📅 Source : Blog officiel Cloudflare, publié le 19 août 2026. Cet article présente les résultats d’une réévaluation interne des attaques Spectre distantes sur la plateforme Cloudflare Workers, menée en 2024 et début 2025, suite à l’émergence de nouvelles techniques de stabilisation de ces attaques depuis l’évaluation initiale de 2021.

🔬 Contexte technique : Cloudflare Workers exécute du JavaScript non fiable sur le edge en mutualisant des milliers de tenants dans un même processus OS via des isolats V8. En 2021, Cloudflare avait déployé Dynamic Process Isolation (DyPrIs) comme défense principale. Les chercheurs ont identifié une limitation dans l’implémentation de DyPrIs et ont construit un proof-of-concept fonctionnel en environnement de production.

⚠️ Résultats de l’attaque :

  • Fuite mémoire distante atteignant 12 bit/s avec 99% de précision en production
  • Exploitation d’une confusion de type spéculative (Spectre gadget) permettant des accès mémoire hors limites de 64 bits
  • Utilisation d’un timer distant pour contourner le gel des timers locaux imposé par la plateforme
  • Nécessité de garantir la co-localisation attaquant/victime et d’amplifier le signal face au bruit réseau et système

🛡️ Contre-mesures déployées :

  • Amélioration de DyPrIs
  • Intégration du V8 Sandbox
  • Ajout d’un mécanisme d’isolation intra-processus
  • Aucun indicateur d’exploitation active détecté sur les trois dernières années

📄 Type d’article : Publication de recherche académique et technique co-signée par Martin Schwarzl, Albert Pedersen, Haocheng Xiao, Sam Ainsworth et Nigel Topham. L’objectif principal est de documenter empiriquement la faisabilité des attaques Spectre distantes en production et de présenter les améliorations défensives apportées à la plateforme Workers.

🧠 TTPs et IOCs détectés

TTP

  • T1600 — Weaken Encryption (Defense Evasion)
  • T1497.003 — Time Based Evasion (Defense Evasion)

🟡 Indice de vérification factuelle : 53/100 (moyenne)

  • ✅ blog.cloudflare.com — source reconnue (liste interne) (20pts)
  • ✅ 15000 chars — texte complet (fulltext extrait) (15pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 2 TTP(s) MITRE (8pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://blog.cloudflare.com/revisiting-spectre-attacks-on-workers/