Исследователи раскрыли новую аппаратную атаку под названием DDRop, которая нарушает защиту памяти в системах конфиденциальных вычислений Intel и AMD, бесшумно отбрасывая записи в памяти сервера, в результате чего процессор продолжает считывать старые зашифрованные данные как актуальные. Атака требует, чтобы злоумышленник уже контролировал программное обеспечение сервера и имел кратковременный доступ к машине для установки небольшой печатной платы, называемой интерпозером, между процессором и модулем памяти. Стоимость изготовления интерпозера составляет менее 200 долларов США. DDRop работает против Intel TDX, Intel Scalable SGX и AMD SEV-SNP — аппаратного обеспечения, которое облачные сервисы используют для обеспечения конфиденциальности данных клиентов во время их использования, даже от самого облачного провайдера. Конфиденциальные вычисления шифруют память сервера, так что даже человек, имеющий физический доступ к машине, видит только искаженные данные. Однако для обеспечения большого объема памяти, используемого облачным сервером, в этих конструкциях отсутствует гарантия, называемая свежестью. Процессор может подтвердить, что память зашифрована, но не то, что она содержит последнее записанное значение, и что старые зашифрованные данные по-прежнему правильно расшифровываются. DDRop превращает этот пробел в атаку. Когда интерпозер отбрасывает запись, предыдущее значение остается в памяти, и процессор считывает его так, как будто обновление произошло. Механизм шифрования ничего не обнаруживает. Исследователи заявляют, что DDRop является первой активной атакой с использованием интерпозера, работающей на памяти DDR5 в современных облачных серверах, и первой, которая нарушает целостность актуальной системы Intel TDX, а не только считывает из нее данные. Предыдущие атаки с использованием интерпозера DDR5, такие как TEE.fail, были пассивными. Они прослушивали шину памяти и должны были замедлять ее, чтобы работать со вторичным лабораторным оборудованием. Активные атаки, изменяющие то, что видит память, такие как Battering RAM, работали только на более старой DDR4, а переработанный формат команд DDR5 блокирует используемый ими трюк с обменом адресами. DDRop обходит это, отбрасывая записи вместо этого. Интерпозер представляет собой небольшую плату переключателей, которая устанавливается на шину памяти и работает на полной скорости DDR5. Чтобы отбросить запись, он вызывает ошибку на шине команд, а затем обрезает провод, который модуль памяти использует для сообщения об этой ошибке, так что модуль тихо отбрасывает команду, и процессор никогда не получает уведомления. DDRop — это результат работы исследователей из KU Leuven, ETH Zurich, Университета Дарема и Google, и он будет представлен на конференции ACM CCS 2026 в ноябре. Команда заявляет, что публикует схемы платы интерпозера, прошивку контроллера и код атаки на GitHub, а также свою исследовательскую работу. В системе Intel TDX исследователи превратили отбрасывание записей в полный контроль над защищенной виртуальной машиной. TDX держит таблицы страниц каждой виртуальной машины зашифрованными и под контролем доверенной прошивки. Когда эта прошивка записывает пустые записи для настройки новой таблицы страниц, DDRop отбрасывает эти записи, так что таблица вместо этого сохраняет выбранные злоумышленником данные, оставшиеся в этой памяти ранее. Это позволяет собственной виртуальной машине злоумышленника отображать свою память по любому физическому адресу и считывать или изменять защищенную память. Получив такой доступ, исследователи прочитали частную память виртуальной машины жертвы и перевели машину жертвы в режим отладки, что позволило им скопировать ее память в открытом виде, а затем восстановить исходные данные, так что жертва не проявила никаких признаков вмешательства. Они также перезаписали измерение запуска, которое виртуальная машина использует, чтобы доказать удаленному клиенту, что она была запущена в известном, доверенном состоянии. После изменения виртуальная машина, контролируемая злоумышленником, могла пройти эту проверку, как если бы она была доверенной. Два из этих результатов, чтение памяти жертвы и переключение в режим отладки, были продемонстрированы только в режиме по умолчанию TDX, называемом логической целостностью. Опциональный, более строгий режим TDX, называемый криптографической целостностью, заблокировал бы их, по словам исследователей, поскольку оба включают изменение данных, принадлежащих другой виртуальной машине. Подделку аттестации машины, утверждают они, все равно можно было бы осуществить в более строгом режиме, поскольку