El Enemigo Físico: Ataques de Canal Lateral en NPUs Exponen Datos Corporativos de IA
A lo largo de esta semana hemos visto ataques complejos basados en software, desde la inyección de prompts hasta la alucinación de paquetes. Sin embargo, el cierre de la semana trae una amenaza fundamentada en la física pura: los investigadores han demostrado que las Unidades de Procesamiento Neuronal (NPUs) de los modernos AI PCs son altamente vulnerables a los ataques de canal lateral (Side-Channel Attacks).
¿Qué es un Ataque de Canal Lateral? En lugar de intentar descifrar el código o buscar vulnerabilidades lógicas en el sistema operativo, los atacantes miden los efectos físicos secundarios que produce el procesador mientras realiza cálculos matemáticos complejos para la inteligencia artificial.
Análisis de Consumo Eléctrico (CPA): Monitoreando microscópicas fluctuaciones de voltaje en la placa base mientras el usuario interactúa con un modelo de lenguaje local, los atacantes pueden inferir qué palabras o tokens está procesando la máquina.
Emisiones Electromagnéticas (EM): Utilizando receptores de radio de alta sensibilidad ubicados a pocos metros del equipo (incluso desde el piso inferior en un edificio de oficinas), los ciberdelincuentes capturan el ruido electromagnético que emite la NPU. Patrones específicos de ondas de radio equivalen a funciones criptográficas o datos de entrada específicos.
El Riesgo para la Computación Confidencial Este vector de ataque amenaza directamente la arquitectura de “Enclaves Seguros” o Confidential Computing que analizamos el fin de semana pasado. Aunque los pesos del modelo y los datos del usuario estén encriptados en la memoria RAM, el procesador debe desencriptarlos físicamente en sus registros para poder operar. Es en ese nanosegundo de actividad física extrema donde el hardware “grita” electromagnéticamente lo que está haciendo.
Para mitigar este riesgo, los fabricantes de chips están viéndose obligados a implementar enmascaramiento por hardware (Hardware Masking) de cara a las revisiones de 2027. Esto implica añadir instrucciones señuelo (operaciones matemáticas basura) y generadores de ruido térmico aleatorio de forma constante, camuflando la verdadera firma electromagnética de los cálculos críticos bajo un manto de estática indescifrable para los atacantes.
¿Qué es un Ataque de Canal Lateral? En lugar de intentar descifrar el código o buscar vulnerabilidades lógicas en el sistema operativo, los atacantes miden los efectos físicos secundarios que produce el procesador mientras realiza cálculos matemáticos complejos para la inteligencia artificial.
Análisis de Consumo Eléctrico (CPA): Monitoreando microscópicas fluctuaciones de voltaje en la placa base mientras el usuario interactúa con un modelo de lenguaje local, los atacantes pueden inferir qué palabras o tokens está procesando la máquina.
Emisiones Electromagnéticas (EM): Utilizando receptores de radio de alta sensibilidad ubicados a pocos metros del equipo (incluso desde el piso inferior en un edificio de oficinas), los ciberdelincuentes capturan el ruido electromagnético que emite la NPU. Patrones específicos de ondas de radio equivalen a funciones criptográficas o datos de entrada específicos.
El Riesgo para la Computación Confidencial Este vector de ataque amenaza directamente la arquitectura de “Enclaves Seguros” o Confidential Computing que analizamos el fin de semana pasado. Aunque los pesos del modelo y los datos del usuario estén encriptados en la memoria RAM, el procesador debe desencriptarlos físicamente en sus registros para poder operar. Es en ese nanosegundo de actividad física extrema donde el hardware “grita” electromagnéticamente lo que está haciendo.
Para mitigar este riesgo, los fabricantes de chips están viéndose obligados a implementar enmascaramiento por hardware (Hardware Masking) de cara a las revisiones de 2027. Esto implica añadir instrucciones señuelo (operaciones matemáticas basura) y generadores de ruido térmico aleatorio de forma constante, camuflando la verdadera firma electromagnética de los cálculos críticos bajo un manto de estática indescifrable para los atacantes.
