安全研究人員日前揭露存在於 Thunderbolt 介面的「Thunderspy 漏洞」。研究顯示,攻擊者在取得電腦實體存取權的情況下,可能透過修改控制 Thunderbolt 的韌體,繞過既有安全設定並利用 PCIe 直接記憶體存取(Direct Memory Access,DMA)竊取資料。
這項問題主要涉及 Thunderbolt 3,但研究人員指出,風險並不限於單一版本,基本上具備 Thunderbolt 介面的產品都可能受到影響。由於問題與硬體及韌體設計有關,現有系統未必能透過一般軟體更新完整修復。

可繞過安全設定並讀取記憶體資料

Thunderbolt 是 Intel 倡導的高頻寬互連技術,廣泛應用於筆記型電腦、桌上型電腦及其他系統。由於 Thunderbolt 建基於 PCIe,外接設備能夠直接存取電腦記憶體,帶來高速傳輸效能的同時,也形成 DMA 攻擊面。
來自荷蘭埃因霍溫理工大學的安全研究人員 Björn Ruytenberg 表示,Thunderspy 攻擊可透過修改 Thunderbolt 控制韌體,悄悄停用設備的安全設定,取得電腦控制權及 PCIe 連線,進一步執行 DMA 攻擊和竊取使用者資料。
研究人員的示範以經過修改的 Thunderbolt 外接設備連接 Intel NUC8,成功繞過安全檢查。即使 BIOS 已啟用 Thunderbolt 安全功能,相關設定仍未能提供有效保護。
鎖定、睡眠及加密狀態仍可能受影響
研究指出,Thunderspy 屬於具隱蔽性的攻擊方式,攻擊過程可能不會留下明顯痕跡。只要攻擊者能夠直接接觸設備,即使電腦處於鎖定或睡眠狀態,仍可能讀取及複製記憶體中的資料;研究人員亦表示,資料可能包括來自加密磁碟的內容。
按照 Ruytenberg 的說法,攻擊者只需螺絲批、簡易的便攜硬體,以及約 5 分鐘時間,便可能完成相關操作。此外,即使系統被限制只能透過 USB 或 DisplayPort 傳輸,攻擊者仍可能恢復 Thunderbolt 連線,永久停用 Thunderbolt 安全功能,並阻止後續韌體更新。
較早設備及部分 macOS 系統風險較高


Thunderbolt 相關 DMA 風險並非首次出現。早在 2019 年 2 月,安全研究人員已發現名為 Thunderclap 的相關入侵問題,指出具備 Thunderbolt 介面的電腦容易受到 DMA 攻擊。
其後,Intel 推出 Kernel Direct Memory Access Protection 安全機制,以降低 Thunderspy 類型攻擊的風險。不過,該機制並未在較早期配置中實現,因此來源指出,2019 年以前生產、配備 Thunderbolt 介面的設備較容易受到影響。
對於 2019 年後生產的設備,研究人員仍指出部分情況可能存在風險。來源特別提到,Apple 自 2011 年起推出的部分 Mac,以及啟動至 Boot Camp 時 Thunderbolt 安全功能會被停用的情況,可能讓研究人員利用 Thunderspy 竊取資料。
Intel 確認問題,但未計劃為既有系統提供修復程式



Intel 已確認 Thunderbolt 介面存在 Thunderspy 漏洞,但表示只有極少數使用者會遭遇這類攻擊。目前相關漏洞尚未發布 CVE 編號,Intel 亦表示不計劃針對市場上已有的系統發布修復程式。
Intel 在安全回應中建議,所有系統都應遵循標準安全做法,包括只使用受信任的外置設備,以及禁止未經授權的人員取得電腦的實體存取權。


實體攻擊門檻較高,但高價值目標仍需注意
Thunderspy 屬於「evil-maid」攻擊類別,前提是攻擊者必須直接取得設備,因此與可從遠端執行的網絡攻擊相比,實際利用門檻較高。對一般使用者而言,設備遭到未授權實體拆解及修改的機會相對有限。
然而,研究人員指出,由於攻擊可能不留下明顯痕跡,企業核心人員、政府安全人員及其他處理敏感資料的特殊用戶,仍可能面對較高風險。研究人員亦認為,問題可能延伸至未來的 USB 4 及 Thunderbolt 4 標準,相關晶片及硬體設計或許需要重新檢視。
Reference Link : hkepc.com




