Các nhà nghiên cứu vừa công bố một cuộc tấn công phần cứng mới mang tên DDRop, có khả năng phá vỡ cơ chế bảo vệ bộ nhớ trong hệ thống Confidential Computing của Intel và AMD. Cuộc tấn công này hoạt động bằng cách âm thầm loại bỏ (drop) các thao tác ghi vào bộ nhớ của máy chủ, khiến bộ vi xử lý tiếp tục đọc các dữ liệu mã hóa cũ như thể chúng là dữ liệu hiện tại.
Để thực hiện, kẻ tấn công cần kiểm soát phần mềm của máy chủ và có quyền tiếp cận vật lý trong thời gian ngắn để chèn một bảng mạch nhỏ, gọi là interposer, vào giữa bộ vi xử lý và module bộ nhớ.
Chi phí để chế tạo thiết bị interposer này chưa đến 200 USD. DDRop có thể tấn công Intel TDX, Intel Scalable SGX và AMD SEV-SNP — những công nghệ phần cứng mà các dịch vụ đám mây sử dụng để giữ cho dữ liệu khách hàng được riêng tư ngay cả khi đang xử lý, bảo vệ khỏi chính nhà cung cấp dịch vụ đám mây.
Confidential Computing giữ cho bộ nhớ của máy chủ luôn được mã hóa, do đó ngay cả người có quyền truy cập vật lý cũng chỉ thấy dữ liệu bị xáo trộn. Tuy nhiên, để xử lý lượng bộ nhớ khổng lồ trên máy chủ đám mây, các thiết kế này đã bỏ qua một tính năng bảo đảm gọi là freshness (tính mới của dữ liệu). Bộ vi xử lý có thể xác nhận dữ liệu đã được mã hóa, nhưng không thể đảm bảo nó chứa giá trị mới nhất được ghi vào, và dữ liệu mã hóa cũ vẫn có thể giải mã chính xác.
DDRop tận dụng lỗ hổng đó. Khi interposer loại bỏ một lệnh ghi, giá trị cũ vẫn tồn tại trong bộ nhớ và bộ vi xử lý đọc lại nó như thể quá trình cập nhật đã thành công. Công cụ mã hóa (encryption engine) không phát hiện ra bất kỳ điều gì bất thường.
Theo các nhà nghiên cứu, DDRop là cuộc tấn công interposer chủ động đầu tiên hoạt động trên bộ nhớ DDR5 trong các máy chủ đám mây hiện nay. Đây cũng là lần đầu tiên tính toàn vẹn của hệ thống Intel TDX cập nhật nhất bị phá vỡ hoàn toàn, thay vì chỉ dừng lại ở việc đọc trộm dữ liệu.
Các cuộc tấn công interposer trên DDR5 trước đây, chẳng hạn như TEE.fail, là các cuộc tấn công bị động. Chúng chỉ nghe lén bus bộ nhớ và phải làm chậm tốc độ bus để hoạt động với các thiết bị thí nghiệm cũ. Những cuộc tấn công chủ động thay đổi dữ liệu bộ nhớ như Battering RAM chỉ hoạt động trên DDR4 cũ, vì định dạng lệnh được thiết kế lại của DDR5 đã chặn thủ thuật hoán đổi địa chỉ mà chúng sử dụng. DDRop vượt qua rào cản này bằng cách loại bỏ lệnh ghi thay vì hoán đổi.
Thiết bị interposer là một bảng mạch nhỏ chứa các công tắc nằm trên bus bộ nhớ và chạy ở tốc độ DDR5 tối đa. Để loại bỏ một lệnh ghi, nó tạo ra một lỗi cưỡng bức trên command bus và sau đó cắt đường dây mà module bộ nhớ sử dụng để báo cáo lỗi đó. Kết quả là module âm thầm hủy lệnh, và bộ vi xử lý không bao giờ được thông báo về sự cố này.
DDRop là công trình của các nhà nghiên cứu từ KU Leuven, ETH Zurich, Đại học Durham và Google. Nhóm nghiên cứu dự kiến trình bày tại hội nghị ACM CCS 2026 vào tháng 11 tới. Họ cũng đã chia sẻ thiết kế bảng mạch interposer, firmware điều khiển và mã nguồn tấn công trên GitHub.
Phá vỡ Intel TDX
Trên Intel TDX, các nhà nghiên cứu đã biến kỹ thuật loại bỏ lệnh ghi thành khả năng kiểm soát hoàn toàn một máy ảo (virtual machine) được bảo vệ. Intel TDX giữ cho các page tables của mỗi máy ảo được mã hóa và dưới sự kiểm soát của firmware tin cậy.
