- Графические процессоры NVIDIA с памятью GDDR6 уязвимы для сложных вариантов алгоритма Rowhammer, способных вызывать тысячи контролируемых изменений битов.
- Атаки типа GDDRHammer и GeForge позволяют коду без привилегий на графическом процессоре получить контроль над таблицами страниц и доступ ко всей памяти центрального процессора.
- Активация IOMMU и ECC снижает риск, но за счет снижения производительности и без обеспечения абсолютно безошибочной защиты от всех векторов.
- На данный момент реальных атак не зафиксировано, но распространение этих уязвимостей на графические процессоры делает безопасность графического оборудования критически важной проблемой.
В последние годы Видеокарты NVIDIA с памятью GDDR6 стали ключевым компонентом. От центров обработки данных и профессиональных рабочих станций до домашних ПК для игр и искусственного интеллекта — оборудование, которое еще недавно считалось очень мощным, но относительно второстепенным с точки зрения безопасности, теперь находится под пристальным вниманием: ряд академических исследований показал, что эти графические процессоры уязвимы для атак типа Rowhammer, способных полностью скомпрометировать систему.
Данный сценарий отражает существенное изменение в нашем понимании кибербезопасности современных устройств: Непривилегированный код, работающий на графическом процессоре, в конечном итоге может получить полный контроль над памятью центрального процессора.Взлом Rowhammer позволил обойти классические механизмы изоляции и повысить свои права до уровня root или администратора. Давайте подробнее рассмотрим, что такое Rowhammer, как он адаптировался к миру видеокарт NVIDIA с памятью GDDR6, чего именно добились исследователи и какие реальные варианты существуют сегодня для решения этой проблемы.
Что такое Rowhammer и почему он так опасен?
Атаки типа "Роухаммер" используют уязвимость физическая слабость памяти DRAMЭто происходит как в традиционных модулях DDR, так и в специализированных запоминающих устройствах, таких как GDDR, используемых в графических процессорах. Идея относительно проста для объяснения, хотя ее практическое применение весьма сложно: если доступ к определенным рядам ячеек памяти осуществляется чрезвычайно быстро и многократно, генерируются электрические помехи, которые могут изменять биты, хранящиеся в соседних рядах.
На практике это явление означает, что бит, хранящийся как 0 может стать 1 и наоборот.Эти изменения известны как «переключения битов». Серьезная проблема заключается не только в самой ошибке, но и в том, что злоумышленник с тщательно разработанным шаблоном доступа может заставить произойти эти переключения битов в очень специфических структурах памяти, таких как таблицы страниц или конфиденциальные данные, что позволяет ему нарушать изоляцию процессов или повышать привилегии.
Самая ранняя известная работа, убедительно демонстрирующая принцип работы Rowhammer, датируется примерно 2014 годом, когда было показано, что интенсивное «надавливание молотком» на ячейки памяти DDR3 является эффективным. вызвать достаточное количество битовых изменений для выполнения кода с более высокими привилегиями. из разрешенных. В 2015 году они пошли еще дальше, продемонстрировав практические атаки, способные повысить статус неавторизованного пользователя до администратора и обойти защиту среды песочницы, просто используя физические принципы работы DRAM.
В те времена внимание было почти полностью сосредоточено на системной памяти (сначала DDR3, позже DDR4), и предполагалось, что такие механизмы, как ECC (код, исправляющий ошибки) А методы обновления целевых строк (Target Row Refresh, TRR), применяемые производителями памяти, были бы достаточны для сдерживания угрозы в реальных условиях. Однако недавние исследования ясно показали, что эта уверенность, в лучшем случае, является оптимистичной.
Сегодня нам известно, что атаки Rowhammer не ограничиваются основной памятью процессора. Экспериментальные данные показывают, что Память GDDR6, используемая во многих современных графических процессорах NVIDIA, также уязвима.Это открывает двери для атак, которые заходят гораздо глубже, чем простое ухудшение работы модели ИИ или повреждение данных: это может даже скомпрометировать операционную систему хоста.
От системной оперативной памяти до графических процессоров: почему память GDDR6 от NVIDIA находится в центре внимания.
