search

Apoyar la investigación sobre Rowhammer para proteger el ecosistema de la DRAM

person Por Kimberly Samra
source Fuente: Google Online Security Blog
calendar_today
schedule 7 min de lectura

Postado por Daniel Moghimi Rowhammer es una clase compleja de vulnerabilidades en toda la industria. Es una vulnerabilidad de hardware en DRAM donde acceder repetidamente a una fila de memoria puede causar cambios de bit en filas adyacentes, lo que lleva a la corrupción de datos. Esto puede ser explotado por los atacantes para obtener acceso no autorizado a datos, aumentar los privilegios o causar denegación de servicio. Los proveedores de hardware han implementado varias mitigaciones, como ECC y TRR para la memoria DDR5, para mitigar Rowhammer y mejorar la fiabilidad de la DRAM. Sin embargo, la resiliencia de estas mitigaciones contra atacantes sofisticados sigue siendo una cuestión abierta. Para abordar esta brecha y ayudar al ecosistema a implementar defensas sólidas, Google ha apoyado la investigación académica y ha desarrollado plataformas de prueba para analizar la memoria DDR5. Nuestro esfuerzo ha llevado al descubrimiento de nuevos ataques y a una comprensión más profunda de Rowhammer en los módulos de DRAM actuales, lo que ayuda a allanar el camino para futuras mitigaciones más sólidas. ¿Qué es Rowhammer? Rowhammer explota una vulnerabilidad en la DRAM. Las celdas de DRAM almacenan datos como cargas eléctricas, pero estas cargas eléctricas se degradan con el tiempo, lo que provoca la corrupción de datos. Para evitar la pérdida de datos, el controlador de memoria refresca periódicamente las celdas. Sin embargo, si una celda se descarga antes del ciclo de refresco, su bit almacenado puede corromperse. Inicialmente considerado un problema de fiabilidad, ha sido explotado por investigadores de seguridad para demostrar ataques de aumento de privilegios. Al acceder repetidamente a una fila de memoria, un atacante puede causar cambios de bit en filas adyacentes. Un atacante puede explotar Rowhammer a través de: Causar cambios de bit de forma fiable accediendo repetidamente a filas de DRAM adyacentes. Coaccionar otras aplicaciones o el sistema operativo para que utilicen estas páginas de memoria vulnerables. Dirigirse al código o a los datos de seguridad para lograr el aumento de privilegios. O simplemente corromper la memoria del sistema para causar denegación de servicio. El trabajo anterior ha demostrado repetidamente la posibilidad de tales ataques desde el software [Revisiting rowhammer, Are we susceptible to rowhammer?, Drammer, Flip feng shui, Jolt]. Como resultado, es necesario defenderse de Rowhammer para el aislamiento seguro en entornos con múltiples inquilinos como la nube. Mitigaciones de Rowhammer El enfoque principal para mitigar Rowhammer es detectar qué filas de memoria se acceden y refrescan agresivamente, y refrescar las filas cercanas antes de que ocurra un cambio de bit. TRR es un ejemplo común, que utiliza varios contadores para rastrear los accesos a un pequeño número de filas adyacentes a una posible fila de víctima. Si el número de accesos para estas filas agresoras alcanza un umbral determinado, el sistema refresca la fila de víctima. TRR se puede incorporar dentro de la DRAM o en la CPU host. Sin embargo, esta mitigación no es infalible. Por ejemplo, el ataque TRRespass mostró que al golpear simultáneamente varias filas no adyacentes, TRR se puede eludir. En los últimos dos años, han surgido ataques más sofisticados [Half-Double, Blacksmith], introduciendo patrones de ataque más eficientes. En respuesta, uno de nuestros esfuerzos fue colaborar con JEDEC, investigadores externos y expertos para definir PRAC como una nueva mitigación que detecta Rowhammer de forma determinista rastreando todas las filas de memoria. Sin embargo, los sistemas actuales con DDR5 carecen de soporte para PRAC u otras mitigaciones robustas. Como resultado, dependen de enfoques probabilísticos como ECC y TRR mejorado para reducir el riesgo. Si bien estas medidas han mitigado los ataques anteriores, su efectividad general contra nuevas técnicas no se ha comprendido por completo hasta nuestros hallazgos recientes. Desafíos en la evaluación de Rowhammer Mitigar los ataques Rowhammer implica dificultar que un atacante cause de forma fiable cambios de bit desde el software. Por lo tanto, para una mitigación eficaz, debemos comprender cómo un atacante introduce accesos de memoria que eludan las mitigaciones existentes. Tres componentes clave de información pueden ayudar con este análisis: ¿Cómo funcionan TRR y ECC mejorados? ¿Cómo se traducen los patrones de acceso a la memoria del software en comandos DDR de bajo nivel? (Opcionalmente) ¿Cómo funcionan cualquier mitigación (por ejemplo, ECC o TRR) en el procesador host. El primer paso es particularmente desafiante, que implica la ingeniería inversa del mecanismo TRR en DRAM, que varía significativamente entre diferentes fabricantes y modelos de dispositivos. Este proceso requiere la capacidad de emitir comandos DDR precisos a la DRAM y analizar sus respuestas, lo cual es difícil en un sistema de prefabricación. Por lo tanto, las plataformas de prueba especializadas son esenciales. Los dos pasos siguientes implican analizar el tráfico DDR entre la CPU host y la DRAM. Esto se puede hacer utilizando un interposer, una herramienta que se encuentra