GPUThor: новая атака Rowhammer обходит ECC-защиту видеокарт NVIDIA
Специалисты Университета Торонто представили новую разновидность атаки Rowhammer под названием GPUThor. Она обходит защиту с коррекцией ошибок (ECC) на видеокартах NVIDIA и позволяет как вызвать отказ в обслуживании (DoS), так и повысить привилегии до уровня root на хост-системе.
Rowhammer — это класс атак, при которых многократное «простукивание» строк памяти повышает вероятность переворота битов в соседних областях, меняя их состояние с единицы на ноль и наоборот. Для GPU это особенно опасно: обучение и работа ИИ-моделей опираются на память видеокарт, а порча данных способна незаметно исказить результат. NVIDIA борется с этим с помощью механизма SECDED ECC, который исправляет одиночные и обнаруживает двойные битовые ошибки. Именно ECC в своё время обесценил прежние концепты авторов — GPUHammer и GPUBreach.
В чём прорыв
Исследователи перестроили схему «простукивания», сделав её неравномерной и подобрав частоту так, чтобы не срабатывал механизм Target Row Refresh (TRR) памяти GDDR6. Для этого они учли два недокументированных свойства GPU: как объединяются повторные запросы к памяти и как часто активируется TRR. В результате число обращений к «агрессорным» строкам выросло в 6,6 раза, а на картах без ECC удалось добиться от 72 000 до 377 000 переворотов бит на гигабайт — в тысячи и десятки тысяч раз больше, чем у GPUHammer, и вплотную к показателям мощных CPU-атак вроде Blacksmith. Поиск пригодного для эксплуатации бита теперь занимает около 1,1 минуты вместо прежних почти 22 часов.
При включённом ECC атака породила 387 двойных ошибок, которые механизм обнаруживает, но не исправляет, и две тройные — их ECC «починил» неверно, что и привело к порче данных.
Последствия
Атака проверена на рабочих станциях с картами Ampere и памятью GDDR6 — RTX A4000, A4500, A5000 и A6000, широко применяемых в ИИ- и облачной инфраструктуре. На RTX A6000 исследователи вызвали DoS: видеокарта перезагружалась каждые два часа, обрывая все задачи, а после повторов помечала себя как требующую замены. Более серьёзный сценарий — повышение привилегий: повреждая таблицы страниц GPU, непривилегированная CUDA-программа получает произвольный доступ к памяти и может открыть root-шелл на хосте.
Под угрозой и серверные ускорители A100, по-прежнему полагающиеся на SECDED. У части карт Blackwell функция RAS Repair усложняет атаку, но не исключает её; авторы допускают уязвимость даже GPU с памятью HBM3/e и GDDR7 при провоцировании многобитовых переворотов.
О находке сообщили NVIDIA 29 апреля, а 21 августа компания выпустила рекомендации: включить SYS-ECC и изоляцию IOMMU/DMA, следить за телеметрией ошибок и ограничить запуск недоверенных нагрузок. NVIDIA отмечает, что на протестированных картах с GDDR6X и HBM2e переворотов бит теми же методами не наблюдалось. Исследователи же советуют по возможности избегать совместного использования GPU разными арендаторами и признают, что полноценная защита потребует более сильного многобитового ECC и аппаратных мер в будущих поколениях видеокарт.
Источник: Bleeping Computer
Комментарии
Войдите, чтобы комментировать.