КИБЕРБЕЗОПАСНОСТЬ

DDRop бьет по защищенной памяти DDR5: облакам снова нужен замок на стойке

Устройство дешевле $200 позволяет атаковать защищенную память DDR5 при физическом доступе к серверу и обходить гарантии TEE.

✍️ Редакция iTech News | 15.09.2026 | ⏱ 4 мин | Источник: The Register
🔒

Атака DDRop показывает неприятную деталь confidential computing: шифрование памяти не спасает, если злоумышленник добрался до железа. Исследователи собрали interposer дешевле $200, который вмешивается в операции записи DDR5 и позволяет читать данные защищенной виртуальной машины.

По данным The Register, работу подготовили исследователи KU Leuven, ETH Zurich, Durham University и Google. Уязвимость затрагивает архитектурную идею, на которой держатся Intel TDX, Scalable SGX и AMD SEV-SNP: память шифруется, но аппаратная логика не проверяет, насколько «свежие» данные она получает обратно.

Механика атаки звучит почти грубо, но именно поэтому она важна. Небольшая плата вставляется между процессором и модулем памяти DDR5 и портит команды на высокоскоростной шине так, чтобы записи в зашифрованную память незаметно отбрасывались. Виртуальная машина продолжает работать, но вместо новых данных получает старые, которые корректно расшифровываются. Для системы это выглядит легитимно, для атакующего — как окно в защищенную среду.

Исследователи назвали устройство DDRop и описали атаку в работе «DDRop: Active Memory Interposer Attacks on Confidential VMs by Dropping DDR5 Writes». Один из авторов, профессор Jo Van Bulck из лаборатории DistriNet в KU Leuven, сообщил, что команда собирается опубликовать дизайн interposer как open-source hardware. Это не «магия из соседней кофейни»: нужен физический доступ к серверу и подходящая плата. Но для облаков, colocation-площадок и цепочек поставки такой сценарий нельзя просто выкинуть из модели угроз.

В proof-of-concept исследователи атаковали современный сервер с Intel TDX. По их словам, через специально подготовленные записи таблиц страниц они смогли принудительно перевести защищенную VM в debug mode и прочитать ее приватную память в открытом виде. Еще один вариант атаки меняет критичные структуры метаданных TDX и позволяет подделывать attestation reports: удаленный пользователь видит доверенную среду, хотя внутри уже может работать VM с бэкдором. Оба сценария, утверждает команда, выполнялись детерминированно менее чем за две минуты и не приводили к падению машины.

Контекст здесь шире, чем очередная уязвимость «при физическом доступе все плохо». Confidential computing продается бизнесу как способ доверять вычислениям даже в чужой инфраструктуре: облачный провайдер управляет железом, но не должен видеть данные арендатора. Для банков, медицинских сервисов, SaaS с чувствительными данными и AI-инференса на закрытых датасетах это звучит почти идеально. DDRop напоминает, что идеальность заканчивается на границе аппаратной модели угроз.

Похожую линию атак часть этой же исследовательской группы уже показывала для DDR4, но DDR5 долго выглядел крепче. Переработанная командная шина мешала старым трюкам с адресацией, а предыдущие демонстрации на DDR5 были пассивными и куда менее удобными: требовали громоздких логических анализаторов, замедления памяти и наблюдения за шаблонами ciphertext. Атака DDRop отличается тем, что активно меняет трафик шины DDR5 на полной скорости. И делает это на оборудовании, которое по цене ближе к хорошей видеокарте среднего уровня, чем к лаборатории за $170 000.

Intel признала раскрытие DDRop в бюллетене безопасности от 14 сентября 2026 года, но заявила, что такой сценарий находится вне cloud computing threat model компании. Производитель пишет, что оценивает дополнительные варианты архитектурного усиления и механизмы обнаружения. AMD заняла похожую позицию: атака тоже считается вне модели угроз, отдельные меры защиты не планируются. Перевод с корпоративного: если злоумышленник держит ваш сервер в руках, это уже не тот контракт, который мы обещали закрыть.

Самая неприятная часть для отрасли — отсутствие простого патча. По словам Van Bulck, масштабируемое шифрование памяти сознательно отказалось от криптографической проверки свежести данных ради поддержки больших объемов памяти в облачных системах. Ранние варианты Intel SGX могли защищать намного меньшие объемы памяти, зато имели более строгие свойства. Современным TEE нужно обслуживать облачные нагрузки, а значит приходится выбирать между масштабом, производительностью и криптографической полнотой.

Для разработчиков вывод приземленный: не надо переписывать приложение из-за DDRop завтра утром. Но если продукт продает «confidential computing» как главный аргумент безопасности, в документации и risk assessment придется аккуратнее описывать физическую модель угроз. Для IT-директоров это вопрос договоров с провайдерами, контроля доступа к стойкам, цепочки поставки серверов и прозрачности attestation-процессов. Для облаков — еще один повод доказать, что их дата-центры защищены не только слайдами про Zero Trust.

Атака DDRop вряд ли станет массовым инструментом: она требует железа, навыков и доступа к серверу. Но она бьет в нерв confidential computing — обещание, что арендатор может доверять вычислению, не доверяя владельцу инфраструктуры. Если будущие поколения TDX, SGX и SEV-SNP не вернут проверку свежести данных на архитектурный уровень, рынку придется честнее говорить, где заканчивается криптография и начинается физическая охрана. Подробности и ссылки на исследовательскую работу опубликованы у The Register.

Поделиться: Telegram X LinkedIn