Графични карти NVIDIA с GDDR6 и атаки Rowhammer: какво се случва

Последна актуализация: Може 11, 2026
Автор: Isaac
  • Графичните процесори на NVIDIA с GDDR6 памет са уязвими към усъвършенствани варианти на Rowhammer, способни да причинят хиляди контролирани битови промени.
  • Атаки като GDDRHammer и GeForge позволяват на код без привилегии върху графичния процесор (GPU) да поеме контрол над таблиците на страниците и да има достъп до цялата памет на процесора.
  • Активирането на IOMMU и ECC намалява риска, но за сметка на производителността и без да предлага напълно безпогрешна защита срещу всички вектори.
  • Досега няма известни реални атаки, но разпространението на тези уязвимости към графичните процесори прави сигурността на графичния хардуер критичен проблем.

Графичните карти NVIDIA са уязвими към Rowhammer

През последните години графичните карти NVIDIA с GDDR6 памет се превърнаха в ключов компонент в центровете за данни, професионалните работни станции и домашните компютри за игри и изкуствен интелект. Това, което доскоро се смяташе за много мощен, но сравнително второстепенен хардуер по отношение на сигурността, сега е подложен на проверка: няколко академични проучвания показват, че тези графични процесори са уязвими към атаки от типа Rowhammer, способни напълно да компрометират системата.

Този сценарий представлява значителна промяна в начина, по който разбираме киберсигурността на съвременните компютри: непривилегирован код, изпълняван на графичния процесор, може да получи пълен контрол над паметта на процесора , заобикаляйки традиционните механизми за изолация и повишавайки привилегиите си до root или администраторско ниво. Нека разгледаме по-отблизо какво представлява Rowhammer, как се е адаптирал към света на графичните карти NVIDIA с GDDR6, какво точно са постигнали изследователите и какви реални възможности съществуват днес за смекчаване на проблема.

Какво е Rowhammer и защо е толкова опасен?

Атаките Rowhammer експлоатират физическа слабост в DRAM паметта , както в традиционните DDR модули, така и в специализирана памет като GDDR, използвана в графичните процесори. Идеята е сравнително проста за обяснение, въпреки че практическото ѝ използване е много сложно: ако до определени редове от клетки на паметта се осъществява достъп изключително бързо и многократно, се генерират електрически смущения, които могат да променят битове, съхранени в съседни редове.

На практика това явление означава, че бит, съхранен като 0, може да се промени на 1 и обратно . Тези промени са известни като „обръщане на битове“. Сериозният проблем не е само самата грешка, а това, че атакуващ с внимателно проектиран модел на достъп може да принуди тези обръщания на битове да се случат в много специфични структури на паметта, като например таблици на страници или чувствителни данни, което му позволява да наруши изолацията на процесите или да повиши привилегиите.

Първите известни трудове, убедително демонстриращи Rowhammer, датират от около 2014 г., когато беше показано, че интензивното „чукване“ на DDR3 клетки памет може да причини достатъчно промени в битовете, за да се изпълни код с по-високи привилегии от разрешените. През 2015 г. изследователите отидоха още една крачка напред, демонстрирайки практически атаки, способни да повишат неоторизиран потребител до администраторски статус и да заобиколят защитата на пясъчник, просто като използват тази физика на DRAM.

По това време вниманието беше почти изцяло насочено към системната памет (първо DDR3, по-късно DDR4) и се предполагаше, че механизми като ECC (код за коригиране на грешки) и техники за обновяване на целевия ред (TRR), внедрени от производителите на памет, биха били достатъчни, за да овладеят заплахата в реални сценарии. Последните проучвания ясно показват, че тази увереност е била в най-добрия случай оптимистична.

Днес знаем, че атаките Rowhammer не се ограничават само до основната памет на процесора. Експериментални доказателства показват, че GDDR6 паметта, използвана в много съвременни графични процесори на NVIDIA, също е уязвима , което отваря вратата за атаки, далеч по-сериозни от деградирането на AI модел или повредата на данни: операционната система на хоста може да бъде компрометирана.

