Аппаратная атака GPUThor может дать root-доступ к системам с GPU Nvidia

Gputhor Rowhammer Nvidia Ecc безопасность атака csoonline.com

Новая атака GPUThor пробивает ECC-защиту корпоративных GPU Nvidia, переворачивая биты памяти в 500–23 500 раз чаще. Узнайте, как исследователи из Университета Торонто получили root-доступ и почему серверные карты A100 и H100 пока в безопасности.

Специалисты по аппаратной безопасности из Университета Торонто разработали новую технику переворота битов памяти, которая значительно превосходит ранее известные атаки на память GPU. Новый метод способен обойти защиту на основе кодов коррекции ошибок (ECC), используемую в корпоративных GPU Nvidia, и может привести к получению root-доступа к базовой системе.

Названная GPUThor, эта техника относится к категории атак, известных как Rowhammer, которые эксплуатируют плотность ячеек современных микросхем оперативной памяти (RAM). Оригинальная атака Rowhammer была продемонстрирована на чипах DDR3 и DDR4 еще в 2015 году и основана на старом наблюдении, что плотно упакованные строки ячеек памяти иногда могут пропускать электрические заряды на соседние строки, переворачивая хранящиеся в этих ячейках битовые значения с 0 на 1 или наоборот.

Эти перевороты битов могут быть вызваны намеренно с помощью быстрых и повторяющихся операций чтения одной и той же строки памяти — техника, названная «забиванием строк» (row hammering), — и если это делать контролируемым образом, это может иметь последствия для безопасности, от повышения привилегий до манипуляции моделями ИИ.

За эти годы исследователи разработали множество вариаций атак Rowhammer против различных типов памяти, от DDR3 и DDR4 до DDR5, которая изначально считалась безопасной, и до чипов GDDR, используемых в графических картах.

«GPUThor — это первая атака Rowhammer на GPU Nvidia, которая пробивает коды коррекции ошибок (ECC), защиту Nvidia от этой угрозы», — говорят исследователи из команды Университета Торонто на веб-сайте, посвященном их новому исследованию. «Наша предыдущая работа, GPUHammer (2025), впервые продемонстрировала перевороты битов Rowhammer в памяти GDDR6 GPU Nvidia, а последующая работа, GPUBreach (2026), показала повышение привилегий вплоть до root-оболочки на CPU. В то время Nvidia рекомендовала включить ECC в качестве меры смягчения (Уведомление безопасности Nvidia, 2025). Все предыдущие атаки на GPU отражаются после включения ECC».

Чем отличается GPUThor?

Предыдущие атаки GPUHammer и GPUBreach выполняли забивание строк памяти равномерно, что означало, что механизм Target Row Refresh (TRR), присутствующий в DDR5 и более поздних поколениях RAM, может обнаружить одно-битовые ошибки, а затем механизм ECC, если он включен, может их исправить.

Техника GPUThor обеспечивает первое практическое неравномерное забивание строк в DRAM GPU и, как следствие, вызывает двойные и даже тройные битовые ошибки, когда несколько битов переворачиваются одновременно — состояние, для обработки которого встроенный механизм ECC не был спроектирован. GPUThor забивает свою цель в 6,6 раз сильнее, чем предыдущие атаки на GPU, и производит в 500–23 500 раз больше переворотов битов.

Это также сокращает время поиска эксплуатируемого переворота бита, учитывая, что не все перевороты значений происходят в областях памяти, отображаемых ОС для чувствительных операций. GPUHammer требуется 21,9 часа на карте Nvidia RTX A6000, где ECC не включен, по сравнению с всего 1,1 минутой с GPUThor на той же карте.

«Мы подтвердили перевороты битов на четырех различных GPU Nvidia Ampere с памятью GDDR6: RTX A4000, A4500, A5000 и A6000», — сообщили исследователи. «Они распространены в рабочих станциях и облачных инстансах. Техника атаки является общей, поэтому другие GPU, использующие аналогичную память и защиту, также могут быть под угрозой».

Однако исследователи также протестировали серверные GPU Nvidia, такие как A100 и H100, или более новые GPU на архитектуре Blackwell, такие как RTX 5090 или RTX 6000, и их атака не вызвала переворотов битов. Это связано с тем, что эти карты используют другой или более новый тип памяти, такой как HBM, GDDR6X и GDDR7, которые имеют другую защиту. Исследовательская группа планирует изучить эти чипы в будущем, поэтому они не исключают возможности существования альтернативных шаблонов атак для них.

Почему это важно?

В эпоху моделей ИИ корпоративные и серверные GPU ценны, поскольку они необходимы как для обучения или тонкой настройки моделей ИИ, так и для их запуска, известного как инференс. Даже без ИИ эти GPU обычно устанавливаются в дата-центрах и выполняют чувствительные рабочие нагрузки, часто от нескольких виртуальных машин одновременно.

В своих тестах исследователям удавалось вызывать сбои GPU так часто, что в течение одного дня карты помечали себя как дефектные и подлежащие замене, используя свои внутренние механизмы обнаружения сбоев. Помимо запуска условий отказа в обслуживании, которые убивают все рабочие нагрузки, выполняемые на карте, исследователям удалось повредить таблицы страниц памяти GPU таким образом, что непривилегированная программа смогла повысить свои привилегии до root.

«Когда GPU используется совместно несколькими пользователями (обычно в облачных AI-сервисах), злоумышленник, работающий на той же карте, может переворачивать биты в данных жертвы и вызывать сбой общего GPU», — говорят исследователи. «Даже если GPU не используется совместно, любой недоверенный код, выполняемый на GPU (например, ML-модели, требующие пакетов, загруженных из интернета, которые могли быть скомпрометированы), может повысить привилегии до уровня root и служить точкой входа для вредоносного ПО в систему».

Смягчение

Поскольку эта атака эксплуатирует конструктивный недостаток, полное исправление требует улучшенной аппаратной защиты, встроенной в будущие поколения GPU, но до тех пор пользователям следует быть осторожными при запуске недоверенного кода на своих GPU и отслеживать счетчики коррекции ошибок Nvidia, так как всплеск этих счетчиков может быть признаком того, что атака正在进行.

GPUThor был сообщен Nvidia в апреле, и компания выпустила новое уведомление безопасности об этой атаке на этой неделе. Уведомление содержит дополнительные рекомендации, такие как включение изоляции хост-IOMMU/DMA, где это поддерживается, и использование инструмента nvidia-smi или поддерживаемых интерфейсов управления out-of-band для мониторинга телеметрии ECC карт.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:

Похожие новости: