Forschende demonstrieren die Schwachstelle „DDRop“: Ein kostengünstiger DDR5-Hardware-Interposer hebelt den Hauptspeicherschutz von Intel TDX und AMD SEV-SNP aus.
Günstiger Hardware-Adapter hebelt Hauptspeicherschutz aus
Sicherheitsforschende der KU Leuven, der ETH Zürich, der Durham University und von Google haben eine neuartige Hardware-Schwachstelle in modernen Cloud-Servern offengelegt. Der Angriff namens „DDRop“ zielt direkt auf Confidential Computing ab – eine Technologie, die vertrauliche Daten und Workflows selbst dann vor unbefugtem Zugriff schützen soll, wenn das Betriebssystem oder der Hypervisor des Anbieters kompromittiert sind.
Mithilfe eines selbst entwickelten DDR5-Speicheradapters (Interposer), der für unter 200 US-Dollar aus Standardkomponenten gefertigt werden kann, gelang es dem Team, die Hauptspeichersicherung etablierter Hardware-Umgebungen (Trusted Execution Environments, TEEs) wie Intel TDX, Intel Scalable SGX und AMD SEV-SNP zu durchbrechen.
Funktionsweise: Fehlen von kryptografischen Frische-Garantien
DDRop nutzt eine bewusste Architektur-Entscheidung moderner Server-CPUs aus: Um den hohen Anforderungen an Speichergeschwindigkeit und -kapazität in Rechenzentren gerecht zu werden, verzichten aktuelle TEEs auf eine kontinuierliche Prüfung der zeitlichen Aktualität von Speicherinhalten (Cryptographic Freshness).
- Verwerfen von Schreibbefehlen: Der Interposer schaltet sich direkt auf den Befehlsbus zwischen Prozessor und RAM. Er fängt gezielt Schreibbefehle ab und unterdrückt die Fehlermeldung des Speichermoduls.
- Täuschung des Prozessors: Die CPU geht davon aus, dass der Schreibvorgang erfolgreich war. Bei nachfolgenden Lesezugriffen liest sie jedoch veraltete, aber nach wie vor valide verschlüsselte Daten aus und akzeptiert diese als aktuell.
Volle Kontrolle über geschützte Instanzen
In ihren Demonstrationen zeigten die Forschenden die gravierenden Folgen des Angriffs auf Intel TDX: Durch gezieltes Verwerfen von Schreibzugriffen auf geschützte Seitentabellen konnten sie eine vertrauliche virtuelle Maschine in den Debug-Modus versetzen, deren Hauptspeicher im Klartext auslesen und Attestierungsergebnisse fälschen. Auf AMD SEV-SNP erlaubte die Methode das unbefugte Kopieren von Daten zwischen geschützten Speicherseiten.
Chiphersteller verweisen auf physische Grenzen
Eine einfache Behebung per Software-Patch ist nicht möglich, da die Schwachstelle im physischen Design der Speicherarchitektur verankert ist. Sowohl Intel als auch AMD erkannten die Forschungsergebnisse nach koordinierter Offenlegung an, betonten jedoch, dass DDRop einen physischen Zugriff auf das Server-Gehäuse voraussetzt. Physische Manipulationen vor Ort lägen außerhalb der definierten Bedrohungskredite für Cloud-Vertraulichkeitsmodelle. Dennoch unterstreicht die Entdeckung die Notwendigkeit strikter physischer Zugangskontrollen in Rechenzentren.
(red)