DDRop: Tấn công nguy hiểm làm lộ dữ liệu đám mây bảo mật

DDRop: Tấn công nguy hiểm làm lộ dữ liệu đám mây bảo mật
CLOUD HOSTING
DỊCH VỤ
VPS • CLOUD • SERVER
Hiệu năng cao
Ổn định • Bảo mật • Tốc độ
☁️
SSD NVMe 99.9% 24/7
TÌM HIỂU NGAY

Các hệ thống đám mây bảo mật (Confidential cloud systems) được thiết kế để giữ dữ liệu của khách hàng được ẩn ngay cả khỏi nhà điều hành máy chủ. Nghiên cứu mới về kỹ thuật tấn công DDRop cho thấy lời hứa này có thể thất bại khi kẻ tấn công có thể can thiệp vào đường dẫn bộ nhớ DDR5.

Kỹ thuật tấn công DDRop

Kỹ thuật mới này là một cuộc tấn công vật lý vào phần cứng, không phải là mã độc. Tuy nhiên, nó có thể làm suy yếu các khối lượng công việc được bảo vệ bởi Intel TDXAMD SEV-SNP. Các nhà nghiên cứu đã công bố tài liệu nghiên cứu trên GitHub, cho biết DDRop sử dụng một bộ giao tiếp tùy chỉnh cho DDR5 để can thiệp vào các lệnh ghi bộ nhớ ở tốc độ hoạt động bình thường.

Dự án bao gồm thiết kế phần cứng, firmware điều khiển, công cụ máy chủ và mã khai thác thử nghiệm (proof-of-concept) cho các nền tảng bị ảnh hưởng. Cuộc tấn công đòi hỏi quyền kiểm soát đặc quyền đối với máy chủ mục tiêu và quyền truy cập vật lý ngắn hạn để cài đặt thiết bị. Điều này làm giảm khả năng ảnh hưởng đến người dùng cuối thông thường, nhưng tạo ra một mô hình rủi ro nghiêm trọng cho cơ sở hạ tầng đám mây, các cơ sở colo, và các môi trường khác nơi kẻ tấn công có thể truy cập máy chủ trong quá trình bảo trì hoặc xử lý chuỗi cung ứng.

Các nhà nghiên cứu đã chế tạo bộ giao tiếp với chi phí 159 đô la Mỹ cho các bộ phận, không bao gồm thời gian phát triển và chi phí lắp ráp. Bộ giao tiếp này nằm giữa CPU và một mô-đun DDR5 RDIMM, sau đó thao túng các tín hiệu lệnh thay vì đọc dữ liệu ứng dụng thông thường. Thiết kế này có thể gây ra lỗi parity, khiến mô-đun bộ nhớ từ chối các lệnh ghi đã chọn mà không có cảnh báo thích hợp.

Khi một lệnh ghi bị loại bỏ một cách im lặng, máy ảo được bảo vệ có thể đọc dữ liệu cũ thay vì dữ liệu mới được ghi. Đây là cơ chế cốt lõi của DDRop. Các nhà nghiên cứu phát hiện ra rằng Intel TDX, Intel Scalable SGXAMD SEV-SNP đều có thể bị ảnh hưởng bởi kỹ thuật này. Lý do là các thiết kế mã hóa bộ nhớ có khả năng mở rộng không xác minh đầy đủ liệu bộ nhớ được mã hóa có chứa phiên bản mới nhất của mỗi dòng cache hay không.

Các rủi ro tương tự ở cấp độ thấp hơn đã được nêu bật trong phân tích gần đây về kỹ thuật mã hóa DRAM, nơi các nhà nghiên cứu xem xét cách các thay đổi bên dưới hệ điều hành có thể bỏ qua các cơ chế kiểm soát giả định địa chỉ bộ nhớ là ổn định. Kỹ thuật DDRop trở nên nguy hiểm hơn khi kết hợp với các giao diện quản lý bộ nhớ đáng tin cậy (trusted memory-management interfaces) bị lộ ra bên ngoài cho một máy chủ độc hại. Các nhà nghiên cứu đã chứng minh rằng kẻ tấn công có thể can thiệp vào việc di chuyển trang (page relocation) và buộc một trang đích giữ lại nội dung cũ.

Trong quá trình thử nghiệm, điều này đã cho phép sao chép nội dung rõ ràng (plaintext) một cách có thể xác định giữa các trang thuộc cùng một máy ảo bảo mật. Trên Intel TDX, nhóm nghiên cứu cũng đã chứng minh việc chèn các mục Secure Extended Page Table độc hại. Điều này có thể cho phép kẻ tấn công kiểm soát các bản dịch địa chỉ được bảo vệ, mở ra con đường truy cập vào bản mã nạn nhân, các cuộc tấn công phát lại (replay attacks), và làm hỏng các cấu trúc điều khiển nhạy cảm.

Các nhà nghiên cứu cũng trình bày các cuộc tấn công có thể đặt một miền tin cậy (trust domain) vào chế độ gỡ lỗi hoặc giả mạo một phép đo xác thực (attestation measurement) mong đợi. Giải pháp khắc phục bền vững nhất đòi hỏi các thiết kế phần cứng cung cấp cả tính toàn vẹn mật mã và kiểm tra tính mới, theo lời các nhà nghiên cứu.

Các biện pháp giảm thiểu rủi ro

Cho đến khi có các giải pháp phần cứng triệt để, các tổ chức nên hạn chế quyền truy cập vật lý vào máy chủ. Ngoài ra, cần giám sát các thay đổi về firmware và cấu hình bộ nhớ, sử dụng xác thực một cách cẩn thận, và vô hiệu hóa các tính năng quản lý bộ nhớ không cần thiết. Các phương pháp tăng cường bảo mật cho trung tâm dữ liệu AI nói chung, bao gồm cả việc thiết lập baseline cho firmware và kiểm soát kiểm kê phần cứng, cũng có thể giúp giảm thiểu rủi ro từ các cuộc tấn công vật lý vào nền tảng.

Nguồn tài liệu tham khảo cho nghiên cứu DDRop có thể tìm thấy tại GitHub.