Forscher der TU Graz finden Sicherheitsleck in Browserschnittstelle

microsoft, forscher der tu graz finden sicherheitsleck in browserschnittstelle

Symbolbild

WebGPU soll die Leistung von Grafikkarten im Web verbessern. Die in aktiver Entwicklung befindliche Browser-Schnittstelle birgt aber auch Risiken: Ein Forschungsteam der TU Graz hat eine Sicherheitslücke in der Schnittstelle entdeckt und mithilfe von WebGPU Informationen ausspionieren können, wie die Technische Universität Graz am Montag informierte. Browser-Hersteller wurden bereits informiert.

Websites stellen immer höhere Anforderungen an die Rechenleistung von Computern. Aus diesem Grund erhalten Web-Browser neben der CPU eines Rechners seit einigen Jahren auch Zugriff auf die Rechenkapazitäten der Grafikkarte (Graphics Processing Unit oder GPU). Über die neue Schnittstelle WebGPU kann die Skriptsprache JavaScript die Ressourcen der GPU nutzen. Mit schädlichem JavaScript können Angreifer*innen auf diesem Weg aber auch auf fremden Rechnern Informationen zu Daten, Tastatureingaben und Verschlüsselungs-Keys erhalten, wie Forschende des Instituts für Angewandte Informationsverarbeitung und Kommunikationstechnologie der TU Graz vor Augen führten. “Mit unserer Arbeit möchten wir die Browser-Hersteller deutlich darauf hinweisen, dass sie mit dem Zugriff auf die GPU genauso umgehen müssen wie mit anderen Ressourcen, die Sicherheit und Privatsphäre betreffen”, betonte Lukas Giner vom Institut für Angewandte Informationsverarbeitung und Kommunikationstechnologie der TU Graz.

➤ Mehr lesen: Deutsche Luftwaffe abgehört: Wie sicher sind Web-Konferenzen?

Schnittstelle für schnelleres Surfen

WebGPU wurde als Schnittstelle entwickelt, der die beschleunigte Grafik- und Computer-Berechnungen ermöglicht und soll die Art und Weise, wie wir mit dem Web interagieren revolutionieren. Der neue Standard ist noch in aktiver Entwicklung, Browser wie Chrome, Chromium, Microsoft Edge und Test-Versionen von Firefox würden aber schon auf die neue Technologie setzen, wie es seitens der TU Graz hieß.

Das Forscherteam führte auf unterschiedlichen Systemen 3 unterschiedliche Angriffe durch. Für ihre Attacken nutzten sie den über WebGPU verfügbaren Zugriff auf den Cache-Speicher des Rechners. Er ist für besonders schnelle und kurzfristige Datenzugriffe von CPU und GPU gedacht. Über diesen Seitenkanal kam man zu Metainformationen, die Rückschlüsse auf sicherheitsrelevante Informationen erlauben: So konnte das Team Veränderungen im Cache mitverfolgen, indem es ihn mittels eines Codes im JavaScript über WebGPU selbst befüllte und darauf achtete, wann die eigenen Daten durch Eingaben wieder aus dem Cache entfernt wurden. Damit wurde eine relativ rasche, recht genaue Analyse der Tastatureingaben möglich.

Durch eine feinere Segmentierung des Cache konnten die im Dienste der Cybersicherheit tätigen “TU-Spione” in einem zweiten Angriff auch einen eigenen, geheimen Kommunikationskanal aufbauen, bei dem gefüllte und nicht gefüllte Cache-Segmente als Nullen und Einsen und damit als Basis für Binärcodes dienten. Bei der Nutzung von rund 1.000 dieser Cache-Segmente erzielten sie Übertragungsgeschwindigkeiten von bis zu 10,9 Kilobyte pro Sekunde, was zur Übertragung einfacher Informationen schnell genug war. Angreifer*innen könnten einen solchen Kommunikationskanal nutzen, um Daten abzuziehen, die sie mittels anderer Attacken in vom Internet abgetrennten Bereichen des Computers auslesen konnten, wurde betont.

