- GPU-urile NVIDIA cu memorie GDDR6 sunt vulnerabile la variante avansate de Rowhammer, capabile să provoace mii de modificări controlate ale biților.
- Atacuri precum GDDRHammer și GeForge permit codului fără privilegii pe GPU să preia controlul asupra tabelelor de pagini și să acceseze toată memoria CPU.
- Activarea IOMMU și ECC atenuează riscul, dar cu prețul performanței și fără a oferi o protecție complet infailibilă împotriva tuturor vectorilor.
- Până în prezent nu există atacuri reale cunoscute, dar răspândirea acestor vulnerabilități la GPU-uri face ca securitatea hardware-ului grafic să fie o problemă critică.

În ultimii ani, plăcile grafice NVIDIA cu memorie GDDR6 au devenit o componentă cheie în centrele de date, stațiile de lucru profesionale și PC-urile de acasă pentru jocuri și inteligență artificială. Ceea ce până de curând era considerat hardware foarte puternic, dar relativ secundar din punct de vedere al securității, este acum sub control: mai multe studii academice au demonstrat că aceste GPU-uri sunt vulnerabile la atacuri de tip Rowhammer capabile să compromită complet sistemul.
Acest scenariu reprezintă o schimbare semnificativă în modul în care înțelegem securitatea cibernetică pe computerele moderne: codul neprivilegiat care rulează pe GPU poate obține control complet asupra memoriei procesorului , ocolind mecanismele tradiționale de izolare și ridicând privilegiile acestuia la nivel de root sau administrator. Să aruncăm o privire mai atentă la ce este Rowhammer, cum s-a adaptat la lumea plăcilor grafice NVIDIA cu GDDR6, ce au realizat exact cercetătorii și ce opțiuni reale există astăzi pentru a atenua problema.
Ce este Rowhammer și de ce este atât de periculos?
Atacurile Rowhammer exploatează o slăbiciune fizică a memoriei DRAM , atât în modulele DDR tradiționale, cât și în memoria specializată, cum ar fi GDDR, utilizată în GPU-uri. Ideea este relativ simplu de explicat, deși exploatarea sa practică este foarte sofisticată: dacă anumite rânduri de celule de memorie sunt accesate extrem de rapid și repetat, se generează perturbații electrice care pot altera biții stocați în rândurile vecine.
În practică, acest fenomen înseamnă că un bit stocat ca 0 se poate schimba în 1 și invers . Aceste modificări sunt cunoscute sub numele de „bit flips” (întoarceri de biți). Problema serioasă nu este doar eroarea în sine, ci faptul că un atacator cu un model de acces atent conceput poate forța aceste schimbări de biți să apară în structuri de memorie foarte specifice, cum ar fi tabelele de pagini sau datele sensibile, permițându-le să spargă izolarea proceselor sau să escaladeze privilegiile.
Primele lucrări cunoscute care demonstrează în mod convingător Rowhammer datează din jurul anului 2014, când s-a demonstrat că „ciocănirea” intensivă a celulelor de memorie DDR3 poate provoca suficiente modificări de biți pentru a executa cod cu privilegii mai mari decât cele permise. În 2015, cercetătorii au mers un pas mai departe, demonstrând atacuri practice capabile să ridice un utilizator neautorizat la statutul de administrator și să ocolească protecția sandbox pur și simplu prin exploatarea acestei fizici DRAM.
La acea vreme, atenția era concentrată aproape în întregime pe memoria de sistem (DDR3 mai întâi, DDR4 mai târziu) și se presupunea că mecanisme precum tehnicile ECC (Error-Correcting Code - Cod de corectare a erorilor) și Target Row Refresh (TRR - Refresh a rândurilor țintă) implementate de producătorii de memorie ar fi suficiente pentru a limita amenințarea în scenarii reale. Studii recente au arătat clar că această încredere era, în cel mai bun caz, optimistă.
