Tấn công DDRop mới phá vỡ bảo mật Confidential Computing của Intel TDX và AMD SEV-SNP

Các nhà nghiên cứu vừa tiết lộ một cuộc tấn công phần cứng mới mang tên DDRop, có khả năng phá vỡ lớp bảo vệ bộ nhớ trong công nghệ Confidential Computing của Intel và AMD. Bằng cách âm thầm loại bỏ các lệnh ghi dữ liệu, DDRop khiến bộ vi xử lý đọc thông tin cũ thay vì dữ liệu mới nhất, cho phép kẻ tấn công kiểm soát máy ảo trên các máy chủ đám mây.
Minh họa tấn công DDRop
Phương thức tấn công DDRop can thiệp vào bus bộ nhớ DDR5.

Các nhà nghiên cứu vừa tiết lộ một phương thức tấn công phần cứng mới mang tên DDRop, có khả năng phá vỡ lớp bảo vệ bộ nhớ trong công nghệ Confidential Computing (tính toán bảo mật) của Intel và AMD. Kỹ thuật này hoạt động bằng cách âm thầm loại bỏ các lệnh ghi (writes) vào bộ nhớ máy chủ, khiến bộ vi xử lý tiếp tục đọc các dữ liệu mã hóa cũ như thể chúng là dữ liệu hiện tại.

Cuộc tấn công yêu cầu kẻ tấn công đã kiểm soát phần mềm của máy chủ và có thể tiếp cận vật lý máy trong thời gian ngắn để lắp một bảng mạch nhỏ, được gọi là interposer, vào giữa bộ vi xử lý và module bộ nhớ.

Chi phí để chế tạo thiết bị interposer này chưa đến 200 USD. DDRop có thể tấn công Intel TDX, Intel Scalable SGX và AMD SEV-SNP — đây là những công nghệ phần cứng mà các dịch vụ đám mây sử dụng để giữ cho dữ liệu khách hàng được riêng tư ngay cả khi đang xử lý, bảo vệ dữ liệu khỏi chính nhà cung cấp dịch vụ đám mây.

Confidential Computing giữ cho bộ nhớ của máy chủ luôn được mã hóa, do đó ngay cả người có quyền truy cập vật lý vào máy cũng chỉ thấy các dữ liệu bị xáo trộn. Tuy nhiên, để đáp ứng lượng bộ nhớ khổng lồ mà máy chủ đám mây sử dụng, các thiết kế này đã bỏ qua một cơ chế đảm bảo gọi là "freshness" (tính tươi mới). Bộ vi xử lý có thể xác nhận bộ nhớ đã được mã hóa, nhưng không thể đảm bảo rằng nó đang chứa giá trị được ghi gần nhất, và dữ liệu mã hóa cũ vẫn có thể giải mã chính xác.

DDRop khai thác lỗ hổng đó. Khi interposer loại bỏ một lệnh ghi, giá trị cũ vẫn nằm lại trong bộ nhớ và bộ vi xử lý sẽ đọc lại nó như thể việc cập nhật đã diễn ra thành công. Công cụ mã hóa không phát hiện được bất kỳ sai sót nào.

Các nhà nghiên cứu cho biết DDRop là cuộc tấn công interposer chủ động đầu tiên hoạt động trên bộ nhớ DDR5 trong các máy chủ đám mây hiện nay, và là cuộc tấn công đầu tiên phá vỡ tính toàn vẹn của hệ thống Intel TDX cập nhật nhất thay vì chỉ đọc dữ liệu từ đó.

Các cuộc tấn công interposer trên DDR5 trước đây, chẳng hạn như TEE.fail, đều là tấn công thụ động. Chúng chỉ lắng nghe bus bộ nhớ và phải làm chậm tốc độ bus để hoạt động với các thiết bị phòng thí nghiệm cũ. Các cuộc tấn công chủ động làm thay đổi dữ liệu bộ nhớ, như Battering RAM, chỉ hoạt động trên chuẩn DDR4 cũ, vì định dạng lệnh được thiết kế lại của DDR5 đã chặn kỹ thuật hoán đổi địa chỉ mà chúng sử dụng. DDRop vượt qua rào cản này bằng cách loại bỏ lệnh ghi thay vì hoán đổi.

Interposer là một bảng mạch nhỏ chứa các công tắc nằm trên bus bộ nhớ và chạy ở tốc độ tối đa của DDR5. Để loại bỏ một lệnh ghi, nó ép một lỗi xảy ra trên bus lệnh và sau đó cắt đường dây mà module bộ nhớ sử dụng để báo cáo lỗi đó. Kết quả là module lặng lẽ hủy bỏ lệnh và bộ vi xử lý không bao giờ được thông báo về việc này.

DDRop là công trình nghiên cứu của các chuyên gia tại KU Leuven, ETH Zurich, Đại học Durham và Google. Nghiên cứu dự kiến sẽ được trình bày tại hội thảo ACM CCS 2026 vào tháng 11 tới. Nhóm nghiên cứu cũng đã công bố thiết kế bảng mạch interposer, firmware điều khiển và mã khai thác trên GitHub.