От системната RAM памет до графичните процесори: защо GDDR6 паметта на NVIDIA е в светлината на прожекторите

В продължение на години сигурността се фокусираше почти изключително върху процесорите, операционните системи и приложенията . Графичните процесори (GPU) се възприемаха по-скоро като относително изолирани ускорители – мощни, но далеч от критичното ядро ​​на системата. Това мнение вече не е валидно: съвременните графики са дълбоко интегрирани с паметта на хоста чрез механизми като Unified Virtual Memory и директен достъп през PCIe шината.

Изследователи от UNC Chapel Hill, Georgia Tech и други институции независимо демонстрираха, че графичните процесори на NVIDIA, базирани на архитектури Ampere и Ada Lovelace с GDDR6 памет, са податливи на усъвършенствани варианти на Rowhammer . Тяхната работа, известна като GDDRHammer, GeForge и GPUHammer, показва различни начини за използване на физическата уязвимост на GDDR6, за да се причинят масивни и контролирани битови промени.

Практическите тестове разкриха някои много поразителни цифри: над 1.100 битови обръщания на GeForce RTX 3060 и над 200 на професионална RTX A6000 в случая на GeForce; и средно около 1.000 битови обръщания на гигабайт памет с GDDRHammer, тоест десетки пъти повече, отколкото при предишни атаки върху графични процесори. Това ясно показва, че GDDR6 е не само уязвима, но и уязвима до степен, която прави атаките върху цялата система осъществими.

  Как да деинсталирам напълно Avast Free Antivirus?

Трябва да се подчертае, че засега специфичните модели, показани като уязвими, включват, наред с други, потребителската NVIDIA GeForce RTX 3060 и професионалните карти като RTX 6000, RTX 6000 Ada и RTX A6000 с GDDR6 памет. Самите автори поясняват, че не би било изненадващо, ако други скорошни поколения графични процесори (не само от NVIDIA, но и от AMD или Intel) представят подобни проблеми, въпреки че това все още трябва да бъде систематично проучено.

Друго ключово откритие е, че според публикувани изследвания, паметта GDDR6X и GDDR7 изглежда е по-устойчива на този тип атаки, използвайки настоящите техники. Това не означава, че те са неуязвими завинаги, но означава, че при специфичните условия на изследванията, същото ниво на обръщане на битове, както в GDDR6, не би могло да бъде възпроизведено.

Проектите GDDRHammer, GeForge и GPUHammer: какво точно демонстрираха те?

Три имена са се появили в заглавията на вестниците в тази област: GDDRHammer, GeForge и проектът GPU Rowhammer . Въпреки че всяко направление на работа има своя собствена цел, всички те споделят една и съща основа: използване на Rowhammer в GDDR6 памет за повече от просто изолирана уязвимост, изграждане на цялостни вериги от атаки, които позволяват компрометирането на хост системата.

GDDRHammer и GeForge се фокусират върху демонстриране на пълни атаки за ескалация на привилегиите, от непривилегирован код, изпълняван на графичния процесор, до получаване на root достъп до операционната система. GPUHammer, от друга страна, се фокусира върху въздействието, което тези битови обръщания могат да окажат върху точността на работещите AI модели, драстично намалявайки тяхната надеждност само с едно добре поставено битово обръщане.

Това ново поколение работа далеч надхвърля първоначалните тестове за доказателство на концепцията с графични процесори, които едва успяха да предизвикат няколко обръщания на битове и само леко влошиха извода на невронните мрежи. Сега говорим за пълни вериги от атаки, с детайлна манипулация на таблици на страници, избягване на хардуерни контрамерки и произволен достъп до паметта на хоста . Това не е просто досаден бъг, а заплаха за сигурността от най-високо ниво.

Освен това, и двете основни проучвания, GDDRHammer и GeForge, ще бъдат официално представени на 47-ия симпозиум за сигурност и поверителност на IEEE през май 2026 г. , като ще се подчертае тяхната значимост в рамките на общността по сигурност. Досега обсъждахме академична работа, но публикуването им помага на производителите и доставчиците на услуги да осъзнаят тези проблеми и да започнат да разработват по-надеждни мерки за смекчаване на последиците.

Технически подробности: как успяват да наложат промени в битовете в GDDR6

За да бъде Rowhammer наистина полезен при атака, простото причиняване на няколко случайни грешки не е достатъчно. Изследователите е трябвало да проектират изключително фини модели за достъп , които им позволяват да заобикалят защитите на GDDR6 паметта, да локализират особено уязвими клетки и да концентрират битовите превключвания върху структурите, най-подходящи за ескалация на привилегиите.