Astăzi știm că atacurile Rowhammer nu se limitează la memoria principală a procesorului. Dovezile experimentale arată că memoria GDDR6 utilizată în multe GPU-uri NVIDIA moderne este, de asemenea, vulnerabilă , deschizând calea către atacuri mult mai profunde decât degradarea unui model de inteligență artificială sau coruperea datelor: sistemul de operare gazdă poate fi compromis.
De la memoria RAM a sistemului la GPU-uri: de ce memoria GDDR6 de la NVIDIA este în centrul atenției
Ani de zile, securitatea s-a concentrat aproape exclusiv pe procesoare, sisteme de operare și aplicații . GPU-urile erau văzute mai degrabă ca acceleratoare relativ izolate - puternice, dar departe de nucleul critic al sistemului. Această viziune nu mai este valabilă: grafica modernă este profund integrată cu memoria gazdă prin mecanisme precum Unified Virtual Memory și accesul direct prin magistrala PCIe.
Cercetătorii de la UNC Chapel Hill, Georgia Tech și alte instituții au demonstrat independent că GPU-urile NVIDIA bazate pe arhitecturile Ampere și Ada Lovelace cu memorie GDDR6 sunt susceptibile la variante avansate de Rowhammer . Lucrările lor, cunoscute sub numele de GDDRHammer, GeForge și GPUHammer, prezintă diferite modalități de a exploata vulnerabilitatea fizică a GDDR6 pentru a provoca modificări masive și controlate ale biților.
Testele practice au relevat cifre foarte izbitoare: peste 1.100 de schimbări de biți pe o placă video GeForce RTX 3060 și peste 200 pe o placă video profesională RTX A6000 în cazul GeForce; și medii de aproximativ 1.000 de schimbări de biți pe gigabyte de memorie cu GDDRHammer, adică de zeci de ori mai mult decât în atacurile GPU anterioare. Acest lucru arată clar că GDDR6 nu este doar vulnerabil, ci vulnerabil într-o măsură care face viabile atacurile la nivelul întregului sistem.
Trebuie subliniat faptul că, deocamdată, modelele specifice care s-au dovedit a fi vulnerabile includ, printre altele, placa video NVIDIA GeForce RTX 3060 pentru consumatori și plăci video profesionale precum RTX 6000, RTX 6000 Ada și RTX A6000 cu memorie GDDR6. Autorii înșiși clarifică faptul că nu ar fi surprinzător dacă alte generații recente de GPU-uri (nu doar de la NVIDIA, ci și de la AMD sau Intel) ar prezenta probleme similare, deși acest lucru trebuie încă studiat sistematic.
O altă constatare cheie este că, conform cercetărilor publicate, memoria GDDR6X și GDDR7 par a fi mai rezistentă la aceste tipuri de atacuri folosind tehnicile actuale. Aceasta nu înseamnă că sunt invulnerabile pentru totdeauna, dar înseamnă că, în condițiile specifice ale studiilor, același nivel de inversare a bit-urilor ca în GDDR6 nu a putut fi reprodus.
Proiectele GDDRHammer, GeForge și GPUHammer: ce au demonstrat exact?
Trei nume au făcut furori în acest domeniu: GDDRHammer, GeForge și proiectul GPU Rowhammer . Deși fiecare linie de lucru are propriul obiectiv, toate au aceeași bază: valorificarea Rowhammer în memoria GDDR6 pentru mai mult decât o simplă vulnerabilitate izolată, construind lanțuri complete de atac care permit compromiterea sistemului gazdă.
GDDRHammer și GeForge se concentrează pe demonstrarea atacurilor de escaladare completă a privilegiilor, de la cod neprivilegiat care rulează pe GPU până la obținerea accesului root la sistemul de operare. GPUHammer, pe de altă parte, se concentrează pe impactul pe care aceste schimbări de biți îl pot avea asupra preciziei rulării modelelor de inteligență artificială, degradându-le drastic fiabilitatea doar cu o schimbare de biți bine plasată.
