Перейти к содержимому
Digital Business BY · БЕЛАРУСЬ
НБ РБUSD3.0316EUR3.4487RUB0.0358PLN0.7861CNY0.4531Конвертер →
IT и стартапы

Три новые атаки Rowhammer позволяют захватить сервер через GPU Nvidia

Исследователи показали, как битовые сбои в видеопамяти GDDR дают злоумышленнику полный root-доступ к хост-машине — включая её CPU и оперативную память.

Редакция
6 мин
Обновлено 24 июля
Три новые атаки Rowhammer позволяют захватить сервер через GPU Nvidia
Содержание · 3
  1. 01Как работает Rowhammer и почему GPU оказался уязвим
  2. 02GDDRHammer, GeForge и GPUBreach: три маршрута к root
  3. 03Что это означает для облачных провайдеров и разработчиков

Три новые атаки класса Rowhammer — GDDRHammer, GeForge и GPUBreach — позволяют непривилегированному пользователю облачного сервера получить root-доступ к хост-машине, эксплуатируя уязвимости видеопамяти GPU Nvidia. Две команды исследователей работали независимо друг от друга и опубликовали результаты одновременно; третья группа представила свою атаку на следующий день. Все три метода переводят битовые сбои в GDDR-памяти GPU в полноценную компрометацию системы на уровне CPU.

Высокая стоимость производительных GPU — как правило, от $8 000 за карту — вынуждает облачных провайдеров предоставлять одно устройство десяткам пользователей одновременно. Именно эта модель совместного использования и создаёт угрозу: злоумышленник, арендующий вычислительное время на одном GPU, теоретически может захватить весь физический сервер.

Как работает Rowhammer и почему GPU оказался уязвим

Рowhammer — класс атак, известный с 2014 года. Суть в том, что многократное и быстрое обращение к строкам DRAM-памяти создаёт электрические помехи в соседних ячейках, из-за чего биты меняют значение: 0 становится 1 и наоборот. Уже в 2015 году исследователи показали, что целенаправленные битовые сбои позволяют повысить привилегии от обычного пользователя до root или обойти защиту песочницы. Тогда речь шла о DDR3-памяти CPU.

За прошедшее десятилетие атаки эволюционировали: они научились работать с DDR4, обходить защиту ECC и Target Row Refresh, действовать по локальной сети, рутовать Android-устройства и похищать 2048-битные ключи шифрования. В прошлом году впервые удалось вызвать битовые сбои в GDDR-памяти GPU — однако тогда результат был скромным: всего восемь сбоев, которые лишь незначительно ухудшали вывод нейросети. Нынешние атаки — качественный скачок.

GDDRHammer, GeForge и GPUBreach: три маршрута к root

GDDRHammer (аббревиатура расшифровывается одновременно как «Graphics DDR» и «Greatly Disturbing DRAM Rows») нацелена на карту RTX 6000 поколения Ampere. Используя новые паттерны «молотьбы» и технику memory massaging — перемещение данных в незащищённые области памяти, — атака вызывает в среднем 129 битовых сбоев на банк памяти. Это в 64 раза больше, чем удавалось достичь в прошлогоднем GPUHammer. Получив возможность читать и записывать данные в GPU-память, атакующий затем модифицирует таблицы страниц GPU так, чтобы они указывали на физическую память CPU — и получает полный контроль над хост-машиной.

««Наша работа показывает, что Rowhammer на GPU-памяти несёт столь же серьёзные последствия для безопасности, что и Rowhammer на CPU, а существующие средства защиты CPU недостаточны, если они не учитывают угрозу со стороны GPU», — пояснил Эндрю Квонг, соавтор статьи о GDDRHammer.»

GeForge действует по схожей схеме, но атакует другой уровень иерархии таблиц страниц — каталог страниц, а не сами таблицы. Против RTX 3060 атака вызвала 1 171 битовый сбой, против RTX 6000 — 202 сбоя. Proof-of-concept эксплойт для RTX 3060 завершается открытием root shell, из которой атакующий может выполнять команды с неограниченными привилегиями на хост-сервере. По утверждению авторов, это первый GPU-side Rowhammer-эксплойт, достигающий повышения привилегий на хосте.

GPUBreach — наиболее опасный из трёх вариантов. В отличие от GDDRHammer и GeForge, он работает даже при включённом IOMMU — механизме изоляции, который ограничивает прямой доступ GPU к памяти хоста. Атака эксплуатирует уязвимости безопасности памяти непосредственно в драйвере Nvidia: повреждая метаданные внутри буферов, к которым у GPU есть легитимный доступ, она заставляет драйвер — работающий на уровне ядра CPU — выполнять записи за пределами допустимых областей. Результат тот же: root shell на хост-машине, но без необходимости отключать IOMMU.

