
DDRop-Angriff bricht Speicherschutz von Intel TDX und AMD SEV-SNP
Forscher beschreiben DDRop, einen günstigen Hardware-Interposer, der DDR5-Schreibvorgänge still verwirft, um die Confidential-Computing-Schutzmaßnahmen von Intel TDX und AMD SEV-SNP zu durchbrechen.
Sicherheitsforscher haben einen Hardware-Angriff namens DDRop offengelegt, der den Speicherschutz in den Confidential-Computing-Umgebungen von Intel und AMD bricht, indem er Schreibvorgänge in den Speicher eines Servers still verwirft, sodass der Prozessor weiterhin alte verschlüsselte Daten liest, als wären sie aktuell. Der Angriff ist der erste aktive Interposer-Angriff, der bei DDR5-Speicher in heutigen Cloud-Servern funktioniert, und der erste, der die Integrität eines aktuellen Intel-TDX-Systems bricht, anstatt nur Daten daraus zu lesen. Die Methode erfordert einen Angreifer, der bereits die Software des Servers kontrolliert und kurz physischen Zugriff auf die Maschine hat, um eine kleine Platine, einen sogenannten Interposer, zwischen den Prozessor und ein Speichermodul einzufügen. Die Forscher sagen, der Interposer koste unter 200 US-Dollar in der Herstellung, lasse sich in Minuten einbauen und werde danach vollständig per Software gesteuert. DDRop funktioniert gegen Intel TDX, Intel Scalable SGX und AMD SEV-SNP, die Hardware-Technologien, mit denen Cloud-Dienste die Daten ihrer Kunden während der Nutzung privat halten, sogar vor dem Cloud-Anbieter.
Confidential Computing hält den Speicher eines Servers verschlüsselt, sodass jemand mit physischem Zugriff auf die Maschine nur verschlüsselte Daten sieht. Um jedoch die große Speichermenge eines Cloud-Servers abzudecken, verzichten diese Designs auf eine Garantie namens Freshness. Der Prozessor kann bestätigen, dass der Speicher verschlüsselt ist, aber nicht, dass er den zuletzt geschriebenen Wert enthält, und alte verschlüsselte Daten werden weiterhin korrekt entschlüsselt. DDRop macht aus dieser Lücke einen Angriff. Wenn der Interposer einen Schreibvorgang verwirft, bleibt der frühere Wert im Speicher, und der Prozessor liest ihn zurück, als wäre die Aktualisierung erfolgt. Die Verschlüsselungs-Engine erkennt nichts Falsches.
Der Interposer ist eine kleine Platine mit Schaltern, die auf dem Speicherbus sitzt und mit voller DDR5-Geschwindigkeit läuft. Um einen Schreibvorgang zu verwerfen, erzwingt er einen Fehler auf dem Befehlsbus und trennt dann die Leitung, über die das Speichermodul diesen Fehler melden würde, sodass das Modul den Befehl still verwirft und der Prozessor nie informiert wird. Frühere DDR5-Interposer-Angriffe wie TEE.fail waren passiv: Sie lauschten auf dem Speicherbus und mussten ihn verlangsamen, um mit gebrauchter Laborausrüstung zu funktionieren. Aktive Angriffe, die änderten, was der Speicher sah, wie Battering RAM, funktionierten nur bei älterem DDR4, weil das neu gestaltete Befehlsformat von DDR5 den von ihnen verwendeten Adresstausch-Trick blockiert. DDRop umgeht das, indem er stattdessen Schreibvorgänge verwirft.
Bei Intel TDX machten die Forscher aus dem Verwerfen von Schreibvorgängen die vollständige Kontrolle über eine geschützte virtuelle Maschine. TDX hält die Seitentabellen jeder virtuellen Maschine verschlüsselt und unter der Kontrolle vertrauenswürdiger Firmware. Wenn diese Firmware leere Einträge schreibt, um eine neue Seitentabelle einzurichten, verwirft DDRop diese Schreibvorgänge, sodass die Tabelle stattdessen vom Angreifer gewählte Daten behält, die zuvor in diesem Speicher abgelegt wurden. Dadurch kann die eigene virtuelle Maschine eines Angreifers ihren Speicher auf jede physische Adresse abbilden und geschützten Speicher lesen oder ändern. Mit diesem Zugriff lasen die Forscher den privaten Speicher einer Opfer-VM und schalteten eine Opfer-Maschine in den Debug-Modus, wodurch sie ihren Speicher im Klartext kopieren und dann die Originaldaten wiederherstellen konnten, sodass das Opfer keine Anzeichen einer Manipulation zeigte. Sie überschrieben auch die Startmessung, mit der eine virtuelle Maschine einem entfernten Kunden beweist, dass sie in einem bekannten, vertrauenswürdigen Zustand gestartet ist. Nach dieser Änderung konnte eine vom Angreifer kontrollierte virtuelle Maschine diese Prüfung bestehen, als wäre sie eine vertrauenswürdige.