Această nouă generație de lucrări depășește cu mult testele inițiale de tip proof-of-concept cu GPU-uri, care abia au reușit să inducă câteva schimbări de biți și au degradat doar ușor inferența rețelelor neuronale. Acum vorbim despre lanțuri complete de atac, cu manipulare detaliată a tabelelor de pagini, ocolirea contramăsurilor hardware și acces arbitrar la memoria gazdă . Nu este doar o eroare enervantă, ci o amenințare de securitate de nivel superior.
În plus, ambele studii majore, GDDRHammer și GeForge, vor fi prezentate oficial la cel de-al 47-lea Simpozion IEEE privind Securitatea și Confidențialitatea în mai 2026 , subliniind relevanța lor în cadrul comunității de securitate. Până acum, am discutat doar despre lucrări academice, dar publicarea lor îi ajută pe producători și furnizorii de servicii să devină conștienți de aceste probleme și să înceapă să dezvolte măsuri de atenuare mai robuste.
Detalii tehnice: cum reușesc să forțeze schimbări de biți în GDDR6
Pentru ca Rowhammer să fie cu adevărat util într-un atac, simpla provocare a câtorva erori aleatorii nu este suficientă. Cercetătorii au trebuit să proiecteze modele de acces extrem de fine care să le permită să ocolească apărarea memoriei GDDR6, să localizeze celule deosebit de vulnerabile și să concentreze schimbările de biți pe structurile cele mai relevante pentru escaladarea privilegiilor.
Una dintre chei constă în atenuările funcției Target Row Refresh (TRR), care încearcă să identifice modele de acces suspecte și să reîmprospăteze proactiv rândurile învecinate. Pentru a realiza acest lucru, GeForce introduce modele neuniforme răspândite pe mai multe intervale de reîmprospătare , modificând frecvența și chiar ordinea în care rândurile sunt activate, astfel încât hardware-ul să nu detecteze că o anumită regiune este accesată în mod repetat.
GDDRHammer, la rândul său, profită de faptul că rândurile de memorie DRAM din plăcile grafice au un aranjament geometric non-monoton ; adică, relația dintre adresa fizică și poziția reală în băncile de memorie nu este nici liniară, nici simplă. După un proces de analiză, reușesc să construiască modele Rowhammer față-verso extrem de eficiente, chiar și atunci când adresele fizice par îndepărtate pe hârtie.
Distribuția muncii între multiprocesoarele (SM) de streaming ale GPU-ului este, de asemenea, crucială. Prin atribuirea unor bănci de memorie specifice SM-urilor specifice și sincronizarea parțială a execuției acestora , acestea maximizează numărul de activări pe unitatea de timp, fără a permite mecanismelor interne de siguranță ale DRAM-ului să acționeze la timp.
Ca urmare a acestor abordări, se obține o rată de basculare a bit-urilor foarte mare: metoda GeForge a atins aproximativ 1.171 de bascule de bit pe un RTX 3060 și 202 pe un RTX A6000 ; GDDRHammer a raportat o medie de 1.032 de bascule de bit pe gigabyte de memorie, reprezentând o îmbunătățire de aproximativ 64 de ori față de încercările anterioare pe GPU-uri. Cu astfel de cifre, nu mai avem de-a face cu un fenomen sporadic, ci cu o armă potențial sistematică.
De la inversarea biturilor la control total: manipularea tabelelor de pagini și escaladarea privilegiilor
Ceea ce este cu adevărat impresionant la aceste atacuri este modul în care transformă mici perturbații electrice în control complet al sistemului . Pentru a realiza acest lucru, atacurile vizează tabelele de pagini ierarhice gestionate de Unitatea de Management al Memoriei (MMU) a GPU-ului, structuri critice care determină modul în care adresele virtuale sunt traduse în adrese fizice.
