DDrop otkriva slabost zaštite memorije u poverljivom računarstvu

Istraživači sa KU Leuvena, ETH Zuricha, Univerziteta Durham i kompanije Google predstavili su DDRop, hardverski napad koji pogađa Intel TDX, Intel Scalable SGX i AMD SEV-SNP. Napad koristi interposer postavljen između procesora i DDR5 memorijskog modula kako bi neprimetno odbacio upise; trošak delova za uređaj procenjen je na oko 159 dolara, a pločica se može postaviti za nekoliko minuta.
DDrop ne razbija samu enkripciju memorije. Umesto toga, iskorišćava odsustvo provere svežine podataka u skalabilnim sistemima za šifrovanje memorije. Procesor može da potvrdi da je podatak šifrovan i ispravan za dešifrovanje, ali ne može da utvrdi da li je u memoriji zaista ostala poslednja upisana vrednost.
Kako odbacivanje upisa menja sadržaj memorije
Interposer radi pri punoj brzini DDR5 magistrale. Prilikom upisa izaziva grešku na komandnoj magistrali, a zatim prekida signal kojim memorijski modul prijavljuje tu grešku. Modul zato odbacuje komandu, dok procesor ne dobija obaveštenje o neuspehu i kasnije čita prethodno sačuvani, i dalje ispravno šifrovani sadržaj.
Istraživači navode da je ovo prvi aktivni interposer napad primenjen na DDR5 memoriju u savremenim cloud serverima. Raniji napadi, poput TEE.fail, bili su pasivni i prisluškivali su magistralu, dok su aktivne tehnike za DDR4 menjale adresiranje na način koji redizajnirani DDR5 format komandi više ne dopušta.
Posledice za Intel TDX i AMD SEV-SNP
Na Intel TDX, odbacivanje upisa praznih stavki u tabele stranica omogućilo je da u njima ostanu unapred pripremljeni podaci napadača. Time je demonstrirano mapiranje memorije ka fizičkim adresama, čitanje privatne memorije druge virtuelne mašine i promena njenog sadržaja. Tim je takođe prikazao uključivanje debug režima, kopiranje memorije u otvorenom obliku i vraćanje prvobitnih podataka.
Demonstrirano je i menjanje merenja pri pokretanju virtuelne mašine, koje služi udaljenom korisniku za atestaciju poznatog stanja. Intelov opcioni režim kriptografske integritete blokirao bi deo prikazanih postupaka koji menjaju podatke druge virtuelne mašine. Ipak, istraživači smatraju da falsifikovanje sopstvene atestacije može ostati moguće, jer se upis izvršava unutar napadačeve virtuelne mašine i pod njenim ključem; taj režim ne uvodi proveru svežine.
Kod AMD SEV-SNP rezultat je uži: zloupotrebom funkcije premeštanja stranica demonstrirano je kopiranje sadržaja jedne stranice žrtve u drugu. Intel Client SGX nije pogođen jer koristi hardversko stablo integriteta koje otkriva zastarele podatke, dok NVIDIA GPU sistemi za poverljivo računarstvo nisu obuhvaćeni jer se memorija nalazi unutar pakovanja čipa. Arm CCA nije testiran.
Fizički pristup ostaje ključni uslov
Za DDRop su potrebni kontrola nad softverom servera i kratkotrajan fizički pristup uređaju radi postavljanja interposera. Napad je namenjen cloud serverima, a ne kućnim računarima ili telefonima. Intel TDX, Scalable SGX i AMD SEV-SNP koriste se i na platformama AWS, Microsoft Azure i Google Cloud, ali istraživači nisu izneli dokaz da je bilo koja od tih usluga kompromitovana niti da je DDRop korišćen van laboratorije.
Trajno otklanjanje problema zahtevalo bi novi hardverski dizajn enkripcije memorije sa proverama integriteta i svežine. Softverske mere mogu otežati zloupotrebu ograničavanjem funkcija upravljanja memorijom, proverom važnih upisa i pokušajem otkrivanja interposera pri pokretanju sistema. Praktičan zaključak za poslovanje jeste da poverljivo računarstvo treba posmatrati uz fizičku zaštitu opreme, nadzor lanca snabdevanja i strogu kontrolu privilegija u data centru.