Phá vỡ Intel TDX

Trên Intel TDX, các nhà nghiên cứu đã biến việc loại bỏ lệnh ghi thành quyền kiểm soát hoàn toàn một máy ảo (VM) được bảo vệ. TDX giữ cho các bảng trang (page tables) của mỗi máy ảo được mã hóa và nằm dưới sự kiểm soát của firmware tin cậy.

Khi firmware đó ghi các mục trống để thiết lập một bảng trang mới, DDRop sẽ loại bỏ các lệnh ghi này, khiến bảng trang giữ lại các dữ liệu do kẻ tấn công chọn sẵn trong bộ nhớ từ trước. Điều đó cho phép máy ảo của kẻ tấn công ánh xạ bộ nhớ của nó vào bất kỳ địa chỉ vật lý nào để đọc hoặc thay đổi bộ nhớ được bảo vệ.

Logo Intel

Với quyền truy cập đó, các nhà nghiên cứu đã đọc được bộ nhớ riêng tư của máy ảo nạn nhân và chuyển máy ảo đó sang chế độ debug (gỡ lỗi), cho phép họ sao chép bộ nhớ dưới dạng văn bản thuần (plaintext) rồi khôi phục lại dữ liệu gốc để nạn nhân không thấy dấu vết bị can thiệp.

Họ cũng ghi đè lên kết quả đo lường khởi động (launch measurement) mà một máy ảo dùng để chứng minh với khách hàng từ xa rằng nó đã khởi động trong trạng thái tin cậy. Khi thông số này bị thay đổi, một máy ảo do kẻ tấn công kiểm soát có thể vượt qua các bước kiểm tra như thể nó là một hệ thống đáng tin cậy.

Trên AMD SEV-SNP, kết quả có phần hạn chế hơn. Việc loại bỏ lệnh ghi trong tính năng di chuyển trang (page-relocation) của AMD cho phép các nhà nghiên cứu sao chép nội dung của một trang nạn nhân sang một trang khác, nhưng các cuộc tấn công vào chế độ debug và giả mạo chứng thực là đặc thù của Intel TDX.

Cả ba công nghệ (Intel TDX, Scalable SGX, AMD SEV-SNP) đều mã hóa bộ nhớ mà không có kiểm tra tính tươi mới (freshness check) mà DDRop khai thác, nên tất cả đều bị ảnh hưởng. Công nghệ Client SGX cũ hơn của Intel (dùng trên chip máy tính bàn và laptop) không bị ảnh hưởng vì nó sử dụng một cây toàn vẹn phần cứng (hardware integrity tree) để bắt các dữ liệu cũ, mặc dù Intel đã ngừng phát triển dòng này.

Các GPU Confidential Computing của NVIDIA nằm ngoài tầm với vì bộ nhớ của chúng nằm bên trong gói chip, nơi interposer không thể lắp vào được. Các nhà nghiên cứu chưa thử nghiệm trên Arm CCA nhưng cho rằng nó cũng có thể bị ảnh hưởng.

Cuộc tấn công nhắm vào các máy chủ đám mây, không phải máy tính cá nhân hay điện thoại. DDRop cho thấy một kẻ tấn công có quyền truy cập phù hợp và một thiết bị phần cứng rẻ tiền có thể làm suy yếu các biện pháp bảo vệ mà những dịch vụ này dựa vào.

Không có bản vá đơn giản

Theo các nhà nghiên cứu, không có bản vá đơn giản nào vì điểm yếu nằm ở thiết kế phần cứng. Việc mã hóa bộ nhớ quy mô lớn hiện nay đã hy sinh kiểm tra tính tươi mới để đổi lấy khả năng bảo vệ lượng bộ nhớ khổng lồ. Để giải quyết triệt để, cần có phần cứng mã hóa bộ nhớ mới bổ sung cả tính toàn vẹn (integrity) và tính tươi mới (freshness).

Các thay đổi về phần mềm có thể nâng cao rào cản nhưng không loại bỏ được nguyên nhân gốc rễ. Những biện pháp này bao gồm hạn chế các tính năng quản lý bộ nhớ mà DDRop lạm dụng, kiểm tra xem các lệnh ghi quan trọng có thực sự được thực hiện hay không và quét tìm interposer trong quá trình khởi động.

Intel và AMD đã được thông báo trước về DDRop và cả hai đều thừa nhận các phát hiện này. AMD cho biết vì cuộc tấn công yêu cầu quyền truy cập vật lý vào hệ thống, nó nằm ngoài mô hình đe dọa (threat model) đã công bố cho SEV / SNP. Intel cũng giữ quan điểm tương tự đối với các cuộc tấn công vật lý nhắm vào bộ nhớ máy chủ.

Tuy nhiên, Intel cho biết họ đang nghiên cứu các thiết kế mã hóa bộ nhớ mạnh mẽ hơn cho các chip tương lai. Một trong những đề xuất là cache-line versioning, sẽ thêm kiểm tra tính tươi mới vào bus bộ nhớ.