Problema este că aceste tabele de pagini se află de obicei în regiuni de memorie protejate sau imprevizibile , nu exact acolo unde un atacator ar dori să fie pentru a provoca modificări de biți. Aici intervine așa-numita „masare a memoriei”: tehnici care obligă alocatorul să plaseze aceste tabele în locații fizice pe care atacatorul le-a identificat anterior ca fiind vulnerabile la Rowhammer.
GDDRHammer folosește maparea memoriei partajate pentru a satura alocatorul și a reduce decalajul dintre memoria controlată de utilizator și tabelele de pagini . GeForge se concentrează în mod specific pe intrările din Directorul de Pagini 0 (PD0). Prin alocarea și eliberarea atentă a blocurilor de Memorie Virtuală Unificată, aceștia creează noi structuri PD0 precis într-o subpagină de 4 KB, unde știu că este fezabil să inducă inversări de biți.
Odată ce aceste structuri sunt prinse în poziții vulnerabile, o singură modificare a unui bit critic este suficientă pentru a modifica indicatorul adresei fizice a intrării din tabelul de pagini . Acest lucru face ca intrarea să nu mai indice către un tabel legitim, ci către un tabel de pagini falsificat, complet controlat de atacator. Din acel moment, toate accesurile care utilizează intrarea respectivă sunt guvernate de regulile, permisiunile și redirecționările determinate de codul malițios.
Următorul pas este exploatarea unui câmp specific din cadrul acestor intrări care indică dacă adresa fizică corespunde memoriei locale a GPU-ului sau memoriei sistemului gazdă . Prin modificarea acestei valori, atacatorul redirecționează operațiunile de citire și scriere ale GPU-ului către memoria RAM fizică a CPU-ului prin intermediul magistralei PCIe, ocolind propria MMU a CPU-ului și protecțiile la scriere ale sistemului de operare.
În demonstrațiile lor, cercetătorii au mers chiar până la a suprascrie direct segmentul de cod al bibliotecii standard C din memoria gazdei . Mai exact, au injectat cod mașină într-o funcție utilizată de un program legitim cu privilegii sporite. Când programul respectiv executa funcția modificată, codul rău intenționat se declanșa cu permisiuni complete, acordând atacatorului o consolă de superutilizator și control complet asupra sistemului.
Impactul asupra inteligenței artificiale: cazul GPUHammer
Dincolo de controlul sistemului, un alt aspect îngrijorător este efectul Rowhammer asupra fiabilității modelelor de inteligență artificială . GPUHammer se concentrează tocmai pe această problemă: cum o singură inversare de bit, bine plasată, poate submina precizia unei rețele neuronale care rulează pe GPU.
Într-unul dintre experimentele descrise, o placă video NVIDIA RTX A6000 cu arhitectură Ampere și 48 GB de memorie GDDR6 a fost utilizată pentru a rula cinci modele de inteligență artificială bazate pe ImageNet, pre-antrenate. În condiții normale, aceste modele au atins o precizie de aproximativ 80%. Odată ce GPUHammer a fost aplicat și manipularea biților a fost declanșată în locații critice de memorie, precizia a scăzut la niveluri de până la 0,1%.
Ceea ce este șocant este că acest dezastru a necesitat doar o modificare a unui singur bit în memorie . Dacă aplicăm acest lucru în mediile de producție, unde modelele de inteligență artificială sunt implementate în servicii critice (de la diagnostic medical la sisteme de recomandare pe platforme masive), potențialul de deteriorare sau sabotaj este clar, chiar și fără escaladarea privilegiilor către sistemul de operare.
Atacul GPUHammer în sine demonstrează că, deși inițial poate părea un proiect de cercetare, există un vector de atac real împotriva integrității rezultatelor inteligenței artificiale . Un adversar care reușește să execute cod pe GPU, chiar și cu permisiuni limitate, ar putea manipula în mod silențios modelele pentru a le face inutilizabile sau, mai rău, ar putea influența deciziile acestora fără ca nimeni să observe pe termen scurt.