На протяжении многих лет безопасность была сосредоточена почти исключительно на процессоры, операционные системы и приложенияРаньше графические процессоры рассматривались скорее как относительно изолированные ускорители, мощные, но далёкие от критически важного ядра системы. Однако это мнение больше не актуально: современные графические процессоры глубоко интегрированы с памятью хоста с помощью таких механизмов, как унифицированная виртуальная память (Unified Virtual Memory) и прямой доступ через шину PCIe.
Исследователи из Университета Северной Каролины в Чапел-Хилле, Технологического института Джорджии и других центров независимо друг от друга продемонстрировали, что Графические процессоры NVIDIA на базе архитектур Ampere и Ada Lovelace с памятью GDDR6 подвержены воздействию сложных вариантов алгоритма Rowhammer.Их работы, известные как GDDRHammer, GeForge и GPUHammer, демонстрируют различные способы использования физической уязвимости GDDR6 для осуществления масштабных и контролируемых изменений битов.
Практические испытания дали весьма впечатляющие результаты: более 1.100 переворотов битов на GeForce RTX 3060 и более 200 на профессиональной RTX A6000 в случае GeForce; и в среднем около 1.000 изменений бит на гигабайт памяти с помощью GDDRHammer, то есть в десятки раз больше, чем при предыдущих атаках на GPU. Это ясно показывает, что GDDR6 не просто уязвима, а уязвима в такой степени, что делает возможными атаки на всю систему.
Следует подчеркнуть, что на данный момент к числу уязвимых моделей относятся, среди прочих, следующие: NVIDIA GeForce RTX 3060 потребительская версия а также профессиональные видеокарты, такие как RTX 6000, RTX 6000 Ada и RTX A6000 с памятью GDDR6. Сами авторы уточняют, что не удивительно, если другие недавние поколения графических процессоров (не только от NVIDIA, но и от AMD или Intel) будут демонстрировать аналогичные проблемы, хотя это еще требует систематического изучения.
Ещё один важный момент заключается в том, что, согласно опубликованным исследованиям, Память GDDR6X и GDDR7, по-видимому, более устойчива к подобным атакам. с использованием применяемых до сих пор методов. Это не означает, что они неуязвимы навсегда, но это означает, что в конкретных условиях исследований не удалось достичь того же уровня искажения битов, что и в GDDR6.
Проекты GDDRHammer, GeForge и GPUHammer: что именно они продемонстрировали?
В этой области в заголовках новостей фигурируют три компании: GDDRHammer, GeForge и... Проект Rowhammer GPUХотя каждое направление работы имеет свою цель, все они исходят из одной и той же основы: использовать уязвимость Rowhammer в памяти GDDR6 не только для устранения единичных ошибок, но и для построения полных цепочек атак, позволяющих скомпрометировать хост-машину.
GDDRHammer и GeForge сосредоточены на демонстрации атаки с применением полного повышения привилегий От выполнения непривилегированного кода на графическом процессоре до получения root-доступа к операционной системе, GPUHammer фокусируется на влиянии, которое эти битовые изменения могут оказать на точность работающих моделей ИИ, резко снижая их надежность всего лишь при грамотно расположенном изменении бита.
Новое поколение разработок выходит далеко за рамки первоначальных экспериментальных тестов с использованием графических процессоров, которые едва вызывали несколько искажений битов и лишь незначительно ухудшали качество вывода нейронных сетей. Теперь же речь заходит о... полные цепочки атак, включающие детальную манипуляцию таблицами страниц, обход аппаратных средств противодействия и произвольный доступ к памяти хоста.Это не просто досадная ошибка, а серьезная угроза безопасности.
Кроме того, обе основные студии, GDDRHammer и GeForge, будут официально представлены на выставке. 47-й симпозиум IEEE по безопасности и конфиденциальности состоится в мае 2026 года.Это подчеркивает актуальность проблемы для сообщества специалистов по безопасности. До сих пор мы обсуждали лишь академические исследования, но публикация этой работы помогает производителям и поставщикам услуг осознать проблему и начать разработку более надежных мер по ее решению.
Технические подробности: как им удаётся принудительно изменять битовую структуру памяти GDDR6.
Для того чтобы Rowhammer действительно был полезен в атаке, простого запуска пары случайных ошибок недостаточно. Исследователям пришлось разработать... чрезвычайно тонкие схемы доступа Это позволяет им обходить защиту памяти GDDR6, находить особенно уязвимые ячейки и концентрировать изменения битов на структурах, наиболее важных для повышения привилегий.