эта запись происходит внутри собственной виртуальной машины злоумышленника и под его собственным ключом, поэтому аппаратное обеспечение по-прежнему помечает данные как действительные. Криптографическая целостность также не добавляет проверки свежести, поэтому она не может определить, что старое содержимое было повторно использовано. Их тестовая система не поддерживала этот режим, поэтому они не смогли подтвердить это. В системе AMD SEV-SNP результат более ограничен. Отбрасывание записей во время функции перераспределения страниц AMD позволило исследователям скопировать содержимое одной страницы жертвы в другую, но атаки с использованием режима отладки и подделки аттестации специфичны для Intel TDX. Все три технологии шифруют память без проверки свежести, которую использует DDRop, поэтому все три подвержены атаке. Более старая Client SGX от Intel, используемая в некоторых настольных и ноутбучных чипах, не подвержена, поскольку она использует дерево целостности оборудования, которое обнаруживает устаревшие данные, хотя Intel с тех пор вывела ее из эксплуатации. Графические процессоры NVIDIA с конфиденциальными вычислениями недоступны, поскольку их память находится внутри корпуса чипа, где нельзя установить интерпозер. Исследователи не тестировали Arm CCA и говорят, что она также может быть подвержена атаке. Атака нацелена на облачные серверы, а не на домашние компьютеры или телефоны. Intel TDX, Scalable SGX и AMD SEV-SNP предлагаются крупными облачными платформами, включая AWS, Microsoft Azure и Google Cloud, для защиты рабочих нагрузок клиентов. DDRop не показывает, что какая-либо из этих служб была взломана. Это показывает, что злоумышленник с соответствующим доступом и дешевым оборудованием может подорвать защиту, на которую полагаются эти службы. Исследователи сообщили The Hacker News, что у них нет доказательств использования DDRop или сопоставимого активного интерпозера за пределами лаборатории. Простого исправления нет. Слабость заключается в аппаратной конструкции, говорят исследователи. Современное масштабируемое шифрование памяти отказывается от проверки свежести в обмен на защиту больших объемов памяти, и для полного устранения этого пробела потребуется новое аппаратное обеспечение для шифрования памяти, которое обеспечит как целостность, так и свежесть. Изменения в программном обеспечении могут повысить уровень защиты, не устраняя первопричину. К ним относятся ограничение функций управления памятью, которые использует DDRop, проверка фактического получения важных записей и поиск интерпозера во время загрузки. Intel и AMD были проинформированы о DDRop заранее посредством скоординированного раскрытия информации, и обе компании признали выводы и выпустят бюллетени безопасности в день раскрытия. Ни одна из компаний не предложила рекомендаций по смягчению последствий или сроков, сообщили исследователи. AMD сообщила The Hacker News, что, поскольку атака требует физического доступа к системе, она «выходит за рамки опубликованной модели угроз для SEV / SNP». Intel занимает ту же позицию в отношении физических атак на память сервера. Intel отдельно заявила, что физические атаки с использованием интерпозера такого рода «выходят за рамки защиты», предоставляемой ее шифрованием памяти, и что она не планирует присваивать таким атакам CVE. Она также описала эту область исследований как «вне сферы, но не вне поля зрения». Опциональный режим криптографической целостности Intel, доступный на некоторых современных процессорах Xeon, уже блокирует часть DDRop, и Intel заявляет, что работает над более надежными конструкциями шифрования памяти для будущих чипов. Одно из этих предложений, называемое версионированием кэш-строк, добавило бы проверку свежести к шине памяти. Исследователи говорят, что неясно, остановит ли это DDRop, и Intel не сообщила, будет ли. AMD заявила, что ее бюллетень по DDRop будет опубликован на ее странице безопасности продуктов 14 сентября. Intel не ответила на запрос о комментарии до публикации. Изготовление интерпозера дешево. Исследователи оценили стоимость деталей для одного устройства примерно в 159 долларов США, не считая разработки или трудозатрат, и говорят, что его можно установить за несколько минут, а затем управлять им полностью программно. Поскольку требуется только один кратковременный визит к машине, исследователи говорят, что необходимый доступ может исходить от недобросовестного сотрудника дата-центра, вмешательства где-то в цепочке поставок или оборудования, изъятого по законному требованию.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Swati Khandelwal