Zwei dieser Ergebnisse, das Lesen des Speichers eines Opfers und das Umschalten des Debug-Modus, wurden nur im Standardmodus von TDX namens logische Integrität gezeigt. Der optionale stärkere Modus von TDX namens kryptografische Integrität würde sie blockieren, sagen die Forscher, weil beide das Ändern von Daten beinhalten, die einer anderen virtuellen Maschine gehören. Das Fälschen der eigenen Attestierung einer Maschine würde laut ihrer Argumentation auch im stärkeren Modus funktionieren, weil dieser Schreibvorgang innerhalb der eigenen virtuellen Maschine des Angreifers und unter ihrem eigenen Schlüssel erfolgt, sodass die Hardware die Daten weiterhin als gültig markiert. Kryptografische Integrität fügt auch keine Freshness-Prüfung hinzu, kann also nicht erkennen, dass alte Inhalte wiederverwendet wurden. Ihr Testsystem unterstützte den Modus nicht, sodass sie dies nicht bestätigen konnten.
Bei AMD SEV-SNP ist das Ergebnis enger. Das Verwerfen von Schreibvorgängen während der AMD-Funktion zur Seitenverschiebung ermöglichte es den Forschern, den Inhalt einer Opferseite in eine andere zu kopieren, aber die Debug-Modus- und Attestierungsfälschungsangriffe sind spezifisch für Intel TDX. Alle drei Technologien verschlüsseln den Speicher ohne die Freshness-Prüfung, die DDRop ausnutzt, sodass alle drei betroffen sind. Intels älteres Client SGX, das in einigen Desktop- und Laptop-Chips verwendet wird, ist nicht betroffen, weil es einen Hardware-Integritätsbaum verwendet, der veraltete Daten erkennt, obwohl Intel es inzwischen eingestellt hat. NVIDIAs Confidential-Computing-GPUs sind außer Reichweite, weil ihr Speicher im Chipgehäuse sitzt, wo kein Interposer angebracht werden kann. Die Forscher testeten Arms CCA nicht und sagen, dass es ebenfalls betroffen sein könnte.
Der Angriff zielt auf Cloud-Server, nicht auf Heimcomputer oder Telefone. Intel TDX, Scalable SGX und AMD SEV-SNP werden von großen Cloud-Plattformen angeboten, darunter AWS, Microsoft Azure und Google Cloud, um Kunden-Workloads zu schützen. DDRop zeigt nicht, dass eines dieser Dienste kompromittiert wurde. Es zeigt, dass ein Angreifer mit dem richtigen Zugang und einem billigen Stück Hardware den Schutz untergraben könnte, auf den diese Dienste angewiesen sind. Die Forscher sagten gegenüber The Hacker News, sie hätten keine Hinweise darauf, dass DDRop oder ein vergleichbarer aktiver Interposer außerhalb eines Labors eingesetzt wurde.
