Generic filters
FS Logoi

Hardware-Schwachstelle in Clouddienst-Hardware aufgedeckt

Clouddienste und das Internet-der-Dinge nutzen oft FPGA-Chips, die als relativ sicher gelten. Wissenschaftler des Karlsruher Institut für Technologie (KIT) haben nun eine Schwachstelle gefunden, die es vor Attacken zu schützen gilt.

von | 04.11.20

FPGA Entwicklungsplatinen die anfällig gegen chip-interne Angriffe auf elektrischer Ebene sind © copyright by Karlsruher Institut für Technologie Allgemeine Services - Crossmedia Abdruck honorarfrei im redaktionellen Bereich Belegexemplar erbeten

Field-Programmable Gate Arrays (FPGAs) sind elektronische Bauteile, die sich anders als gewöhnliche Computerchips sehr flexibel einsetzen lassen. FPGAs kommen auch in großen Rechenzentren zum Einsatz, die für Clouddienste genutzt werden, wie sie unter anderem große Tech-Firmen anbieten. Bislang galt die Nutzung solcher Dienste als relativ sicher. Forscherinnen und Forscher des Karlsruher Instituts für Technologie (KIT) haben potenzielle Einfallstore für Cyberkriminelle gefunden, wie sie im Fachjournal IACR erklären.
FPGAs kommen vor allem bei Neuentwicklungen vor
Während herkömmliche Chips meist nur eine sehr spezielle gleichbleibende Aufgabe erfüllen, können FPGAs nahezu jede Funktion beliebiger anderer Chips annehmen, weshalb sie oft bei der Entwicklung neuer Geräte oder Systeme verwendet werden. „FPGAs werden zum Beispiel in der ersten Produktcharge neuer Geräte verbaut, weil man sie im Gegensatz zu einem Spezialchip, dessen teure Entwicklung sich nur bei sehr großen Stückzahlen lohnt, nachträglich noch verändern kann“, sagt Dennis Gnad vom Institut für Technische Informatik (ITEC) des KIT.
Man könne sich das etwa so vorstellen, als baue man eine Skulptur aus wiederverwendbaren Legosteinen, statt aus abbindender Modelliermasse, erklärt der Informatiker. So kommen die digitalen Tausendsassas in unterschiedlichsten Bereichen wie Smartphones, Netzwerken, Internet, Medizintechnik, Fahrzeugelektronik oder Luft- und Raumfahrt zum Einsatz. Dabei verbrauchen FPGAs vergleichsweise wenig Strom, was für die Anwendung in den Serverfarmen von Clouddiensten ideal ist.
Daneben haben die programmierbaren Chips noch einen anderen Vorteil: Sie können beliebig aufgeteilt werden. „So kann ein Kunde etwa die obere Hälfte des FPGAs nutzen, ein zweiter die untere“, sagt Jonas Krautter, ebenfalls vom ITEC. Für die Clouddienste ist dies ein attraktives Nutzungsszenario. Dabei geht es zum Beispiel um Aufgaben in den Feldern Datenbanken, KI-Anwendungen wie Maschinelles Lernen oder auch Finanzapplikationen.
Verwendung durch mehrere Nutzer ermöglicht Angriffe
Das Problem: „Die Verwendung eines Chips mit FPGA durch mehrere Nutzer zur gleichen Zeit ist ein Einfallstor für bösartige Angriffe“, sagt Gnad. Trickreichen Hackern nämlich bietet gerade die Vielseitigkeit der FPGAs die Möglichkeit, sogenannte Seitenkanal-Attacken durchzuführen. Dabei ziehen die Angreifer aus dem Energieverbrauch des Chips Informationen, mit denen sie seine Verschlüsselung knacken können. Durch solche chip-internen Messungen könne ein Kunde des Clouddienstes einen anderen ausspionieren, warnt Gnad.
Darüber hinaus könnten Hacker verräterische Schwankungen im Stromverbrauch nicht nur ausspähen, sondern auch selbst erzeugen. „So können die Berechnungen anderer Kundinnen und Kunden verfälscht oder sogar der gesamte Chip zum Absturz gebracht werden, wodurch Daten verloren gehen könnten“, erklärt Krautter.
Ähnliche Gefahren gebe es auch bei anderen Chips, so Gnad weiter. Etwa solchen, die häufig in Internet-der-Dinge-Anwendungen wie zum Beispiel intelligenten Heizungssteuerungen oder Beleuchtungen eingesetzt werden. Gnad und Krautter wollen das Problem lösen, indem sie den unmittelbaren Zugriff der Nutzerinnen und Nutzer auf die FPGAs beschränken. „Die Schwierigkeit dabei liegt darin, bösartige Nutzer herauszufiltern ohne gutwillige Verwender zu sehr einzuschränken“, sagt Gnad.
Die Fachveröffentlichung bei IACR
Gnad, D., Krautter, J., & Tahoori, M. (2019). Leaky Noise: New Side-Channel Attack Vectors in Mixed-Signal IoT Devices. IACR Transactions on Cryptographic Hardware and Embedded Systems, 2019(3), 305-339. https://doi.org/10.13154/tches.v2019.i3.305-339