Verschlüsselungssystem als Ziel

Der dritte Angriff richtete sich auf die Verschlüsselung, die zur Chiffrierung von Dokumenten, Verbindungen und Servern genutzt wird (AES). Auch hier füllten sie wieder den Cache auf – diesmal jedoch mit einer eigenen AES-Verschlüsselung. Durch die Reaktion des Cache darauf wurden jene Stellen identifiziert, die im System für die Verschlüsselung zuständig sind und dort die Schlüssel des angegriffenen Systems abgreifen.

“Die Erkenntnisse unserer Arbeit haben wir natürlich den Browser-Herstellern vorweg mitgeteilt und wir hoffen, dass sie dieses Thema in der weiteren Entwicklung von WebGPU berücksichtigen werden”, sagte Roland Czerny vom Institut für Angewandte Informationsverarbeitung und Kommunikationstechnologie der TU Graz. Die Experimente und die daraus entstandene Publikation werden im Juli auch in Singapur auf der ACM Asia Conference on Computer and Communications Security vorgestellt.

News Related

OTHER NEWS

Fix! Diese Personen bekommen bald mehr Geld aufs Konto

Fix! Diese Personen bekommen bald mehr Geld aufs Konto In der dritten Runde der Kollektivvertragsverhandlungen in der Sozialwirtschaft ist in der Nacht eine Einigung erzielt worden. Das sind die Details. ... Read more »

Sozialwirtschaft: KV-Abschluss nach 16 Stunden

++ THEMENBILD ++ PFLEGE / KRANKENPFLEGE / PFLEGEREGRESS / ALTENPFLEGE / GESUNDHEIT Einen Durchbruch hatte die dritte Runde der Kollektivvertragsverhandlungen für die Beschäftigten im privaten Pflege-, Gesundheits- und Sozialbereich (“Sozialwirtschaft Österreich”) ... Read more »

Struber: "Wir wissen, dass es bereits jetzt eine Entscheidung geben kann"

Red Bull Salzburg hat am Mittwoch ein schwieriges Auswärtsspiel bei Gruppenleader Real Sociedad zu bestreiten. Die Mozartstädter denken vor der Begegnung aber nicht an die Tabellenkonstellation. Gerhard Struber ruft dazu ... Read more »

Experten stehen vor Rätsel: Mysteriöse Alien-Kugel an Strand gefunden!

Alien-Kugel Die mysteriöse Metallkugel mit einem Durchmesser von etwa 1,5 Metern hat im Internet für heftige Spekulationen gesorgt. Die Polizei und die Anwohner einer japanischen Küstenstadt stehen vor einem Rätsel: ... Read more »

Feinstaub in Österreich: Richtwerte 2022 an allen Messstellen überschritten

Das Land Salzburg hat festgestellt, dass allein das kürzlich aufgehobene flexible Tempolimit 100 (IG-L Tempolimit) auf der Tauernautobahn (A10) den Stickoxidausstoß beim Pkw-Verkehr um 19 Prozent reduzierte. 2022 sind bei ... Read more »

„Wäre besser für uns, stärkere Gegner zu bekommen“

„Wäre besser für uns, stärkere Gegner zu bekommen“ Nach der erfolgreichen EM-Qualifikation und dem souveränen Auftritt gegen Deutschland hängen die Trauben in Österreich hoch. Bereits am Samstag wird darüber entschieden, ... Read more »

Gvardiol freut sich auf RB-Duell

Verteidiger Josko Gvardiol von Champions-League-Sieger Manchester City geht die Partie gegen seinen Ex-Klub RB Leipzig mit vollem Fokus an. Gvardiol freut sich auf RB-Duell Verteidiger Josko Gvardiol vom Champions-League-Sieger Manchester ... Read more »
Top List in the World