Google сообщила, что исследователям в сотрудничестве с ETH Zurich удалось разработать специализированные шаблоны атак, обходящие усовершенствованные механизмы защиты Target Row Refresh (TRR) в памяти DDR5. Это исследование позволило впервые выполнить эскалацию привилегий посредством Rowhammer на стандартной производственной настольной системе с памятью DDR5; в эксперименте использовались современный процессор AMD Zen и память DDR5 от SK Hynix.
Результаты представлены в совместной исследовательской статье под названием «Phoenix: Rowhammer Attacks on DDR5 with Self-Correcting Synchronization», при этом Google заявила, что всё ещё оценивает применимость результатов к другим аппаратным конфигурациям. Представить статью планируется на конференции IEEE Security & Privacy 2026 в Сан-Франциско, которая пройдёт с 18 по 21 мая 2026 года.
Как работает Rowhammer?
Rowhammer использует уязвимость ячеек памяти DRAM, которые хранят данные в виде электрических зарядов, со временем постепенно утрачиваемых. Система периодически обновляет ячейки, чтобы предотвратить потерю данных, однако разряд ячейки до очередного цикла обновления может привести к изменению хранящегося в ней бита.
Многократно обращаясь к строке памяти, злоумышленник может вызвать изменения битов в соседних строках. Эти изменения могут использоваться для повреждения данных, воздействия на страницы памяти, выделенные другими приложениями или операционной системой, атак на конфиденциальные данные с целью эскалации привилегий или создания отказа в обслуживании. Защита от такого типа атак особенно важна в изолированных многопользовательских средах, например в облачной инфраструктуре.
Существующие средства защиты, которые можно обойти
Системы памяти используют такие средства, как ECC и TRR, для снижения рисков Rowhammer. TRR отслеживает обращения к ограниченному числу строк, расположенных рядом с целевой строкой, а затем запрашивает обновление затронутой строки при превышении определённого порога обращений. Этот механизм может быть интегрирован в микросхему DRAM или в хост-процессор.
Однако такая защита не является абсолютной. Атака TRRespass продемонстрировала возможность обхода TRR посредством одновременного обращения к нескольким несмежным строкам, тогда как последующие атаки, такие как Half-Double и Blacksmith, предложили более эффективные шаблоны обращений. Кроме того, современные системы DDR5 не поддерживают PRAC или сопоставимые надёжные средства защиты и поэтому полагаются на вероятностные методы, такие как ECC и усовершенствованный TRR.
Тестовые платформы с открытым исходным кодом
Чтобы упростить анализ этих механизмов защиты, Google совместно с Antmicro разработала две специализированные платформы с открытым исходным кодом на базе FPGA для тестирования модулей DDR5:
- Платформа DDR5 RDIMM: тестовая плата, отвечающая требованиям зарегистрированной памяти RDIMM, распространённой в вычислительных серверах.
- Платформа SO-DIMM: версия со стандартным разъёмом для модулей DDR5, используемых в рабочих станциях и пользовательских устройствах.
Antmicro спроектировала и изготовила обе платформы, после чего Google вместе с компанией и исследователями из ETH Zurich проверила их способность анализировать коммерчески доступные модули памяти в форматах RDIMM и SO-DIMM. Изучение внутренних механизмов TRR требует обратной инженерии запатентованных механизмов, различающихся у производителей и в разных моделях, а также точной выдачи команд DDR и анализа ответов — задач, которые трудно выполнять на обычных коммерческих системах.
Дальнейшие шаги
Google приходит к выводу, что существующие средства защиты усложняют проведение атак, но не предотвращают их, поскольку злоумышленнику необходимо глубоко понимать архитектуру целевой подсистемы памяти. Компания считает, что ECC изначально не проектировался как механизм безопасности, а шифрование памяти без криптографической целостности не обеспечивает эффективной защиты от Rowhammer.
Google поддерживает стандарт PRAC, утверждённый JEDEC и запланированный к поддержке в будущих версиях DDR5 и LPDDR6. Стандарт основан на точном подсчёте числа активаций линии слова DRAM и оповещении системы при обнаружении чрезмерного числа активаций. До появления этой защиты Google продолжает оценивать другие средства и сотрудничать с академическими и промышленными партнёрами для совершенствования тестовых платформ и методов анализа.