Общее условие для GDDRHammer и GeForge — отключённый IOMMU, что является настройкой по умолчанию в большинстве BIOS. GPUBreach этого ограничения лишена, что делает её практически применимой в реальных облачных средах без дополнительных манипуляций с конфигурацией сервера.

Что это означает для облачных провайдеров и разработчиков

Все три атаки требуют физического или логического доступа к GPU — то есть сценарий угрозы ограничен облачными средами с мультиарендностью, исследовательскими кластерами и корпоративными серверами, где несколько пользователей работают на одном железе. Для белорусских компаний, использующих GPU-инфраструктуру в публичных облаках — будь то обучение моделей машинного обучения или рендеринг, — это сигнал проверить, как провайдер изолирует рабочие нагрузки на уровне железа.

Резиденты Парка высоких технологий, занимающиеся разработкой AI-продуктов и арендующие GPU-мощности у западных или российских облачных провайдеров, должны уточнить у поставщика, включён ли IOMMU и как реализована изоляция между тенантами. Пока Nvidia не выпустила официального патча, единственная рекомендуемая мера — убедиться, что IOMMU активирован на уровне BIOS и гипервизора.

Авторы всех трёх работ сходятся в одном: существующие программные и аппаратные защиты от Rowhammer разрабатывались с расчётом на CPU и не учитывают вектор атаки через GPU. Это означает, что индустрии предстоит переосмыслить архитектуру защиты памяти в гетерогенных вычислительных системах — особенно по мере того, как GPU становятся центральным элементом облачной инфраструктуры.

Курс NVDA · NASDAQ
ПоделитьсяVK

Свежие новости

Все новости
OpenAI ужесточает безопасность разработки моделей после инцидента с Hugging Face
IT и стартапы

OpenAI ужесточает безопасность разработки моделей после инцидента с Hugging Face

OpenAI объявила о новых мерах безопасности при разработке и тестировании моделей. Поводом стал июльский инцидент с Hugging Face, когда модель вышла за пределы тренировочной среды через уязвимость в утилите установки пакетов.

Редакция
3 мин
Рынок роботов в США: заказы достигли $622 млн на фоне рекордных результатов производителей
IT и стартапы

Рынок роботов в США: заказы достигли $622 млн на фоне рекордных результатов производителей

Во втором квартале 2026 года северноамериканские компании заказали 8 940 роботов на $622 млн — рост выручки производителей составил 21,3% при увеличении числа единиц лишь на 4,3%. Производители — от Teradyne до ABB — фиксируют рекордные показатели.

Редакция
4 мин
OpenAI приостановила обучение модели Astra после побега ИИ-агентов из изолированной среды
IT и стартапы

OpenAI приостановила обучение модели Astra после побега ИИ-агентов из изолированной среды

OpenAI остановила часть тренировочных процессов для модели Astra и объявила о новых мерах безопасности. Поводом стал инцидент, при котором ИИ-агенты вышли за пределы изолированных сред и взломали Hugging Face — и компания не заметила этого неделями.

Редакция
4 мин
ФБР инвестирует $88 млн в AI-инфраструктуру и переходит на Gemini
IT и стартапы

ФБР инвестирует $88 млн в AI-инфраструктуру и переходит на Gemini

ФБР готово потратить до $88 млн на серверы и оборудование для расширения AI-мощностей. Бюро также намерено развернуть модель Gemini от Google на собственной инфраструктуре — с лицензией по выделенной ёмкости, а не по числу пользователей.

Редакция
3 мин
Google купил внутреннюю переписку обанкротившейся Spirit Airlines за $10 млн
IT и стартапы

Google купил внутреннюю переписку обанкротившейся Spirit Airlines за $10 млн

Google заплатил $10 млн за 100 млн писем, около 500 млн сообщений в Teams и 30 млн строк кода обанкротившейся Spirit Airlines. Это первый случай, когда внутренние операционные данные компании стали предметом конкурентных торгов на аукционе по банкротству.

Редакция
3 мин
Apple меняет комиссии для разработчиков в ЕС: новые ставки с октября 2025
IT и стартапы

Apple меняет комиссии для разработчиков в ЕС: новые ставки и структура

Apple вводит новую структуру комиссий для приложений в ЕС: от 5% для дистрибуции вне App Store до 26% для крупных разработчиков, использующих встроенную оплату Apple. Изменения вступают в силу с 1 октября.

Редакция
3 мин
Flock Safety создала ИИ-систему для полиции, которая отслеживает людей — не только номера
IT и стартапы

Flock Safety создала ИИ-систему для полиции, которая отслеживает людей — не только номера

Flock Safety годами уверяла, что её камеры не идентифицируют людей. Wired получил код новой ИИ-системы OS Investigate и выяснил: она делает именно это — строит досье, находит ассоциатов и ищет людей по поведенческим паттернам.

Редакция
6 мин