🔍 Contexte
Publié le 14 août 2026 sur Tom’s Hardware, cet article relate la divulgation publique d’un exploit matériel affectant les processeurs AMD des familles 15h et 16h (environ 2011 à 2015), développé par le chercheur Christopher Domas, déjà connu pour les recherches Sandsifter et God Mode Unlocked.
🧨 Description de l’exploit
L’exploit, baptisé Skitter Creek Bath Salts (Skitter), repose sur la manipulation d’un bit de configuration CPU appelé BankSwizzleMode (Swizzle), accessible depuis l’espace mémoire OS via le standard MMCONFIG (Memory-Mapped Configuration Space).
Une seule instruction suffit à le déclencher :
En désactivant le Swizzle (qui contrôle l’entrelacement des banques DRAM), l’attaquant peut :
- Cartographier la disposition physique réelle de la DRAM
- Accéder en lecture/écriture à des zones normalement inaccessibles : Platform Security Processor (PSP), System Management Mode (SMM), RAM de patches microcode
- Obtenir un contrôle total au niveau matériel, y compris la lecture du code de signature fTPM
⚙️ Mécanisme technique
- Placement d’une valeur canary (ex:
0xDEADBEEF) en mémoire visible - Désactivation du Swizzle pour observer où la valeur atterrit physiquement
- Répétition pour construire une carte complète de la DRAM physique
- Exploitation de cette carte pour cibler des zones protégées avec Swizzle désactivé
- Les interruptions CPU sont désactivées pendant les phases critiques pour limiter les crashs
🖥️ Matériel affecté
- Famille 15h : processeurs FX desktop, certains Opteron
- Famille 16h : SoCs Jaguar et Puma (dont PlayStation 4 et Xbox One), Athlon, Sempron, Opteron-X
⚠️ Conditions d’exploitation
L’exploit nécessite un accès de niveau kernel (capacité à charger ses propres drivers). AMD a publié un bulletin de sécurité indiquant que ces puces sont hors support de sécurité et que le niveau d’accès requis implique qu’un attaquant contrôle déjà la machine.
📰 Nature de l’article
Article de presse spécialisée à visée informative, décrivant une recherche en sécurité matérielle avec analyse technique détaillée du mécanisme d’exploitation.
🧠 TTPs et IOCs détectés
TTP
- T1068 — Exploitation for Privilege Escalation (Privilege Escalation)
- T1601 — Modify System Image (Defense Evasion)
- T1542 — Pre-OS Boot (Defense Evasion)
Malware / Outils
- Skitter Creek Bath Salts (Skitter) (tool)
🟡 Indice de vérification factuelle : 40/100 (moyenne)
- ⬜ tomshardware.com — source non référencée (0pts)
- ✅ 11054 chars — texte complet (fulltext extrait) (15pts)
- ⬜ aucun IOC extrait (0pts)
- ⬜ pas d’IOC à vérifier (0pts)
- ✅ 3 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)