Един от ключовете се крие в мерките за смекчаване на Target Row Refresh (TRR), които се опитват да идентифицират подозрителни модели на достъп и проактивно да обновяват съседните редове. За да постигне това, GeForce въвежда неравномерни модели, разпределени в множество интервали на обновяване , променяйки честотата и дори реда, в който се активират редовете, така че хардуерът да не засече, че определен регион е обект на многократен достъп.

GDDRHammer, от своя страна, се възползва от факта, че редовете DRAM паметта в графичните карти имат немонотонно геометрично разположение ; тоест, връзката между физическия адрес и действителната позиция в банките памет не е нито линейна, нито проста. След процес на анализ, те успяват да изградят високоефективни двустранни Rowhammer модели, дори когато физическите адреси изглеждат отдалечени на хартия.

Разпределението на работата между стрийминг мултипроцесорите (SM) на графичния процесор също е от решаващо значение. Чрез присвояване на специфични банки памет на конкретни SM и частично синхронизиране на тяхното изпълнение , те максимизират броя на активациите за единица време, без да позволяват на вътрешните механизми за безопасност на DRAM паметта да действат навреме.

В резултат на тези подходи се постига много висока честота на обръщане на битове: методът GeForge достига приблизително 1.171 обръщания на битове на RTX 3060 и 202 на RTX A6000 ; GDDRHammer отчита средно 1.032 обръщания на битове на гигабайт памет, което представлява подобрение от около 64 пъти в сравнение с предишни опити на графични процесори. С числа като тези, вече не се занимаваме със спорадично явление, а с потенциално систематично оръжие.

От обръщане на битове до пълен контрол: манипулиране на таблицата на страниците и ескалация на привилегиите

Наистина впечатляващото при тези атаки е как те трансформират минимални електрически смущения в пълен системен контрол . За да постигнат това, атаките са насочени към йерархичните таблици на страници, управлявани от Memory Management Unit (MMU) на графичния процесор – критични структури, които определят как виртуалните адреси се преобразуват във физически адреси.

Проблемът е, че тези таблици на страници обикновено се намират в защитени или непредсказуеми области на паметта , не точно там, където атакуващият би искал да бъдат, за да предизвикат промени в битовете. Тук се намесва така нареченото „масажиране на паметта“: техники, които принуждават разпределителя да постави тези таблици на физически места, които атакуващият предварително е идентифицирал като уязвими за Rowhammer.

  Как да се сертифицирам по AWS?

GDDRHammer използва картографиране на споделена памет, за да насити разпределителя и да стесни разликата между контролираната от потребителя памет и таблиците на страниците . GeForge се фокусира специално върху записите в директорията на страници 0 (PD0). Чрез внимателно разпределяне и освобождаване на блокове от унифицирана виртуална памет, те създават нови PD0 структури точно в 4 KB подстраница, където знаят, че е възможно да индуцират обръщане на битове.

След като тези структури са хванати в капан на уязвими позиции, една-единствена критична промяна на бита е достатъчна, за да промени физическия адресен указател на записа в таблицата на страниците . Това кара записът вече да не сочи към легитимна таблица, а към фалшива таблица на страниците, напълно контролирана от нападателя. От този момент нататък целият достъп, използващ този запис, се регулира от правилата, разрешенията и пренасочванията, определени от злонамерения код.

Следващата стъпка е да се използва специфично поле в тези записи, което показва дали физическият адрес съответства на локалната памет на графичния процесор или на паметта на хост системата . Чрез промяна на тази стойност, атакуващият пренасочва операциите за четене и запис от графичния процесор към физическата RAM памет на процесора чрез PCIe шината, заобикаляйки собствената MMU на процесора и защитите от запис на операционната система.

В своите демонстрации, изследователите дори стигнаха дотам, че директно презаписаха сегмента от кода на стандартната библиотека на C в паметта на хоста . По-конкретно, те инжектираха машинен код във функция, използвана от легитимна програма с повишени привилегии. Когато тази програма изпълни модифицираната функция, злонамереният код се задействаше с пълни права, предоставяйки на атакуващия конзола на суперпотребител и пълен контрол над системата.