Khi firmware đó ghi các mục trống để thiết lập một page table mới, DDRop sẽ loại bỏ các lệnh ghi này. Kết quả là bảng này vẫn giữ lại dữ liệu do kẻ tấn công chọn sẵn trong bộ nhớ từ trước. Điều đó cho phép máy ảo của kẻ tấn công ánh xạ bộ nhớ của nó lên bất kỳ địa chỉ vật lý nào, từ đó đọc hoặc thay đổi bộ nhớ được bảo vệ.
Với quyền truy cập đó, các nghiên cứu viên có thể đọc bộ nhớ riêng tư của máy ảo nạn nhân và chuyển máy ảo đó sang chế độ debug (debug mode). Điều này cho phép họ sao chép bộ nhớ dưới dạng văn bản rõ (plaintext) và sau đó khôi phục dữ liệu ban đầu để nạn nhân không thấy dấu vết bị can thiệp.
Họ cũng ghi đè lên launch measurement — giá trị mà máy ảo dùng để chứng minh với khách hàng từ xa rằng nó đã khởi động ở trạng thái tin cậy. Khi giá trị này bị thay đổi, một máy ảo do kẻ tấn công kiểm soát có thể vượt qua kiểm tra như thể nó là một máy ảo đáng tin cậy.
DDRop cũng ảnh hưởng đến AMD SEV-SNP nhưng ở phạm vi hẹp hơn. Bằng cách loại bỏ lệnh ghi trong tính năng di chuyển trang (page-relocation) của AMD, các nhà nghiên cứu có thể sao chép nội dung từ một trang của nạn nhân sang trang khác.
Cả ba công nghệ (Intel TDX, SGX và AMD SEV-SNP) đều mã hóa bộ nhớ mà không có kiểm tra freshness mà DDRop khai thác, nên tất cả đều bị ảnh hưởng. Intel SGX phiên bản cũ dành cho người dùng cá nhân (Client SGX) không bị ảnh hưởng vì nó sử dụng một cấu trúc cây toàn vẹn phần cứng (hardware integrity tree) để phát hiện dữ liệu cũ, nhưng Intel đã ngừng hỗ trợ công nghệ này.
Các GPU Confidential Computing của NVIDIA nằm ngoài phạm vi tấn công vì bộ nhớ của chúng nằm bên trong gói chip (chip package), nơi interposer không thể can thiệp. Các nhà nghiên cứu chưa thử nghiệm trên Arm CCA nhưng cho rằng nó cũng có thể bị ảnh hưởng.
Cuộc tấn công này nhắm vào các máy chủ đám mây, không phải máy tính cá nhân hay điện thoại. Intel TDX, Scalable SGX và AMD SEV-SNP hiện được cung cấp bởi các nền tảng đám mây lớn như AWS, Microsoft Azure và Google Cloud. Hiện tại chưa có bằng chứng cho thấy DDRop đã được sử dụng thực tế ngoài phòng thí nghiệm.
Không có bản vá đơn giản
Các nhà nghiên cứu khẳng định không có bản vá phần mềm đơn giản nào cho vấn đề này vì điểm yếu nằm ở thiết kế phần cứng. Việc đóng lỗ hổng này vĩnh viễn sẽ đòi hỏi phần cứng mã hóa bộ nhớ thế hệ mới tích hợp cả tính toàn vẹn (integrity) và tính mới (freshness).
Các thay đổi về phần mềm chỉ có thể nâng mức độ khó của cuộc tấn công, ví dụ như hạn chế các tính năng quản lý bộ nhớ mà DDRop lạm dụng, hoặc kiểm tra xem các lệnh ghi quan trọng có thực sự được thực hiện hay không.
AMD cho biết vì cuộc tấn công yêu cầu quyền truy cập vật lý vào hệ thống, nên nó "nằm ngoài phạm vi mô hình đe dọa (threat model) đã công bố cho SEV / SNP". Intel cũng giữ quan điểm tương tự đối với các cuộc tấn công vật lý nhắm vào bộ nhớ máy chủ.
Intel cho biết chế độ cryptographic-integrity tùy chọn của họ trên một số bộ vi xử lý Xeon hiện nay đã chặn được một phần DDRop và họ đang nghiên cứu các thiết kế mã hóa bộ nhớ mạnh mẽ hơn cho các chip tương lai, chẳng hạn như cache-line versioning để thêm kiểm tra freshness vào bus bộ nhớ.
Mặc dù đòi hỏi quyền tiếp cận vật lý, nhưng các nhà nghiên cứu cảnh báo rằng thiết bị này rất rẻ và dễ lắp đặt. Nguy cơ có thể đến từ một nhân viên trung tâm dữ liệu biến chất, sự can thiệp trong chuỗi cung ứng hoặc thiết bị bị thu giữ theo quy định pháp luật.