DDRop: дешёвый интерпозер ломает защиту Intel TDX и AMD SEV-SNP

· Безопасность
Исследователи показали аппаратную атаку, которая заставляет процессор читать устаревшие зашифрованные данные, обходя защиту конфиденциальных вычислений в облаке. Устройство для атаки стоит меньше 200 долларов.

Технологии конфиденциальных вычислений Intel TDX, Scalable SGX и AMD SEV-SNP шифруют память сервера так, что даже облачный провайдер видит лишь бессмысленный набор данных. Однако, чтобы покрыть огромные объёмы памяти, эти схемы отказываются от гарантии «свежести»: процессор может убедиться, что данные зашифрованы, но не может проверить, что перед ним последняя записанная версия. Устаревшие зашифрованные данные при этом расшифровываются как ни в чём не бывало.

Атака DDRop, представленная исследователями из KU Leuven, ETH Zürich, Даремского университета и Google, превращает этот пробел в оружие. Между процессором и модулем памяти вставляется небольшая плата-интерпозер стоимостью около 159 долларов. Она умеет незаметно отбрасывать операции записи: интерпозер вызывает ошибку на командной шине, а затем перерезает провод, по которому модуль сообщил бы о ней, — команда тихо игнорируется, и процессор об этом не узнаёт. В памяти остаётся старое значение, которое читается как актуальное.

Почему это новинка

DDRop — первая активная атака такого рода, работающая на памяти DDR5 сегодняшних облачных серверов, и первая, которая нарушает целостность актуальной системы Intel TDX, а не только считывает из неё данные. Прежние атаки на DDR5 (например, TEE.fail) были пассивными и лишь прослушивали шину, а активная Battering RAM работала только на устаревшей DDR4. Отбрасывание записей обходит защиту нового командного формата DDR5.

Что удалось сделать

На Intel TDX исследователи добились полного контроля над защищённой виртуальной машиной. Отбрасывая запись пустых записей в таблицы страниц, они подсовывали заранее подготовленные данные, что позволяло отобразить свою память на любой физический адрес. Так удалось прочитать приватную память чужой ВМ, перевести её в режим отладки и скопировать содержимое в открытом виде, а затем восстановить исходное состояние, не оставив следов. Кроме того, они подделали замер запуска (launch measurement), с помощью которого ВМ доказывает клиенту, что стартовала в доверенном состоянии.

На AMD SEV-SNP результат скромнее: атака позволила лишь скопировать содержимое одной страницы жертвы в другую.

Реакция вендоров

Простого патча нет — уязвимость заложена в аппаратной архитектуре. Intel и AMD были уведомлены заранее, но обе компании относят атаки, требующие физического доступа, за пределы своей модели угроз. Intel заявила, что не планирует присваивать таким атакам CVE, назвав направление «вне области действия, но не вне поля зрения», и работает над новыми схемами шифрования памяти.

Атака нацелена на облачные серверы, а не на домашние компьютеры. Исследователи подчёркивают, что не располагают свидетельствами применения DDRop за пределами лаборатории, однако достаточно одного короткого визита к машине — а такой доступ может обеспечить недобросовестный сотрудник дата-центра, вмешательство в цепочку поставок или изъятие оборудования по закону. Платы, прошивку и код атаки команда обещает опубликовать на GitHub к конференции ACM CCS 2026 в ноябре.


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.