Въздействие върху изкуствения интелект: случаят GPUHammer

Освен системния контрол, друг тревожен аспект е влиянието на Rowhammer върху надеждността на AI моделите . GPUHammer се фокусира именно върху този проблем: как едно-единствено, добре поставено обръщане на битове може да подкопае точността на невронна мрежа, работеща на GPU.

В един от описаните експерименти, NVIDIA RTX A6000 с Ampere архитектура и 48 GB GDDR6 беше използвана за изпълнение на пет предварително обучени ImageNet-базирани AI модела. При нормални условия тези модели постигнаха около 80% точност. След като GPUHammer беше приложен и манипулацията на битове беше задействана в критични области на паметта, точността спадна до нива от едва 0,1%.

Шокиращото е, че тази катастрофа изискваше само промяна на един бит в паметта . Ако приложим това към производствени среди, където моделите с изкуствен интелект се внедряват в критични услуги (от медицинска диагностика до системи за препоръки на масивни платформи), потенциалът за щети или саботаж е ясен, дори без ескалиране на привилегиите на операционната система.

Самата атака на GPUHammer демонстрира, че макар първоначално да изглежда като изследователски проект, съществува реален вектор на атака срещу целостта на резултатите от изкуствения интелект . Злоумишленик, който успее да изпълни код на графичния процесор, дори с ограничени разрешения, би могъл тихомълком да манипулира моделите, за да ги направи неизползваеми или, още по-лошо, да повлияе на решенията им, без никой да забележи в краткосрочен план.

В отговор на тези резултати, NVIDIA призна проблема и посочи, че активирането на ECC на графичния процесор е основната мярка за смекчаване . Това обаче си има цена: в тестове за изкуствен интелект се наблюдава загуба на производителност от около 10% и приблизително 6,25% намаление на използваемата памет, когато ECC е активиран, което не е маловажен детайл за тези, които натоварват хардуера си до краен предел.

Предложени смекчаващи мерки: IOMMU, ECC и техните ограничения

Изследванията сочат две основни техники за опит за ограничаване на тези атаки: активиране на IOMMU в системния BIOS и активиране на кодове за коригиране на грешки (ECC) на графични процесори, които ги поддържат. И двете са полезни, но нито едната не е магическо решение.

IOMMU (Input/Output Memory Management Unit) действа като слой за превод и филтриране между устройства като графичния процесор (GPU) и паметта на хоста . Когато е активиран и правилно конфигуриран, той ограничава директния достъп на графичната карта до определени диапазони от памет, като ѝ пречи свободно да чете или записва в цялата RAM памет на системата, дори ако успее да открадне собствените си таблици със страници.

Практическият проблем е, че в много търговски Linux системи IOMMU е деактивиран по подразбиране от съображения за съвместимост и производителност . Това оставя значителен брой машини уязвими, особено в среди, където максималната производителност на суровия графичен процесор е приоритет. Освен това, проучванията показват, че някои техники (като например „масажирането на паметта“ на GeForce) все още могат да имат значителни ефекти, дори при активирани някои нива на защита.

От друга страна, ECC е проектиран да открива и коригира еднобитови грешки в паметта , точно типът грешка, която причинява Rowhammer в повечето случаи. Активирането на ECC на професионалните графични процесори на NVIDIA значително намалява надеждността на атаката, защото битовите обръщания се коригират, преди да имат забележими ефекти. Тази функция обаче често е деактивирана по подразбиране на много карти за работни станции поради намаляване на производителността, което води до нея, и просто не е налична в повечето потребителски модели.

  Създайте папка, защитена с парола, в Windows 10

Съществува и един неприятен нюанс: няколко проучвания показват, че някои усъвършенствани варианти на Rowhammer могат да заобиколят ECC защитите , например, като причиняват многобитови промени в една и съща клетка или като комбинират модели, които надвишават капацитета за корекция. Това е постоянна надпревара между тези, които проектират смекчаващи мерки, и тези, които изучават как да ги заобиколят.

Във всеки случай, докато NVIDIA не предостави специфични решения за фърмуер, драйвери или хардуер за този проблем, общата препоръка на изследователите е ясна: активирайте IOMMU в BIOS, когато е възможно, и активирайте ECC на съвместими графични процесори , приемайки умереното намаление на производителността и ефективната памет като необходимо зло за подобряване на сигурността.

