Ta strona używa plików cookies, aby zapewnić najlepszą jakość korzystania z naszego serwisu oraz do celów analitycznych. Klikając "Akceptuję", wyrażasz zgodę na używanie wszystkich plików cookies. Możesz również odrzucić zgodę, co spowoduje zablokowanie plików cookies analitycznych. Więcej informacji znajdziesz w naszej Polityce Prywatności.
Atak DDRop podważa ochronę pamięci w Intel TDX i AMD SEV SNP
DDRop blokuje wybrane zapisy do pamięci, przez co procesor odczytuje wcześniejsze dane jako aktualne.
Atak wymaga wcześniejszej kontroli nad oprogramowaniem serwera oraz krótkiego dostępu fizycznego do maszyny.
Badacze wykorzystali metodę przeciwko Intel TDX i AMD SEV SNP, ale zakres skutków różni się między platformami.
Trwałe usunięcie problemu wymaga zmian w sprzętowym szyfrowaniu pamięci, a nie tylko poprawki programowej.
Sponsorowane
Odkryj rewolucyjną metodę nauki języków
Sprawdź jak w 30 dni opanować podstawy dowolnego języka obcego bez wychodzenia z domu.
DDRop wykorzystuje lukę między szyfrowaniem a aktualnością danych
Badacze z KU Leuven, ETH Zurich, Durham University i Google opisali nowy atak sprzętowy nazwany DDRop. Metoda podważa ochronę pamięci oferowaną przez Intel TDX, Intel Scalable SGX i AMD SEV SNP, czyli technologie wykorzystywane do ochrony danych klientów podczas pracy w serwerach chmurowych. Atak nie polega na złamaniu szyfrowania w klasycznym znaczeniu. Zamiast tego doprowadza do cichego odrzucenia wybranych zapisów do pamięci. Procesor później odczytuje starszą, nadal poprawnie zaszyfrowaną wartość i traktuje ją tak, jakby była wynikiem najnowszej operacji. Według badaczy to pierwszy aktywny atak z użyciem interposera działający na pamięci DDR5 stosowanej we współczesnych serwerach chmurowych. Ma być także pierwszym atakiem, który narusza integralność aktualnego systemu Intel TDX, a nie tylko pozwala odczytywać dane.
Jak działa atak na pamięć DDR5
Poufne przetwarzanie, znane także jako confidential computing, ma chronić dane znajdujące się w pamięci nawet wtedy, gdy ktoś uzyska dostęp do serwera. W tym celu dane są szyfrowane, a sprzęt sprawdza, czy odczytana zawartość jest poprawna. Problem opisany przez badaczy wynika z pominięcia pełnej kontroli świeżości danych. Przy dużych obszarach pamięci taka kontrola wymagałaby dodatkowych mechanizmów i zasobów, dlatego analizowane konstrukcje potrafią potwierdzić, że wartość jest prawidłowo zaszyfrowana, ale nie zawsze potrafią potwierdzić, że jest najnowszą wartością zapisaną przez procesor. Starsza wartość może więc zostać odczytana ponownie bez uruchomienia alarmu.
Słownik artykułu
Pojęcia, które warto znać
Krótkie objaśnienia terminów występujących w tekście. Każde hasło prowadzi do szerszej definicji i przykładów użycia.
Do przeprowadzenia ataku potrzebny jest dostęp wykraczający poza zwykłe połączenie z usługą. Napastnik musi już kontrolować oprogramowanie serwera i przynajmniej na krótko uzyskać fizyczny dostęp do maszyny. Następnie umieszcza niewielką płytkę, czyli interposer, między procesorem a modułem pamięci. Konstrukcja opisana w badaniu składa się z przełączników działających z pełną prędkością DDR5. Aby zablokować zapis, interposer wymusza błąd na magistrali poleceń, a następnie odcina sygnał, którym moduł pamięci miałby poinformować procesor o tym błędzie. Moduł odrzuca polecenie, ale procesor nie otrzymuje informacji, że zapis się nie powiódł. Badacze oszacowali koszt części potrzebnych do zbudowania jednej płytki na około 159 dolarów, bez kosztów opracowania i pracy. Według nich urządzenie można zamontować w ciągu kilku minut i sterować nim programowo.
Wcześniejsze ataki na interposery DDR5, w tym TEE.fail, miały charakter pasywny i głównie nasłuchiwały komunikacji.
Aktywne metody, takie jak Battering RAM, działały na starszej pamięci DDR4 i wykorzystywały inną technikę manipulacji adresami.
DDRop omija zmianę formatu poleceń DDR5 przez blokowanie zapisu, zamiast podmiany adresu.
Szyfrowanie nie wykrywa problemu, ponieważ starsze dane pozostają poprawnie zaszyfrowane i mogą zostać prawidłowo odszyfrowane.
W przypadku Intel TDX badacze przekształcili blokowanie zapisów w możliwość przejęcia kontroli nad chronioną maszyną wirtualną. TDX szyfruje tablice stron maszyn wirtualnych i pozostawia ich obsługę zaufanemu oprogramowaniu układowemu. Podczas tworzenia nowej tablicy puste wpisy są zapisywane do pamięci. Jeśli interposer odrzuci takie zapisy, w pamięci pozostaną wcześniejsze dane, przygotowane tam przez atakującego. W opisanym scenariuszu pozwoliło to maszynie wirtualnej kontrolowanej przez atakującego przypisać własną pamięć do wybranych adresów fizycznych, a następnie odczytywać lub zmieniać chronioną pamięć. Badacze odczytali w ten sposób prywatną pamięć maszyny ofiary. Pokazali także możliwość przełączenia maszyny w tryb debugowania, skopiowania jej pamięci w postaci jawnej i przywrócenia pierwotnych danych, tak aby nie pozostawić oczywistego śladu zmiany.