Один из ключевых моментов заключается в механизмах защиты от подозрительных обращений к строкам (Target Row Refresh, TRR), которые пытаются выявить подозрительные шаблоны доступа и заблаговременно обновить соседние строки. Forge представляет эту функцию. Неравномерные паттерны, распределенные по нескольким интервалам обновления.Изменение частоты и даже порядка активации строк таким образом, чтобы оборудование не обнаруживало, что активируется конкретная область.
Со своей стороны, GDDRHammer пользуется тем фактом, что Ряды оперативной памяти DRAM на видеокартах имеют немонотонное геометрическое расположение.Иными словами, взаимосвязь между физическим адресом и фактическим положением в банках памяти не является ни линейной, ни простой. После процесса анализа им удаётся построить весьма эффективные двусторонние шаблоны Роухаммера, даже когда физические адреса на бумаге кажутся расположенными далеко друг от друга.
Распределение работы между потоковыми мультипроцессорами (SM) графического процессора также имеет решающее значение. назначать определенные блоки памяти определенным SM и частично синхронизировать их выполнение.Им удаётся максимизировать количество активаций в единицу времени, не позволяя внутренним механизмам безопасности DRAM сработать вовремя.
В результате применения этих подходов достигается очень высокая частота перестановки битов: метод GeForge достиг уровня, позволяющего создавать среды, подобные этим. Изменения в 1.171 бит в RTX 3060 и в 202 бит в RTX A6000GDDRHammer сообщила о среднем количестве 1.032 переключений битов на гигабайт памяти, что примерно в 64 раза лучше, чем в предыдущих попытках с использованием графических процессоров. С такими показателями мы имеем дело уже не со спорадическим явлением, а с потенциально систематическим оружием.
От перестановки битов до полного контроля: манипулирование таблицами страниц и повышение привилегий.
Что действительно впечатляет в этих работах, так это то, как они преображаются. незначительные электрические изменения в абсолютном управлении системойДля достижения этой цели атаки нацелены на иерархические таблицы страниц, управляемые блоком управления памятью (MMU) графического процессора, — критически важные структуры, определяющие, как виртуальные адреса преобразуются в физические адреса.
Проблема в том, что эти таблицы страниц обычно находятся в защищенные или непредсказуемые области памятиОни находятся не совсем там, где злоумышленник хотел бы их разместить, чтобы вызвать битовые изменения. Именно здесь вступает в игру так называемая «манипуляция памятью»: методы, которые заставляют распределитель памяти размещать эти таблицы в физических местах, которые злоумышленник ранее определил как уязвимые для Rowhammer.
GDDRHammer использует отображение общей памяти для насытить распределитель памяти и сократить расстояние между управляемой пользователем памятью и таблицами страниц.GeForge фокусируется исключительно на записях в каталоге страниц 0 (PD0). Тщательно выделяя и освобождая блоки унифицированной виртуальной памяти, они создают новые структуры PD0 точно в подстранице размером 4 КБ, где, как им известно, возможно индуцирование битовых изменений.
Как только эти структуры оказываются в уязвимом положении, одного критического изменения бита достаточно, чтобы изменить их состояние. физический адрес указателя записи в таблице страницТаким образом, запись перестаёт указывать на легитимную таблицу и начинает ссылаться на поддельную таблицу страниц, на 100% контролируемую злоумышленником. С этого момента весь доступ с использованием этой записи регулируется правилами, разрешениями и перенаправлениями, определяемыми вредоносным кодом.
Следующий шаг — воспользоваться специальным полем в этих записях, которое указывает, является ли запись... Физический адрес соответствует локальной памяти графического процессора или памяти хост-системы.Изменяя это значение, злоумышленник перенаправляет операции чтения и записи графического процессора в физическую оперативную память центрального процессора через шину PCIe, обходя собственный блок управления памятью центрального процессора и защиту от копирования при записи, установленную операционной системой.
В своих демонстрациях исследователи даже зашли так далеко, что напрямую перезаписывает сегмент кода стандартной библиотеки C в памяти хоста.В частности, они внедрили машинный код в функцию, используемую легитимной программой с повышенными привилегиями. Когда эта программа выполнила модифицированную функцию, вредоносный код запустился с полными правами доступа, предоставив злоумышленнику консоль суперпользователя и полный контроль над системой.
