Was im Januar 2018 bekannt wurde
Meltdown und Spectre sind Sicherheitslücken in der Hardware moderner Prozessoren. Sie nutzen aus, dass Prozessoren Befehle vorausschauend ausführen, um schneller zu sein. Fachleute nennen das spekulative Ausführung. Dabei bleiben Spuren im Zwischenspeicher zurück, aus denen sich Daten ablesen lassen, die ein Programm nie sehen dürfte: Passwörter, Schlüssel, Inhalte von Dokumenten.
Betroffen waren PCs, Notebooks, Smartphones und Server. Damit auch Cloud-Umgebungen, in denen sich mehrere Kunden dieselbe Hardware teilen.
Meltdown und Spectre im Unterschied
- Meltdown durchbricht die Trennung zwischen Programmen und Betriebssystem. Betroffen waren vor allem Intel-Prozessoren und einzelne ARM-Kerne. Updates der Betriebssysteme konnten die Lücke weitgehend schließen.
- Spectre durchbricht die Trennung zwischen einzelnen Programmen. Betroffen waren Prozessoren von Intel, AMD und ARM. Spectre ist schwerer auszunutzen, aber auch schwerer vollständig zu beheben.
Ob jemand die Lücken ausgenutzt hat, lässt sich kaum feststellen. Ein Angriff hinterlässt keine Spuren in den üblichen Protokollen, und Virenscanner erkennen ihn nur, wenn sie das Schadprogramm selbst kennen.
Was damals half
Gegen Meltdown und Spectre gab es kein einzelnes Update. Geholfen hat das Zusammenspiel aus drei Ebenen:
- Betriebssystem: Updates für Windows, Linux und macOS trennten die Speicherbereiche strenger.
- Firmware: Neue Microcode-Versionen kamen über BIOS- und UEFI-Updates der Gerätehersteller.
- Browser: Browser schränkten genaue Zeitmessungen ein, über die Angriffe aus Webseiten heraus möglich gewesen wären.
Einige Schutzmaßnahmen kosteten Rechenleistung. Spürbar war das vor allem bei Servern mit vielen Zugriffen auf Datenträger und Netzwerk, etwa bei Datenbanken.
Was bis heute daraus folgt
Meltdown und Spectre waren der Anfang einer ganzen Reihe ähnlicher Lücken, etwa Foreshadow (2018), ZombieLoad (2019) sowie Downfall und Inception (2023). Für die Praxis gelten seitdem drei Regeln:
- 1Firmware gehört ins Patchmanagement. BIOS- und Microcode-Updates werden genauso geplant eingespielt wie Updates des Betriebssystems.
- 2Virtualisierung braucht gepflegte Hosts. In geteilten Umgebungen muss der Betreiber die Hardware aktuell halten, sonst helfen Updates in der eigenen VM wenig.
- 3Alte Hardware hat ein Ablaufdatum. Bekommt ein Gerät keine Firmware-Updates mehr, gehört es ausgetauscht.