Разпространение на проблема, засегнати модели и текуща ситуация

Един от ключовите въпроси е: колко графични процесора всъщност са засегнати от тези уязвимости? Публикуваните проучвания предлагат някои конкретни насоки, въпреки че пълната картина все още се разработва. GDDRHammer оцени 25 висок клас графични карти с GDDR6, установявайки, че 16 от 17 модела RTX A6000, базирани на Ampere, са уязвими към ефективни атаки на Rowhammer.

Тези открития са в допълнение към документираните тестове на потребителските GeForce RTX 3060 и RTX 6000 Ada , които също показаха значителен брой битови обръщания в лабораторни условия. Въпреки че досега само три конкретни модела са потвърдени като напълно компрометирани при пълни атаки, самите автори настояват, че изобщо не би било изненадващо, ако други скорошни графични карти от NVIDIA, и дори AMD или Intel, споделят същата ахилесова пета.

От гледна точка на крайния потребител това означава, че всеки компютър с графичен процесор NVIDIA и GDDR6 памет може да бъде потенциално уязвим , особено ако използва драйвери и системни конфигурации, които не активират IOMMU или ECC. И тъй като ескалацията на привилегиите се случва на хардуерно ниво, традиционните антивирусни и защитни решения имат малка или никаква видимост за случващото се, което затруднява откриването му.

Добрата новина, относително погледнато, е, че понастоящем няма известни случаи на активно използване на тези техники в реални атаки извън академичните среди. Изследователите подчертават, че това дава на индустрията, включително на производителите, известна свобода на действие да реагира, като предприеме допълнителни мерки, преди да станат достъпни готови за употреба комплекти за експлоатиране.

В особено критични среди, като големи облачни платформи и мащабни доставчици на услуги за изкуствен интелект, е обичайно да има значително по-високи нива на сигурност от настолния компютър . Това включва по-строги конфигурации на IOMMU, по-цялостно наблюдение и сегментиране на работното натоварване, което намалява практическия риск от атака на Rowhammer срещу графичния процесор в сравнение с това, което може да се случи на домашен компютър или лошо конфигурирани сървъри.

От своя страна, NVIDIA се позова на документацията, публикувана по-рано в контекста на друга свързана атака, GPUHammer, предлагайки справочна страница с препоръки за конфигурация и смекчаване на последиците, макар и без все още да навлиза в твърде много специфични подробности за тези нови варианти на GDDRHammer и GeForge.

Картината, която се очертава, е свързана с присъща уязвимост във физиката на DRAM , която се разширява от системната памет до почти всеки компонент, който зависи от плътни DRAM клетки: процесори, традиционна DDR памет, специфични DDR5 модули, като тези от SK Hynix, засегнати през 2025 г., памет, използвана от процесори на AMD, като ZenHammer в Zen 2 и Zen 3, а сега и GDDR6 в графичните процесори на NVIDIA.

Към днешна дата всичко сочи, че Rowhammer ще остане бойно поле още дълго време , както в академичните изследвания, така и в индустрията. Откритията относно графичните карти NVIDIA с GDDR6 са ясно предупреждение, че вече не е достатъчно да се тревожим за процесора или операционната система: сигурността на графичния хардуер се превърна, независимо дали ни харесва или не, в още едно парче от пъзела.

С цялата публикувана досега информация е ясно, че комбинацията от нарастваща сложност на хардуера, огромна зависимост от графични процесори за изкуствен интелект и игри, както и физически уязвимости като Rowhammer, поставя графичните карти NVIDIA с GDDR6 в несигурно положение от гледна точка на сигурността. Макар че практическият риск за средностатистическия потребител в момента не е екстремен, възможността за преминаване от прости битови обръщания до пълно поемане на контрол над системата с помощта на техники като GDDRHammer или GeForge прави това изследване нещо, което производителите, системните администратори и специалистите по киберсигурност трябва да приемат много сериозно, започвайки с преглед на конфигурации като IOMMU и ECC, където са налични.

Какво е GPU Rowhammer?
Свързана статия:
Какво е GPU Rowhammer или GPUHammer и защо предизвиква изкуствения интелект?