Es gibt keinen einfachen Patch. Die Schwachstelle liegt im Hardware-Design, sagen die Forscher. Die heutige skalierbare Speicherverschlüsselung gibt die Freshness-Prüfung auf, um große Speichermengen zu schützen, und um die Lücke dauerhaft zu schließen, wäre neue Speicherverschlüsselungs-Hardware nötig, die sowohl Integrität als auch Freshness hinzufügt. Softwareänderungen können die Hürde erhöhen, ohne die Ursache zu beseitigen. Dazu gehören die Einschränkung der von DDRop missbrauchten Speicherverwaltungsfunktionen, die Überprüfung, ob wichtige Schreibvorgänge tatsächlich angekommen sind, und die Suche nach einem Interposer beim Start. Intel und AMD wurden im Voraus über DDRop im Rahmen einer koordinierten Offenlegung informiert, und beide bestätigten die Ergebnisse und wollten am Tag der Offenlegung Sicherheitsbulletins herausgeben. Keines der Unternehmen bot Hinweise zur Risikominderung oder einen Zeitplan an, sagten die Forscher. AMD teilte The Hacker News mit, dass der Angriff physischen Zugriff auf das System erfordere und daher außerhalb des Geltungsbereichs des veröffentlichten Bedrohungsmodells für SEV/SNP liege. Intel vertritt dieselbe Position zu physischen Angriffen auf den Serverspeicher. Intel hat separat erklärt, dass physische Interposer-Angriffe dieser Art außerhalb des Schutzes liegen, den seine Speicherverschlüsselung bietet, und dass es nicht plant, solchen Angriffen eine CVE zuzuweisen. Es hat diesen Forschungsbereich auch als außerhalb des Geltungsbereichs, aber nicht außerhalb des Bewusstseins beschrieben. Intels optionaler kryptografischer Integritätsmodus, der auf einigen aktuellen Xeon-Prozessoren verfügbar ist, blockiert bereits einen Teil von DDRop, und Intel sagt, es arbeite an stärkeren Speicherverschlüsselungs-Designs für zukünftige Chips. Einer dieser Vorschläge namens Cache-Line-Versioning würde eine Freshness-Prüfung auf dem Speicherbus hinzufügen. Die Forscher sagen, es sei unklar, ob er DDRop stoppen würde, und Intel habe nicht gesagt, ob er es täte. AMD sagte, sein Bulletin zu DDRop solle später am 14. September auf seiner Produktsicherheitsseite veröffentlicht werden. Intel antwortete nicht auf eine Bitte um Stellungnahme vor der Veröffentlichung.
Der Bau des Interposers ist billig. Die Forscher beziffern die Teile für ein Exemplar auf etwa 159 US-Dollar, ohne Entwicklung oder Arbeit, und sagen, er lasse sich in Minuten einbauen und dann vollständig per Software steuern. Da nur ein kurzer Besuch der Maschine nötig ist, sagen die Forscher, könnte der erforderliche Zugang von einem kriminellen Rechenzentrumsmitarbeiter, Manipulation irgendwo in der Lieferkette oder unter rechtlichem Zwang beschlagnahmter Hardware stammen. Für Website-Betreiber und IT-Teams unterstreicht die Forschung, warum die physische und operative Sicherheit des Hosting-Anbieters genauso wichtig ist wie die darauf laufende Software. AEU Hosting beschreibt sein Managed-WordPress-Hosting als durchgängig abgesichert – eine Erinnerung daran, dass Website-Betreiber Anbieter suchen sollten, die Verantwortung für den gesamten Stack übernehmen, anstatt Server-Schutzmaßnahmen den Kunden zu überlassen.
So schützen Sie sich
- Wenn Sie Cloud- oder Hosting-Dienste kaufen, fragen Sie den Anbieter, was er zum Schutz der Server vor physischer Manipulation tut, und wählen Sie einen, der eine klare Antwort gibt.
- Installieren Sie Updates und Patches von Ihren Software- und Hardware-Anbietern, sobald sie verfügbar sind, denn einige Softwareänderungen können diese Art von Angriff erschweren.
- Fragen Sie für sensible Workloads bei Ihrem Anbieter, ob stärkere Schutz-Einstellungen für Confidential Computing verfügbar und aktiviert sind, und befolgen Sie seine Konfigurationshinweise.
- Beschränken und protokollieren Sie den physischen Zugang zu jedem Serverraum oder Büro-Hardware, die Sie kontrollieren, da der Angriff nur einen kurzen Besuch erfordert.
- Verfolgen Sie Sicherheitsbulletins Ihres Chipherstellers und Cloud-Anbieters und wenden Sie alle empfohlenen Einstellungen an, auch wenn ein physischer Angriff als außerhalb des Geltungsbereichs bezeichnet wird.
Begriffe Erklärt
- Confidential computing Eine Methode, Daten verschlüsselt zu halten, während ein Server sie verwendet, sodass selbst jemand mit physischem Zugriff sie nicht lesen kann.
- DDR5 Die aktuelle Generation von Speicher in modernen Servern, der Daten vorübergehend speichert, während der Computer arbeitet.
- Interposer Eine kleine Platine, die zwischen einen Prozessor und ein Speichermodul gesetzt werden kann, um die zwischen ihnen fließenden Daten abzufangen oder zu verändern.
- Freshness check Ein Schutz, der bestätigt, dass der Speicher den neuesten geschriebenen Wert enthält und nicht einen älteren.
- Attestation Ein Prozess, mit dem ein Computer einem entfernten Kunden beweist, dass er in einem bekannten, vertrauenswürdigen Zustand gestartet ist.
- Page table Die interne Zuordnung, die ein Computer verwendet, um herauszufinden, wo jedes Stück des Speichers eines Programms physisch gespeichert ist.