Ca răspuns la aceste rezultate, NVIDIA a recunoscut problema și a indicat că activarea ECC pe GPU este principala măsură de atenuare . Totuși, acest lucru vine cu un preț: în testele de inferență AI, s-au observat o pierdere de performanță de aproximativ 10% și o reducere de aproximativ 6,25% a memoriei utilizabile atunci când ECC a fost activat, ceea ce nu este un detaliu minor pentru cei care își împing hardware-ul la limită.
Atenuări propuse: IOMMU, ECC și limitările acestora
Cercetările indică două tehnici principale pentru a încerca să limiteze aceste atacuri: activarea IOMMU în BIOS-ul sistemului și activarea codurilor de corecție a erorilor (ECC) pe GPU-urile care le acceptă. Ambele sunt utile, dar niciuna nu este o soluție magică.
IOMMU (Input/Output Memory Management Unit - Unitatea de gestionare a memoriei de intrare/ieșire) acționează ca un strat de traducere și filtrare între dispozitive precum GPU-ul și memoria gazdă . Atunci când este activată și configurată corect, aceasta restricționează accesul direct al plăcii grafice la anumite intervale de memorie, împiedicând-o să citească sau să scrie liber în toată memoria RAM a sistemului, chiar dacă reușește să deturneze propriile tabele de pagini.
Problema practică este că, în multe sisteme Linux comerciale, IOMMU este dezactivat în mod implicit din motive de compatibilitate și performanță . Acest lucru lasă un număr considerabil de mașini vulnerabile, în special în mediile în care performanța maximă brută a GPU-ului este prioritizată. În plus, studiile au arătat că anumite tehnici (cum ar fi „masajul memoriei” de la GeForce) pot avea efecte semnificative chiar și cu anumite niveluri de protecție activate.
Pe de altă parte, ECC este conceput pentru a detecta și corecta erorile pe un singur bit din memorie , exact tipul de eroare care provoacă Rowhammer în majoritatea cazurilor. Activarea ECC pe GPU-urile profesionale NVIDIA atenuează considerabil fiabilitatea atacului, deoarece inversările de biți sunt corectate înainte de a avea efecte vizibile. Cu toate acestea, această funcție este adesea dezactivată în mod implicit pe multe plăci video pentru stații de lucru din cauza penalizării de performanță pe care o implică și pur și simplu nu este prezentă pe majoritatea modelelor de consum.
Există, de asemenea, o nuanță inconfortabilă: mai multe studii au arătat că unele variante avansate Rowhammer pot ocoli apărările ECC , de exemplu, provocând modificări pe mai mulți biți în aceeași celulă sau prin combinarea de modele care depășesc capacitatea de corecție. Este o cursă constantă între cei care proiectează soluții de atenuare și cei care studiază cum să le ocolească.
În orice caz, până când NVIDIA nu va oferi soluții specifice de firmware, drivere sau hardware pentru această problemă, recomandarea generală a cercetătorilor este clară: activați IOMMU în BIOS ori de câte ori este posibil și activați ECC pe GPU-urile compatibile , acceptând penalizarea moderată în ceea ce privește performanța și memoria efectivă ca un rău necesar pentru îmbunătățirea securității.
Prevalența problemei, modelele afectate și situația actuală
Una dintre întrebările cheie este: câte plăci grafice sunt afectate de fapt de aceste vulnerabilități? Studiile publicate oferă câteva indicii concrete, deși imaginea completă este încă în curs de dezvoltare. GDDRHammer a evaluat 25 de plăci grafice high-end cu GDDR6, constatând că 16 din 17 modele RTX A6000 bazate pe Ampere erau vulnerabile la atacuri Rowhammer eficiente.