entre el procesador y la DRAM. Una parte crucial de este análisis es comprender cómo un sistema en vivo traduce los accesos de memoria de nivel de software en el protocolo DDR. El tercer paso, que implica analizar las mitigaciones del host, a veces es opcional. Por ejemplo, el ECC (Código de corrección de errores) en el host está habilitado por defecto en los servidores, mientras que el TRR del host solo se ha implementado en algunas CPUs. Plataformas de prueba de Rowhammer Para el primer desafío, nos hemos asociado con Antmicro para desarrollar dos plataformas de prueba de Rowhammer especializadas basadas en FPGA. Estas plataformas nos permiten realizar pruebas en profundidad en diferentes tipos de módulos DDR5. Plataforma DDR5 RDIMM: Una nueva placa de prueba de DDR5 para satisfacer los requisitos de hardware de la memoria de Registered DIMM (RDIMM), que es común en los ordenadores de servidor. Plataforma SO-DIMM: Una versión que admite el pinout SO-DIMM estándar compatible con las barras de memoria DDR5 estándar, que es común en las estaciones de trabajo y dispositivos de usuario. Antmicro diseñó y fabricó estas plataformas de código abierto, y trabajamos en estrecha colaboración con ellos, y con investigadores de ETH Zurich, para probar la aplicabilidad de estas plataformas para analizar módulos de memoria fuera de línea en formas RDIMM y SO-DIMM. Plataforma de prueba de FPGA de DDR5 RDIMM de Antmicro en acción. Ataques de Phoenix en DDR5 En colaboración con investigadores de ETH, hemos aplicado las nuevas plataformas de prueba de Rowhammer para evaluar la efectividad de las mitigaciones actuales en DRAM. Nuestros hallazgos, detallados en el recientemente co-autorado, revelan que hemos desarrollado patrones de ataque personalizados que pueden eludir la defensa TRR (refresco de fila objetivo) mejorada en la memoria DDR5. Hemos podido crear una nueva técnica de sincronización de refuerzo autorreparación, lo que nos permite realizar la primera explotación de Rowhammer de aumento de privilegios en un sistema de escritorio estándar con memoria DDR5. Si bien este experimento se realizó en un ordenador de escritorio estándar equipado con recientes procesadores AMD Zen y memoria SK Hynix DDR5, continuamos investigando la aplicabilidad de nuestros hallazgos a otras configuraciones de hardware. Lecciones aprendidas Hemos demostrado que las mitigaciones actuales para los ataques Rowhammer no son suficientes, y que el problema sigue siendo generalizado en toda la industria. Sin embargo, hacen que sea “más difícil, pero no imposible” llevar a cabo ataques, ya que un atacante debe tener un profundo conocimiento de la arquitectura del subsistema de memoria al que quiere atacar. Las mitigaciones actuales basadas en TRR y ECC se basan en contramedidas probabilísticas que tienen entropía insuficiente. Una vez que un analista comprende cómo funciona TRR, puede crear patrones de acceso de memoria específicos para eludirlo. Además, los esquemas ECC actuales no están diseñados como una medida de seguridad y, por lo tanto, no pueden detectar errores de forma fiable. La encriptación es una contra-medida alternativa para Rowhammer. Sin embargo, nuestra evaluación actual es que sin integridad criptográfica, no ofrece ninguna defensa valiosa contra Rowhammer. Se necesitan más investigaciones para desarrollar soluciones de encriptación y integridad prácticas. Camino a seguir Google ha sido un líder en los esfuerzos de estandarización de JEDEC, por ejemplo, con PRAC, que está soportado en versiones futuras de DDR5/LPDDR6. Funciona contando con precisión cuántas veces se activa una palabra de DRAM y alerta al sistema si se detecta un número excesivo de activaciones. Esto permite a PRAC una forma fiable de abordar Rowhammer. Mientras tanto, seguimos evaluando y mejorando otras contramedidas para garantizar que nuestros trabajos sean resistentes a Rowhammer. Colaboramos con nuestros socios académicos e industriales para mejorar las técnicas de análisis y plataformas de prueba, y para compartir nuestros hallazgos con el ecosistema. ¿Quiere saber más? “Phoenix: Ataques Rowhammer en DDR5 con sincronización autorreparadora” se presentará en IEEE Security & Privacy 2026 en San Francisco, CA (18-21 de mayo de 2026).

Artículos relacionados

cybersecurity

Nueva campaña norcoreana utiliza entrevistas de programación falsas para robar credenciales de desarrolladores

Hackers afiliados a Corea del Norte escondieron malware en imágenes de banderas SVG para realizar pruebas de programación durante las entrevistas para puestos de trabajo. Ninguna empresa de software antivirus lo detectó.

cybersecurity

Abbott investiga dos incidentes cibernéticos a raíz de las denuncias de extorsión

Abbott Laboratories está investigando dos incidentes de ciberseguridad separados después de confirmar el acceso no autorizado a sistemas internos Exact Sciences de su negocio de diagnóstico del cáncer, así como una reclamación separada de que los atacantes accedieron al portal de LabCentral y robaron datos de la empresa.

cybersecurity

La vulnerabilidad HollowByte de ataque DDoS infla la memoria del servidor OpenSSL con un payload de 11 bytes

Una vulnerabilidad denominada HollowByte permite a atacantes no autenticados provocar una condición de denegación de servicio (DoS) en servidores OpenSSL con una carga maliciosa de solo 11 bytes.