Влияние на искусственный интеллект: пример GPUHammer
Помимо контроля над системой, еще одним тревожным аспектом является... Эффект Роухаммера на надежность моделей ИИGPUHammer фокусируется именно на этом аспекте: как одна-единственная удачно расположенная ошибка в битах может существенно снизить точность нейронной сети, работающей на графическом процессоре.
В одном из описанных экспериментов... NVIDIA RTX A6000 с архитектурой Ampere и 48 ГБ памяти GDDR6 Для запуска пяти предварительно обученных моделей ИИ на основе ImageNet. В обычных условиях эти модели достигли точности около 80%. После применения GPUHammer и запуска побитовых манипуляций в критически важных областях памяти точность резко упала до уровня 0,1%.
Шокирует то, что для достижения этой катастрофы потребовалось всего лишь... изменение одного бита в памятиЕсли перенести это в производственные среды, где модели ИИ развертываются в критически важных сервисах (от медицинской диагностики до рекомендательных систем на гигантских платформах), то потенциальная возможность причинения ущерба или саботажа становится очевидной, даже без необходимости повышения привилегий операционной системы.
Сама атака GPUHammer демонстрирует, что, хотя на первый взгляд это может показаться исследовательским проектом, на самом деле это не так. реальный вектор атаки на целостность результатов ИИПротивник, которому удастся выполнить код на графическом процессоре, даже с ограниченными правами доступа, сможет незаметно манипулировать моделями, делая их непригодными для использования или, что еще хуже, влияя на принимаемые решения, оставаясь незамеченным в краткосрочной перспективе.
В ответ на эти результаты компания NVIDIA признала проблему и указала на следующее. Включение ECC на графическом процессоре является основной мерой по снижению рисков.Однако это не обходится без последствий: в тестах на вывод результатов ИИ при включении ECC наблюдалось снижение производительности примерно на 10% и приблизительное уменьшение доступной памяти на 6,25%, что является немаловажным моментом для тех, кто использует свои аппаратные ресурсы на пределе возможностей.
Предлагаемые меры по смягчению последствий: IOMMU, ECC и их ограничения.
Исследования указывают на два основных метода сдерживания подобных атак: включить IOMMU в BIOS системы и включить коды коррекции ошибок (ECC) на графических процессорах, которые их поддерживают. Оба варианта полезны, но ни один из них не является панацеей.
Блок управления памятью ввода-вывода (IOMMU) выполняет функцию Слой трансляции и фильтрации между такими устройствами, как графический процессор и память хоста.При правильной настройке и включении эта функция ограничивает прямой доступ видеокарты к определенным диапазонам памяти, не позволяя ей свободно читать или записывать данные во всю оперативную память системы, даже если ей удастся перехватить собственные таблицы страниц.
Практическая проблема заключается в том, что во многих коммерческих системах Linux... IOMMU отключен по умолчанию по соображениям совместимости и производительности.Это делает значительное количество систем уязвимыми, особенно в средах, где приоритет отдается максимальной производительности графического процессора. Кроме того, исследования показали, что такие методы (как GeForce Memory Massaging) могут оказывать существенное влияние даже при включенных определенных уровнях защиты.
С другой стороны, ECC предназначен для обнаружение и исправление однобитовых ошибок в памятиИменно такой тип уязвимости в большинстве случаев использует Rowhammer. Включение ECC на профессиональных графических процессорах NVIDIA значительно снижает надежность атаки, поскольку битовые искажения исправляются до того, как они окажут какое-либо заметное влияние. Однако на многих рабочих станциях эта функция часто отключена по умолчанию из-за снижения производительности, и она просто отсутствует на большинстве потребительских моделей.
Есть и неприятный нюанс: ряд исследований показал, что Некоторые усовершенствованные варианты Rowhammer способны обходить защиту ECC.Например, путем внесения многобитовых изменений в одну и ту же ячейку или путем комбинирования шаблонов, превышающих возможности коррекции. Это постоянная гонка между теми, кто разрабатывает меры противодействия, и теми, кто изучает способы их обхода.
В любом случае, пока NVIDIA не предоставит конкретные решения этой проблемы в виде прошивки, драйверов или аппаратного обеспечения, общая рекомендация исследователей ясна: По возможности включайте IOMMU в BIOS и активируйте ECC на совместимых видеокартах., принимая умеренное снижение производительности и эффективной памяти как неизбежное зло для повышения безопасности.
