كشفت غوغل أن باحثين تمكنوا، بالتعاون مع ETH Zurich، من تطوير أنماط هجوم مخصصة تتجاوز دفاعات Target Row Refresh (TRR) المحسّنة في ذاكرة DDR5. وأتاحت هذه الأبحاث تنفيذ أول استغلال لتصعيد الامتيازات عبر Rowhammer على نظام مكتبي قياسي مخصص للإنتاج ومزود بذاكرة DDR5، في تجربة استخدمت معالجاً حديثاً من AMD Zen وذاكرة DDR5 من SK Hynix.
جاءت النتائج ضمن ورقة بحثية مشتركة بعنوان “Phoenix: Rowhammer Attacks on DDR5 with Self-Correcting Synchronization”، فيما قالت غوغل إنها لا تزال تقيّم مدى انطباق النتائج على تكوينات عتادية أخرى. ومن المقرر تقديم الورقة خلال مؤتمر IEEE Security & Privacy 2026 في سان فرانسيسكو بين 18 و21 مايو 2026.
كيف يعمل Rowhammer؟
يستغل Rowhammer ضعفاً في خلايا ذاكرة DRAM التي تخزن البيانات على هيئة شحنات كهربائية تتسرب بمرور الوقت. ويعتمد النظام على تحديث الخلايا دورياً لمنع فقدان البيانات، لكن تفريغ خلية قبل دورة التحديث قد يؤدي إلى تغيير البت المخزن فيها.
من خلال الوصول المتكرر إلى صف من الذاكرة، يستطيع المهاجم إحداث تغييرات في البتات داخل صفوف مجاورة. وقد تُستخدم هذه التغييرات لإفساد البيانات، أو التأثير في صفحات ذاكرة تخصصها تطبيقات أخرى أو نظام التشغيل، أو استهداف بيانات حساسة بهدف تصعيد الامتيازات، أو التسبب في رفض الخدمة. وتزداد أهمية الحماية من هذا النوع من الهجمات في بيئات العزل متعددة المستأجرين، مثل البنية السحابية.
دفاعات قائمة لكنها قابلة للتجاوز
تستخدم أنظمة الذاكرة وسائل مثل ECC وTRR للحد من مخاطر Rowhammer. ويراقب TRR عمليات الوصول إلى عدد محدود من الصفوف القريبة من صف مستهدف، ثم يطلب تحديث الصف المتأثر عند تجاوز عدد الوصولات عتبة معينة. ويمكن دمج هذه الآلية داخل شريحة DRAM أو في المعالج المضيف.
لكن هذه الحماية ليست حاسمة. فقد أظهر هجوم TRRespass إمكانية تجاوز TRR عبر الوصول المتزامن إلى صفوف متعددة غير متجاورة، بينما قدمت هجمات لاحقة مثل Half-Double وBlacksmith أنماط وصول أكثر كفاءة. كما أن أنظمة DDR5 الحالية لا تدعم PRAC أو وسائل حماية قوية مماثلة، ولذلك تعتمد على أساليب احتمالية مثل ECC وTRR المحسّن.
منصات اختبار مفتوحة المصدر
لتسهيل تحليل هذه الدفاعات، تعاونت غوغل مع Antmicro لتطوير منصتين متخصصتين ومفتوحتَي المصدر قائمتين على FPGA لاختبار وحدات DDR5:
- منصة DDR5 RDIMM: لوحة اختبار تلبي متطلبات الذاكرة المسجلة RDIMM الشائعة في خوادم الحوسبة.
- منصة SO-DIMM: إصدار يدعم التوصيلة القياسية لوحدات DDR5 المستخدمة في محطات العمل وأجهزة المستخدمين.
صممت Antmicro المنصتين وصنعتهما، ثم عملت غوغل مع الشركة وباحثين من ETH Zurich لاختبار قدرتهما على تحليل وحدات ذاكرة متاحة تجارياً بصيغتي RDIMM وSO-DIMM. وتحتاج دراسة آليات TRR الداخلية إلى عكس هندسة آليات مملوكة تختلف بين الشركات والطرازات، إضافة إلى إصدار أوامر DDR دقيقة وتحليل الاستجابات، وهي مهام يصعب تنفيذها على الأنظمة التجارية المعتادة.
المسار المقبل
تخلص غوغل إلى أن وسائل الحماية الحالية تجعل تنفيذ الهجمات أصعب، لكنها لا تمنعه، لأن المهاجم يحتاج إلى فهم عميق لبنية النظام الفرعي للذاكرة المستهدف. وترى الشركة أن ECC لم يُصمم أساساً كآلية أمنية، وأن تشفير الذاكرة من دون سلامة تشفيرية لا يوفر حماية مفيدة ضد Rowhammer.
وتدعم غوغل معيار PRAC الذي أقرته JEDEC، والمقرر دعمه في إصدارات قادمة من DDR5 وLPDDR6. يعتمد المعيار على عدّ مرات تفعيل خط كلمة DRAM بدقة، ثم تنبيه النظام عند رصد عدد مفرط من عمليات التفعيل. وإلى حين توفر هذه الحماية، تواصل غوغل تقييم وسائل أخرى والتعاون مع شركاء أكاديميين وصناعيين لتحسين منصات الاختبار وتقنيات التحليل.