Zespół badawczy opisał również zmianę pomiaru uruchomieniowego używanego w atestacji. Taki pomiar służy zdalnemu klientowi do sprawdzenia, czy maszyna wirtualna wystartowała w znanym i zaufanym stanie. Po jego zmodyfikowaniu maszyna kontrolowana przez atakującego mogła przejść tę kontrolę jako środowisko uznane za zaufane. Część rezultatów, w tym odczyt pamięci ofiary i włączenie trybu debugowania, uzyskano wyłącznie w domyślnym trybie logicznej integralności TDX. Według badaczy opcjonalny tryb integralności kryptograficznej powinien blokować te dwa scenariusze, ponieważ wymagają one zmiany danych należących do innej maszyny wirtualnej. Zespół uważa jednak, że fałszowanie własnej atestacji może nadal działać w silniejszym trybie. Zapis odbywa się wtedy wewnątrz maszyny kontrolowanej przez atakującego i z użyciem jej własnego klucza, więc sprzęt może uznać dane za prawidłowe. Badacze nie mogli tego potwierdzić, ponieważ ich system testowy nie obsługiwał tego trybu.
W AMD SEV SNP zakres pokazanych skutków był węższy. Odrzucanie zapisów podczas funkcji przenoszenia stron pamięci pozwoliło badaczom skopiować zawartość jednej chronionej strony do innej. Ataki polegające na włączeniu trybu debugowania i fałszowaniu atestacji były natomiast związane z mechanizmami Intel TDX. Według autorów wszystkie trzy analizowane technologie wykorzystują szyfrowanie pamięci bez kontroli świeżości, którą DDRop wykorzystuje, dlatego wszystkie są podatne na opisaną klasę problemu. Starszy Intel Client SGX, stosowany w części układów dla komputerów stacjonarnych i laptopów, ma sprzętowe drzewo integralności wykrywające nieaktualne dane. Badacze zaznaczają jednak, że ten wariant został już wycofany przez Intela. Poza zakresem ataku pozostają poufne układy graficzne NVIDII, ponieważ ich pamięć znajduje się wewnątrz obudowy układu i nie można w niej umieścić interposera. Badacze nie testowali Arm CCA i wskazali, że rozwiązanie może wymagać osobnej analizy.
To nie jest dowód na włamanie do konkretnej chmury
DDRop jest wymierzony przede wszystkim w serwery chmurowe, a nie w typowe komputery domowe czy telefony. Intel TDX, Intel Scalable SGX i AMD SEV SNP są oferowane przez duże platformy chmurowe, w tym AWS, Microsoft Azure i Google Cloud, do ochrony obciążeń klientów. Badanie nie pokazuje jednak, że doszło do włamania do którejkolwiek z tych usług. Pokazuje, że osoba dysponująca wymaganym poziomem dostępu i odpowiednim sprzętem może podważyć część ochrony, na której opierają się te technologie. Badacze przekazali, że nie mają dowodów na użycie DDRop ani porównywalnego aktywnego interposera poza laboratorium. Wskazali jednocześnie, że wymagany krótki dostęp do serwera może w określonych warunkach oznaczać ryzyko związane z pracownikiem centrum danych, ingerencją w łańcuch dostaw albo przejęciem sprzętu w ramach procedur prawnych. Są to opisane przez nich scenariusze dostępu, a nie informacje o konkretnych incydentach.
Pełna poprawa wymaga zmian sprzętowych
Badacze oceniają, że nie istnieje prosta poprawka usuwająca przyczynę problemu, ponieważ wynika ona z projektu sprzętowego. Dzisiejsze szyfrowanie pamięci skalowane do dużych serwerów nie zawsze zapewnia kontrolę świeżości. Trwałe zamknięcie tej luki wymagałoby nowego sprzętu do szyfrowania pamięci, który łączyłby poufność, integralność i sprawdzanie aktualności danych. Zmiany programowe mogą podnieść koszt ataku, ale nie usuwają źródła problemu. Wśród możliwych działań wymieniono ograniczenie funkcji zarządzania pamięcią wykorzystywanych przez DDRop, kontrolowanie, czy krytyczne zapisy rzeczywiście trafiły do pamięci, oraz wykrywanie interposera podczas uruchamiania serwera. Intel i AMD zostały poinformowane przed publikacją w ramach skoordynowanego ujawniania. Obie firmy miały potwierdzić otrzymanie informacji i zapowiedzieć biuletyny bezpieczeństwa. Według badaczy żadna z firm nie przedstawiła wtedy pełnych wskazówek łagodzących ani harmonogramu.
AMD zapowiedział publikację biuletynu dotyczącego DDRop na swojej stronie bezpieczeństwa produktowego 14 września. Firma wskazuje, że ponieważ atak wymaga fizycznego dostępu do systemu, znajduje się on poza zakresem opublikowanego modelu zagrożeń SEV SNP. Intel przyjmuje podobne stanowisko wobec fizycznych ataków na pamięć serwerową i nie planuje przypisywać tego typu atakom numeru CVE. Jednocześnie opcjonalny tryb integralności kryptograficznej dostępny w części obecnych procesorów Xeon blokuje część scenariuszy DDRop. Intel pracuje także nad przyszłymi konstrukcjami szyfrowania pamięci, w tym nad propozycją cache line versioning, która miałaby dodać kontrolę świeżości na magistrali pamięci. Badacze zaznaczają, że nie jest jasne, czy ta metoda zatrzyma DDRop, a Intel nie określił, czy będzie ona odporna na opisany atak. Wyniki mają zostać przedstawione na konferencji ACM CCS 2026 w listopadzie. Zespół zapowiedział też publikację projektów płytki, oprogramowania sterującego i kodu ataku wraz z pracą badawczą.