Распространенность проблемы, затронутые модели и текущая ситуация.
Один из ключевых вопросов: Сколько графических процессоров на самом деле затронуто этими уязвимостями? Опубликованные исследования дают некоторые конкретные подсказки, хотя полная картина еще формируется. GDDRHammer протестировал 25 высокопроизводительных видеокарт с памятью GDDR6 и обнаружил, что 16 из 17 моделей RTX A6000 на базе архитектуры Ampere уязвимы для эффективных атак Rowhammer.
Это в дополнение к задокументированным доказательствам по... Потребительские видеокарты GeForce RTX 3060 и RTX 6000 AdaВ ходе исследования также было выявлено значительное количество переключений битов в лабораторных условиях. Хотя до сих пор подтверждено полное взлом только трех конкретных моделей в результате полномасштабных атак, сами авторы настаивают на том, что не будет ничего удивительного, если другие современные видеокарты от NVIDIA, а также AMD или Intel, будут иметь ту же самую уязвимую позицию.
С точки зрения конечного пользователя это означает, что Любой компьютер с графическим процессором NVIDIA, использующим память GDDR6, потенциально может быть уязвим.Это особенно актуально, если вы используете драйверы и системные конфигурации, которые не включают IOMMU или ECC. А поскольку повышение привилегий происходит на аппаратном уровне, традиционные антивирусные и защитные решения практически не имеют представления о происходящем, что затрудняет обнаружение.
В целом, хорошая новость заключается в том, что на данный момент... Известных случаев активного использования этих методов в реальных атаках не зафиксировано. за пределами академической среды. Исследователи отмечают, что это дает некоторую свободу действий промышленности, включая производителей, для принятия дополнительных мер до того, как станут доступны готовые к использованию комплекты для эксплуатации уязвимостей.
В особо критически важных средах, таких как крупные облачные платформы и масштабные поставщики услуг в области искусственного интеллекта, обычно уже имеется готовое решение. значительно более высокий уровень безопасности, чем у настольного ПКЭто включает в себя более строгие настройки IOMMU, более тщательный мониторинг и сегментацию рабочих нагрузок, что снижает практический риск атаки Rowhammer на графический процессор по сравнению с тем, что может произойти на домашнем компьютере пользователя или на плохо настроенных серверах.
Со своей стороны, NVIDIA сослалась на документацию, ранее опубликованную в контексте другой аналогичной атаки, GPUHammer, предложив справочную страницу с рекомендациями по настройке и смягчению последствий, хотя пока не вдаваясь в слишком много конкретных деталей об этих новых вариантах GDDRHammer и GeForge.
В итоге складывается картина, которая выглядит следующим образом: уязвимость, присущая физическим принципам работы DRAM. Эта тенденция распространяется от системной памяти практически на любой компонент, использующий большое количество ячеек DRAM: процессоры, традиционную память DDR, определенные модули DDR5, такие как модули SK Hynix, которые будут затронуты в 2025 году, память, используемая процессорами AMD, например ZenHammer в Zen 2 и Zen 3, а теперь и GDDR6 в графических процессорах NVIDIA.
На сегодняшний день все указывает на то, что Rowhammer ещё долгое время останется полем битвы.Это справедливо как для академических исследований, так и для промышленности. Открытия, касающиеся видеокарт NVIDIA с памятью GDDR6, являются явным предупреждением о том, что уже недостаточно беспокоиться только о процессоре или операционной системе: безопасность графического оборудования, нравится это людям или нет, стала еще одним элементом головоломки.
Судя по всей опубликованной на данный момент информации, становится ясно, что сочетание Растущая сложность аппаратного обеспечения, чрезмерная зависимость от графических процессоров для ИИ и игр, а также физические уязвимости, такие как Rowhammer. Это ставит видеокарты NVIDIA с памятью GDDR6 в уязвимое положение с точки зрения безопасности. Хотя на данный момент практический риск для обычного пользователя не является экстремальным, возможность перехода от простых переключений битов к полному захвату системы с использованием таких методов, как GDDRHammer или GeForge, делает эти исследования крайне важными для производителей, системных администраторов и специалистов по кибербезопасности, начиная с анализа конфигураций, таких как IOMMU и ECC, где это возможно.
