DDRop: kretskort til 159 dollar bryter Intel TDX og AMD SEV-SNP i skyservere
Regn ikke med at konfidensielle VM-er i skyen beskytter dataene dine mot noen med fysisk tilgang til serveren, etter at DDRop bryter Intel TDX, Scalable SGX og AMD SEV-SNP.
Delene til ett kretskort koster rundt 159 dollar, og det er alt som trengs for DDRop, et nytt hardwareangrep mot konfidensiell databehandling, skriver The Hacker News. Angrepet er utviklet av forskere ved KU Leuven, ETH Zürich, Durham University og Google og skal presenteres på ACM CCS 2026 i november. Kortdesign, fastvare og angrepskode legges ut på GitHub.
Kortet, en såkalt interposer, settes inn mellom prosessoren og en DDR5-minnemodul og får modulen til å forkaste skriveoperasjoner uten at prosessoren merker noe. Minnet er kryptert, men designene mangler en garanti for ferskhet: prosessoren kan ikke se om minnet holder den sist skrevne verdien, og gamle krypterte data dekrypteres fortsatt korrekt. Angriperen må allerede kontrollere serverens programvare og ha kort fysisk tilgang til maskinen.
På Intel TDX fikk forskerne lest privat minne i en annen VM, satt den i debug-modus og overskrevet målingen som brukes til attestering, slik at en angriperstyrt VM kunne utgi seg for å være klarert. På AMD SEV-SNP er resultatet smalere: de kunne kopiere innholdet fra én minneside til en annen. Intels valgfrie modus for kryptografisk integritet skal ifølge forskerne stoppe lesingen og debug-angrepet, men de mener forfalsket attestering fortsatt vil virke, uten å ha fått testet det.
Det finnes ingen enkel patch, fordi svakheten ligger i hardwaredesignet. AMD sier fysiske angrep faller utenfor trusselmodellen for SEV-SNP, og Intel vil ikke tildele slike angrep en CVE.
«Utenfor scope, men ikke ute av tankene.» — Intel om fysiske interposer-angrep
Forskerne har ingen tegn på at angrepet er brukt utenfor laboratoriet. NVIDIAs konfidensielle GPU-er er ikke sårbare, fordi minnet sitter inne i brikkepakken.
Hva bør du gjøre?
- Oppdater trusselmodellen: TDX- og SEV-SNP-instanser hos AWS, Azure og Google Cloud beskytter mot programvareangrep, ikke mot en illojal datasenteransatt eller manipulasjon i leverandørkjeden.
- Sjekk om instanstypen din støtter Intels modus for kryptografisk integritet, som ifølge forskerne blokkerer lesing av andre VM-ers minne.
- Vurder NVIDIAs konfidensielle GPU-er for de mest sensitive KI-lastene, siden en interposer ikke får plass der.
KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.