Hack Alerta

Ataque Spectre remoto no Cloudflare Workers vaza JWT de worker co-localizado a 12 bits por segundo

Pesquisadores revelam ataque Spectre remoto no Cloudflare Workers que vaza JWT a 12 bits por segundo, exigindo revisão de isolamento em ambientes serverless.

Descoberta e escopo do incidente

Pesquisadores de segurança divulgaram detalhes de um ataque remoto do tipo Spectre direcionado ao Cloudflare Workers. O ataque conseguiu vazar um Token de Web JSON (JWT) de um Worker co-localizado no ambiente de produção a uma taxa de até 12 bits por segundo. Essa taxa é 360 vezes mais rápida do que um ataque anterior demonstrado em 2021, indicando uma evolução significativa na técnica de exploração.

O experimento de ponta a ponta utilizou um Worker atacante e um Worker vítima controlados pelos pesquisadores, demonstrando a viabilidade de extração de dados sensíveis em ambientes de computação serverless. A descoberta destaca a necessidade de revisão dos mecanismos de isolamento em plataformas de nuvem.

Vetor e exploração

O ataque explora vulnerabilidades de side-channel (canal lateral) no hardware subjacente, especificamente relacionadas à execução especulativa de instruções. Ao co-localizar Workers no mesmo hardware, um atacante pode medir variações de tempo ou consumo de energia para inferir dados secretos armazenados na memória.

A taxa de extração de 12 bits por segundo, embora lenta, é suficiente para vazar chaves de autenticação e tokens JWT em um período de tempo razoável. Isso permite que atacantes obtenham acesso não autorizado a recursos protegidos e realizem ações em nome dos usuários legítimos.

Impacto e alcance

O impacto direto afeta a segurança de aplicações que utilizam Cloudflare Workers, especialmente aquelas que armazenam tokens JWT ou chaves de API na memória do Worker. A exposição desses dados pode levar a comprometimento de contas, roubo de dados e acesso não autorizado a sistemas internos.

Além disso, a descoberta pode afetar a confiança dos clientes na segurança da plataforma Cloudflare. A necessidade de revisar os mecanismos de isolamento pode levar a custos adicionais e impactos no desempenho para garantir a segurança dos dados.

Implicações regulatórias e LGPD

Para empresas que utilizam Cloudflare Workers e armazenam dados pessoais, a exposição de tokens JWT pode ser considerada uma violação de dados sob a LGPD. A ANPD exige notificação em caso de incidentes que possam causar risco ou dano relevante aos titulares.

As organizações devem avaliar se os dados expostos incluem informações pessoais de cidadãos brasileiros e, em caso afirmativo, notificar a ANPD e os titulares afetados dentro dos prazos estabelecidos. A falta de notificação adequada pode resultar em multas e sanções administrativas.

Medidas de mitigação recomendadas

Para mitigar os riscos, é crucial revisar a configuração dos Workers e garantir que dados sensíveis não sejam armazenados na memória por períodos prolongados. A implementação de criptografia em repouso e em trânsito pode ajudar a proteger dados mesmo em caso de vazamento.

Além disso, é recomendável revisar os planos de resposta a incidentes para garantir que as equipes estejam preparadas para lidar com violações de dados. A simulação de cenários de ataque Spectre pode ajudar a identificar lacunas nos processos de resposta e recuperação.

O que os CISOs devem fazer imediatamente

Os profissionais de segurança da informação devem revisar os relatórios de conformidade de seus provedores de nuvem. A verificação de incidentes de segurança reportados publicamente é essencial para avaliar riscos potenciais na cadeia de suprimentos.

A comunicação proativa com os provedores de serviço pode fornecer informações adicionais sobre o escopo do comprometimento e as medidas de remediação adotadas. Além disso, é fundamental revisar os planos de resposta a incidentes para garantir que as equipes estejam preparadas para lidar com violações de dados de terceiros.

Perguntas frequentes

Os dados foram comprometidos? A empresa não especificou se dados reais foram acessados, mas a vulnerabilidade foi confirmada em ambiente de teste. Os clientes devem monitorar suas contas por atividades suspeitas.

Qual é o prazo para notificação? A notificação deve ser feita conforme as regulamentações locais e contratuais. Para a LGPD, a notificação à ANPD e aos titulares deve ocorrer em tempo hábil.

Como a Cloudflare está respondendo? A empresa está conduzindo uma investigação forense, notificando autoridades e clientes afetados, e implementando medidas de segurança adicionais para prevenir futuros incidentes.


Baseado em publicação original de The Hacker News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.