Aceste descoperiri se adaugă testelor documentate efectuate pe plăcile grafice GeForce RTX 3060 și RTX 6000 Ada pentru consumatori , care au arătat, de asemenea, un număr semnificativ de schimbări de biți în condiții de laborator. Deși până acum doar trei modele specifice au fost confirmate ca fiind complet compromise în atacuri complete, autorii înșiși insistă că nu ar fi deloc surprinzător dacă alte plăci grafice recente de la NVIDIA și chiar AMD sau Intel, ar avea același călcâi al lui Ahile.
Din perspectiva utilizatorului final, aceasta înseamnă că orice computer cu o placă grafică NVIDIA și memorie GDDR6 ar putea fi potențial vulnerabil , mai ales dacă utilizează drivere și configurații de sistem care nu activează IOMMU sau ECC. Și, deoarece escaladarea privilegiilor are loc la nivel hardware, soluțiile antivirus și de securitate tradiționale au puțină sau deloc vizibilitate asupra a ceea ce se întâmplă, ceea ce face dificilă detectarea.
Vestea bună, relativ vorbind, este că în prezent nu există cazuri cunoscute în care aceste tehnici să fie exploatate activ în atacuri din lumea reală, în afara mediului academic. Cercetătorii subliniază că acest lucru oferă industriei, inclusiv producătorilor, o anumită marjă de manevră pentru a răspunde prin adoptarea unor măsuri suplimentare înainte ca kiturile de exploatare gata de utilizare să devină disponibile.
În medii deosebit de critice, cum ar fi platformele cloud mari și furnizorii de servicii AI la scară largă, este obișnuit să existe niveluri de securitate semnificativ mai ridicate decât un PC desktop . Aceasta include configurații IOMMU mai stricte, monitorizare mai cuprinzătoare și segmentare a volumului de lucru, ceea ce reduce riscul practic al unui atac Rowhammer împotriva GPU-ului în comparație cu ceea ce s-ar putea întâmpla pe PC-ul unui utilizator casnic sau pe servere configurate prost.
La rândul său, NVIDIA a făcut referire la documentația publicată anterior în contextul unui alt atac conex, GPUHammer, oferind o pagină de referință cu recomandări de configurare și atenuare, deși fără a intra încă în prea multe detalii specifice despre aceste noi variante GDDRHammer și GeForge.
Imaginea care se conturează este una a unei vulnerabilități inerente în fizica DRAM-ului, care s-a extins de la memoria de sistem la practic orice componentă care depinde de celule DRAM dense: procesoare, memorie DDR tradițională, module DDR5 specifice, cum ar fi cele de la SK Hynix afectate în 2025, memoria utilizată de procesoarele AMD, cum ar fi ZenHammer în Zen 2 și Zen 3, și acum și GDDR6 în GPU-urile NVIDIA.
Începând de astăzi, totul sugerează că Rowhammer va rămâne un câmp de luptă pentru o bună perioadă de timp , atât în cercetarea academică, cât și în industrie. Descoperirile privind plăcile grafice NVIDIA cu GDDR6 sunt un avertisment clar că nu mai este suficient să ne facem griji pentru procesor sau sistemul de operare: securitatea hardware-ului grafic a devenit, fie că ne place, fie că nu, o altă piesă a puzzle-ului.
Cu toate informațiile publicate până acum, este clar că combinația dintre creșterea complexității hardware, dependența masivă de GPU-uri pentru inteligență artificială și jocuri și vulnerabilități fizice precum Rowhammer pune plăcile grafice NVIDIA cu GDDR6 într-o poziție precară din punct de vedere al securității. Deși riscul practic pentru utilizatorul obișnuit nu este extrem în prezent, posibilitatea de a trece de la simple schimbări de bit la preluarea completă a sistemului folosind tehnici precum GDDRHammer sau GeForge face ca această cercetare să fie ceva ce producătorii, administratorii de sistem și profesioniștii în securitate cibernetică ar trebui să ia foarte în serios, începând cu revizuirea configurațiilor precum IOMMU și ECC, acolo unde sunt disponibile.
