle)に対して揺れ動いており、その幅は約2.35度、周期は70年近くで、2010年ごろに向きが変わりました。内核が動くと、その重力がマントルの密度の高い部分と低い部分を引っぱり、地表の自転速度をごくわずかに変えます。著者らは内核の地震学的な再構成と外核のモデルを組み合わせ、1964年から2019年までの1日の長さの記録と比較しました。再構成には不確実性があり、モデルによっては推定値が最大30パーセント異なると注意しています。
主なデータ
- 2.35°マントルに対する内核の回転
- 70年周期(おおよそ)
- 2010回転の向きが変わった年
やさしく解説
なぜ1日はちょうど24時間ではないのか?
地球は中まで詰まった球ではありません。岩石の地殻とマントル、液体金属の外核、そして中心に固体の内核があります。それぞれの層は、少しずつ違う速さで回ることがあります。
水が半分だけ入ったウォーターサーバー用の大きなボトルを想像してください。回しても中の水はすぐにはついてこず、引っぱられる感じがします。ここではボトルが、私たちが立っているマントルで、中身がそれをほんの少し速めたり遅らせたりします。千分の数秒の話ですが、原子時計や衛星測位は、地球がどれだけ回ったかを正確に知る必要があります。
あなたへの影響は?
何かを感じることはありませんし、時計を合わせ直す必要もありません。ただ、スマートフォンのGPS、銀行の時刻、インターネットの時刻は、地球の自転をミリ秒以下の精度で測ることに頼っています。こうした変動がどこから来るのかを理解すれば、それらのシステムの時刻を正しく保つ助けになります。
Frankの意見
あなたが立っている地面は、誰も見たことがなく、これからも誰も見ることのない鉄の球しだいのリズムで回っています。私たちは原子時計を発明して、地球がリズムを守っていないことを知りました。私はむしろ安心しました。地球が数ミリ秒遅れてもいいなら、私が遅れてもいいはずです。
用語集
2語
- 内核
- 地球の中心にある、鉄とニッケルでできた固体の球。半径は約1,220キロメートルです。
- マントル(mantle)
- 地殻と核のあいだにある厚い岩石の層。私たちが暮らす地表は、その上に乗っています。
出典
さらに学ぶ
-
Spectre(脆弱性)—Wikipedia(スペイン語) (新しいタブで開きます)
es.wikipedia.org
2018年の元の欠陥の経緯と、なぜ一度で終わる決定的な修正がないのか。
-
投機的実行—Wikipedia(スペイン語) (新しいタブで開きます)
es.wikipedia.org
この一連の攻撃の背景にある、プロセッサーの高速化の工夫を説明しています。
-
地球の内核—Wikipedia(スペイン語) (新しいタブで開きます)
es.wikipedia.org
内核とは何か、何でできているか、誰にも見えないものをどう調べるのか。