새 스펙터 변종 'BTR', 인텔·AMD·Arm CPU서 확인…리눅스서 루트 비밀번호 해시 유출 시연

네덜란드·이탈리아 연구진이 JIT 컴파일러를 노리는 새 스펙터 v2 공격 'BTR'을 공개했다. 시험한 인텔·AMD·Arm CPU에서 모두 현상을 확인했고, 리눅스 커널과 오라클은 대응 패치를 내놨다.

어두운 표면 위에 놓인 둥근 실리콘 웨이퍼 위로 격자 모양의 작은 칩들이 무지갯빛으로 반사되고 있다.
어두운 표면 위에 놓인 둥근 실리콘 웨이퍼 위로 격자 모양의 작은 칩들이 무지갯빛으로 반사되고 있다.. 사진은 기사 이해를 돕기 위한 자료 이미지입니다.

네덜란드 암스테르담자유대(VU) 보안연구실 VUSec과 이탈리아 산탄나고등연구원 연구진이 중앙처리장치(CPU)의 추측 실행 기능을 악용하는 새 스펙터 v2 계열 공격 'BTR(Branch Target Reuse)'을 공개했다. 보안 전문매체 시큐리티위크와 블리핑컴퓨터가 29일(현지시간) 이를 보도했다. 연구진은 시험한 인텔·AMD·Arm CPU 모두에서 이 현상을 확인했다고 밝혔다. 논문은 국제 보안 학회 ACM CCS 2026에 채택됐다.

지워진 코드의 '분기 예측'이 남는 틈

공격 대상은 실행 중인 코드를 그때그때 기계어로 바꾸는 JIT 컴파일러로, 웹브라우저와 프로그래밍 언어 런타임, 운영체제 커널에 들어 있다. 연구진에 따르면 최신 CPU는 코드가 바뀌어도 간접 분기가 어디로 갈지 기억해 둔 예측 정보를 지우지 않는 경우가 있다. JIT 엔진이 같은 메모리 주소에 새 코드를 채우면 공격자는 남은 옛 예측 정보로 CPU가 엉뚱한 위치의 코드를 추측 실행하게 만들어 메모리 속 데이터를 빼낼 수 있다.

리눅스 커널 공격은 초당 8바이트 유출

연구진은 권한 없는 사용자도 쓸 수 있는 리눅스 커널의 cBPF 기능을 이용해 최신 인텔 CPU에서 켜져 있던 방어 기법을 모두 우회하고 임의 메모리를 읽어냈다. 유출 속도는 초당 8바이트였고, 시연에서는 'su' 명령으로 메모리에 올라온 루트 계정 비밀번호 해시를 찾아냈다. 블리핑컴퓨터에 따르면 인텔 랩터 코브·라이언 코브 코어에서 각각 평균 3분, 5분이 걸렸다. 해시를 얻는 것이 곧 평문 비밀번호를 얻는 것은 아니다.

파이어폭스의 자바스크립트 엔진 스파이더몽키에서는 인텔 CPU 기준 초당 수십 바이트 유출이 가능할 것으로 추정했지만, 실제 브라우저 공격으로 완성하려면 추가 연구가 필요하다고 했다. 오라클 그랄VM에서는 실험 중 엔진 자체 작업이 예측 정보를 먼저 지워 공격으로 이어지지 않았다.

CPU 업체는 기존 완화책 제시…리눅스·오라클 패치

연구진은 CPU 업체들이 IBPB 같은 기존 완화 장치가 있다며 소프트웨어 쪽 대응을 권고했다고 밝혔다. AMD는 시큐리티위크에 자사 제품의 새 취약점은 아니며 기존 스펙터 v2 대응 지침으로 완화된다고 했다. 리눅스 커널 개발진은 대응 패치를 반영했고 취약점 번호 2건(CVE-2026-64507, CVE-2026-64508)이 부여됐다. 오라클은 JIT 코드 저장 위치를 무작위로 바꿨고, 모질라는 사이트 격리 기능 완성을 우선하고 있다. 연구진은 운영체제와 소프트웨어 업데이트가 나오는 대로 설치하라고 권고했다.

대표 이미지: AI 생성 이미지 / 데이마크

출처: VUSec(VU Amsterdam), Branch Target Reuse: Practical Spectre-v2 Attacks in JIT Engines via Stale Branch Prediction Entries — https://vusec.net/projects/btr

출처: SecurityWeek, New Spectre v2 Variant Exposes Intel, AMD, Arm CPUs to Data Leaks — https://www.securityweek.com/new-spectre-v2-variant-exposes-intel-amd-arm-cpus-to-data-leaks/

출처: BleepingComputer, New Spectre v2 attack variant leaks Linux root password hash in minutes — https://www.bleepingcomputer.com/news/security/new-spectre-v2-attack-variant-leaks-linux-root-password-hash-in-minutes/