Cloudflare Workers에서 원격 Spectre 공격 재현: DyPrIs의 한계와 12bit/s 데이터 유출
A revisit of remote Spectre attacks on Cloudflare Workers

Cloudflare는 2021년에 도입한 동적 프로세스 격리(DyPrIs)가 최신 Spectre 공격 기법에 취약함을 발견하고, 프로덕션 환경에서 원격 Spectre 공격을 성공적으로 재현했습니다. 연구진은 V8 샌드박스와 프로세스 내 격리 메커니즘을 통합하여 방어를 강화했으며, 공격자는 99% 정확도로 초당 12비트의 데이터를 유출할 수 있었습니다. 이 연구는 arXiv에 논문으로 게재되었으며, 현재 프로덕션 시스템에서는 이미 완화되었고 지난 3년간 실제 악용 사례는 발견되지 않았습니다.
우리의 연구는 DyPrIs 구현의 한계를 발견했고, Cloudflare Workers 프로덕션 환경에서 99% 정확도로 초당 최대 12비트를 안정적으로 유출하는 원격 Spectre 공격을 시연했습니다.