GPUThor slår gjennom ECC på fire NVIDIA-kort og gir root på verten
Regn ECC på NVIDIAs Ampere-arbeidsstasjonskort som en terskel, ikke som en vegg.
377 552 bitvendinger per gigabyte er rekorden angrepet GPUThor satte på et NVIDIA RTX A5000-kort med ECC slått av, melder The Hacker News. Det er 23 597 ganger så mange som forgjengeren GPUHammer klarte, og rundt 500 ganger mer enn GDDRHammer. Bak står forskere ved Universitetet i Toronto, som hamret fire minnebanker i 24 timer hver på fire Ampere-kort.
Rowhammer aktiverer samme minnerad så ofte at nabocellene vipper. NVIDIAs råd mot GPU-varianten har siden 2025 vært å slå på ECC, som retter én vendt bit og oppdager to. GPUThor bruker ikke-uniform hamring: raden ved siden av offeret aktiveres langt oftere enn lokkeradene som skal mette minnets TRR-forsvar. Forskerne fant at TRR på disse GDDR6-brikkene trolig slår til hvert 72. oppfriskningsintervall, ikke hvert eneste.
Med ECC på ga én minnebank elleve uopprettelige feil og én stille datakorrupsjon på et døgn på et RTX A6000-kort, altså én feil annenhver time. Hver av dem dreper alle kjørende kjerner på kortet til det resettes. ECC-en retter dessuten tre vendte bits til feil verdi, og gjennom den stille korrupsjonen fikk forskerne root-skall på verts-CPU-en selv med IOMMU aktivert. Alt som kreves, er at noen får kjøre en uprivilegert CUDA-kjerne på kortet.
«ECC hever fortsatt terskelen og er verdt å slå på, men den kan ikke lenger regnes som et tilstrekkelig forsvar» — GPUThor-forskerne, Universitetet i Toronto
Bekreftet sårbare er RTX A6000, A5000, A4500 og A4000. De samme mønstrene ga ingen bitvendinger på A10, L4, L40, RTX 4090 eller A30. NVIDIA fikk varselet 29. april 2026, og per 27. august finnes verken CVE, patch eller kjent utnyttelse. Angrepskoden slippes 15. november.
Hva bør du gjøre?
- Slutt å dele arbeidsstasjons-GPU-er på tvers av leietakere, som er forskernes eget førsteråd.
- Overvåk ECC-feiltellerne: én uopprettelig feil annenhver time er sporet angrepet etterlater.
- Behold ECC på, og hold ikke-betrodd CUDA-kode borte fra kort som deler vert med noe verdt å beskytte.
KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.