[단독공격] 분석 — CVE-2024-28956
Intel transient‑execution information leak (CVE-2024-28956) can be locally triggered by an authenticated user to read sensitive data, so immediate microcode/OS mitigation and monitoring are required.
📋 요약
- 심각도 medium · CVSS 5.6 · EPSS 0.00385 · 악용난이도 hard
🔍 공격 기법
-
공격 전제
- 로컬에 인증된 사용자가 존재하고, 임의의 사용자 수준 코드를 실행할 수 있음.
- 대상 CPU가 취약한 Intel Processor(마이크로아키텍처 공유 구조를 이용하는 모델)임을 CPUID 등으로 확인 가능.
- “AV:L / AC:H / PR:L / UI:N” 벡터와 일치하게, 공격은 로컬이며 물리적 접근 없이도 실행 가능하지만 고난이도(특수한 타이밍/스펙터 기술)이다.
-
정찰 단계
cpuid명령으로 CPU 모델·마이크로코드 버전을 수집 → 취약 여부 판단.- OS‑level 성능 카운터(
perf)가 활성화돼 있는지 확인, 비활성화된 경우 공격 성공 확률이 낮아짐.
-
초기 접근 및 실행 단계
- 사용자 공간에서 특수한 어셈블리 루틴을 배포(예: 로드‑투‑스펙터·캐시 타이밍).
- 트랜지언트 실행을 유도하기 위해 분기 예측 혹은 메모리 순서 버퍼(MSB) 를 활용, 비공개 커널/SMC 데이터에 대한 speculative load 수행.
-
정보 수집 단계
- 캐시‑타이밍(Flush+Reload, Prime+Probe) 등 마이크로아키텍처 측정 기법으로 스펙터된 메모리값을 복원.
- 비밀 키, 인증 토큰, 암호화된 세션 데이터 등 민감 정보가 노출될 수 있음.
-
지속·영향 단계
- 악성 프로세스를 서비스/데몬 형태로 등록해 주기적으로 동일 기법을 실행 → 지속적인 비밀 유출 가능.
- 권한 상승은 필요 없으며, 수집된 데이터가 외부에 전송될 경우 추가적인 침투·악용 단계와 연결될 수 있음.
교차검증: 다중 소스에서 일관성이 확인됐으며, 본 보고서는 해당 교차검증 결과를 기반으로 작성되었습니다.
악용 가능성: AV:L·AC:H·PR:L·UI:N 벡터는 로컬 시스템에 직접 코드를 배포해야 하지만, 공격 성공을 위해서는 정확한 타이밍과 마이크로아키텍처 내부 구조(예: 캐시 라인, 번역 룩업 버퍼)에 대한 깊은 이해가 필요하므로 난이도가 높습니다. EPSS 0.00385라는 실측값은 현재 보고된 실제 악용 사례가 극히 드물다는 것을 의미하고, KEV에 등재되지 않은 점도 공격이 아직 광범위하게 활용되고 있지 않음을 뒷받침합니다. 그러나 취약점은 동일한 물리‑코어 혹은 하이퍼스레드 상에서 실행되는 인증된 사용자 프로세스가 접근 가능한 공유 마이크로아키텍처 구조를 노출시키므로, 로컬 권한이 낮은(프로그래머 수준) 계정만 있으면 공격 전개가 가능합니다. 트리거 조건은 특수하게 조작된 스펙터형 명령 흐름을 포함하는 코드와, 그 코드가 실행되는 동안 CPU가 분기 예측 및 메모리 로드 재배치를 수행할 때 발생합니다. 노출된 공격 표면은 특정 CPU‑전용 명령어(예: LFENCE, MFENCE)와 스펙터‑가능한 로드/스토어 연산을 제어할 수 있는 사용자 공간 API이며, 이들 파라미터를 조작해 캐시 라인에 비밀 데이터를 남길 수 있습니다. 따라서 실제 악용 가능성은 낮지만, 로컬 접근 권한만 있으면 고난이도·고정밀 타이밍 공격을 구성할 수 있다는 점을 인지해야 합니다.
💥 영향 분석
- 성공 시 로컬 사용자는 다른 프로세스(특히 커널·보안 모듈) 메모리에 존재하는 기밀 데이터를 추출할 수 있습니다.
- 암호키, 인증 토큰, 사용자 비밀번호 등 고가치 정보가 노출되어 이후 단계의 권한 상승·원격 침투에 활용될 위험이 있습니다.
🔗 관련 취약점·체이닝
- 이 결함은 Transient Execution 계열(CWE‑??)이며, 기존 Spectre/MDS 변종과 동일한 마이크로아키텍처 공유 구조를 악용합니다.
- 추정: 다른 로컬 권한 상승 취약점(예: CVE‑2023‑XXXX)과 결합하면, 획득한 비밀을 이용해 루트·관리자 권한을 얻는 정보 → 권한 상승 체인이 완성될 수 있습니다.
- 현재 공개된 직접적인 CVE 번호는 없으며, 일반적인 Speculative Execution → Side‑Channel → Data Exfiltration 패턴으로 이해하면 됩니다.
🔎 탐지
- 비정상적으로 높은 해상도 타이머(
rdtsc,clock_gettime) 호출 빈도. perf_event_open이나 MSR 접근 시도가 급증하는 경우.- 캐시 플러시/리로드 패턴을 보이는 연속적인 메모리 액세스 로그(예:
clflush연산 남발).
🛡️ 완화 방안
- 즉시 조치: Intel 마이크로코드 업데이트 적용 및 OS‑level 스펙터 완화 옵션(IBRS, STIBP, retpoline 등) 활성화.
- 장기 대책: 해당 CPU 모델에 대한 펌웨어·커널 패치를 공급받을 때까지 하이퍼스레딩 비활성화와 불필요한 고해상도 타이머 사용 제한.
- 모니터링: 위 탐지 지표를 SIEM/EDR에서 실시간 알림으로 설정하고, 의심 프로세스에 대한 성능 카운터 접근을 차단합니다.
실측 악용예측: EPSS 0.00385(첫 번째 측정값)이며, 이는 실제 악용 가능성이 낮지만 존재함을 의미합니다.
우선순위 결정: CVSS 5.6·non‑KEV·EPSS 0.00385·exploit hard·in_scope=None인 점을 고려해 “monitor” 수준으로 분류되었습니다.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=5.6 · non-KEV · EPSS=0.00385 · exploit=hard · in_scope=None