Bildquelle, falls nicht im Bild oben angegeben:

Jetzt Newsletter abonnieren

Brennstoff für Ihr Wissen, jede Woche in Ihrem Postfach.

Hier anmelden

Infineon tritt dem NVIDIA MGX(TM) Ökosystem bei
Infineon tritt dem NVIDIA MGX(TM) Ökosystem bei

Die Infineon Technologies AG, Anbieter von Halbleiterlösungen für Power Systems und IoT, ist dem NVIDIA MGX(TM) AI Factory Ecosystem beigetreten, um die Stromversorgung für KI-Rechenzentren der nächsten Generation neu zu gestalten.

mehr lesen
Jugend forscht: Nachwuchs ausgezeichnet
Jugend forscht: Nachwuchs ausgezeichnet

Die Bundessiegerinnen und Bundessieger des Jugend forscht Bundesfinales 2026 stehen fest. Deutschlands beste Talente in Mathematik, Informatik, Naturwissenschaften und Technik (MINT) wurden am 31.05.2026 vor mehr als 1.000 Gästen bei Schaeffler in Herzogenaurach ausgezeichnet.

mehr lesen
SENSOR+TEST: Sensorik, Messtechnik und Industrial AI verschmelzen zu intelligenten Systemen
SENSOR+TEST: Sensorik, Messtechnik und Industrial AI verschmelzen zu intelligenten Systemen

Nürnberg wird vom 9. bis 11. Juni 2026 erneut zum internationalen Treffpunkt für Sensorik, Mess- und Prüftechnik. Die SENSOR+TEST erwartet rund 5.000 Fachbesucher sowie rund 320 Aussteller aus aller Welt und bestätigt damit ihre Rolle als zentrale Plattform für den internationalen Innovationsdialog der Branche. Im Fokus stehen technologische Konvergenz, Systemintegration und praxisnaher Wissenstransfer.

mehr lesen
ATHENE-Projekt: Neue KI-Methoden für Expertenaufgaben
ATHENE-Projekt: Neue KI-Methoden für Expertenaufgaben

Künstliche Intelligenz bietet großes Potenzial für die Cybersicherheit. Doch bessere Ergebnisse entstehen nicht automatisch, nur weil Mensch und KI zusammenarbeiten. Genau hier setzt das Forschungsprojekt „Human-AI Collaboration for Cybersecurity“ (HAICC) des ATHENE an: Es untersucht, wie sich die Zusammenarbeit zwischen Expertinnen, Experten und KI-Systemen bei komplexen Sicherheitsaufgaben gezielt verbessern lässt.

mehr lesen

atp weekly

Der Newsletter der Branche

Ihr kostenfreier E-Mail-Newsletter für alle Belange der Automatiserung.

Sie möchten das atp magazin testen

Bestellen Sie Ihr kostenloses Probeheft

Überzeugen Sie sich selbst: Gerne senden wir Ihnen das atp magazin kostenlos und unverbindlich zur Probe!

Finance Illustration 03