← 最新论文
💻 computer science

GPUBreach: Privilege Escalation Attacks on GPUs using Rowhammer

本文介绍了GPUBreach,这是一种新型攻击,它表明非特权用户可利用GPU页表中由Rowhammer引发的位翻转,实现GPU侧权限提升、泄露敏感数据,并最终获得对主机系统的完整root控制权,从而绕过IOMMU保护。

原作者: Chris S. Lin, Yuqin Yan, Guozhen Ding, Joyce Qu, Joseph Zhu, David Lie, Gururaj Saileshwar

发布于 2026-05-06
📖 1 分钟阅读☕ 轻松阅读

原作者: Chris S. Lin, Yuqin Yan, Guozhen Ding, Joyce Qu, Joseph Zhu, David Lie, Gururaj Saileshwar

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

想象一下,将你的计算机显卡(GPU)视为一座高速、专业化的工厂。这座工厂处理着海量数据,例如训练人工智能模型或渲染电子游戏。通常,这座工厂配备了一名严格的保安(驱动程序),确保一名工人(一个程序)只能接触自己的工具和材料,绝不能窥探其他工人的工具箱或窃取他们的蓝图。

论文《GPUBreach》揭示了一种令人恐惧的全新方法,利用一种名为Rowhammer(行锤击)的技巧来打破这名保安的规则。

以下是他们如何做到的故事,以简单的方式解释:

1. “行锤击”技巧:摇晃书架

想象工厂的内存(数据存储地)就像是一个摆满书籍的巨大图书馆书架。

  • 正常方式:你取出一本书,阅读它,然后将其放回。
  • 行锤击方式:攻击者站在特定书架旁,剧烈且反复地摇晃它。这种摇晃如此猛烈,以至于导致相邻书架上的一本书发生“位翻转”(bit-flip)。一个"0"意外变成了"1",反之亦然。
  • 问题:多年来,我们知道这在普通计算机内存(CPU)中可能发生。最近,研究人员发现它也可能发生在显卡内存(GPU)中。但直到之前,人们认为这仅能用来让 AI 模型稍微“变笨”(例如模糊图像)。

2. 重大发现:窃取主钥匙

研究人员问道:我们能否利用这种摇晃技巧来窃取工厂的主钥匙?

在计算机中,“钥匙”被称为页表(Page Tables)。这些是特殊的列表,告诉计算机:“当你请求地址 A 时,前往物理位置 B。”

  • 目标:攻击者希望修改列表,使得当他们请求“我的数据”时,计算机实际上指向“他人的秘密数据”,甚至是“保安的办公室”。
  • 挑战:工厂(GPU)将这些列表保存在内存中一个非常特定且隐蔽的部分。攻击者不知道确切位置,而且工厂试图将它们与攻击者的东西隔离开来。

3. “按摩”技术:移动家具

为了让行锤击技巧生效,攻击者必须执行一次数字“按摩”,将页表移动到他们想要摇晃的书籍旁边。他们解决了三个主要难题:

  • 难题 1:钥匙在哪里? 研究人员逆向工程了工厂的蓝图,发现钥匙存储在特定的 2MB 内存块中。
  • 难题 2:填满房间。 为了将钥匙块移动到特定位置,他们必须先用其他东西填满房间其余部分。但工厂非常巨大(48GB 以上),用“垃圾”填满它需要太多空间。
    • 解决方案:他们发现了一种巧妙的方法,使用微小的“填充泡沫”(小的 4KB 和 64KB 内存块)代替巨大的箱子。这使他们能够高效地填满房间,而无需一个城市大小的仓库。
  • 难题 3:无声警报。 工厂不会告诉你它何时移动了钥匙块。
    • 解决方案:他们发现了一种“计时侧信道”。这就像监听工厂车间。当工厂空间不足并必须将箱子移至储藏室时,会出现一个微小、可测量的延迟(节奏中的“打嗝”)。通过监听这个“打嗝”,他们确切知道何时创建了新的钥匙块以及它落在了哪里。

4. 攻击:闯入

一旦他们让钥匙紧挨着想要摇晃的书籍,攻击便分三步发生:

  1. 摇晃:他们摇晃了页表旁边的内存行。
  2. 翻转:钥匙中的一个位发生翻转,改变了它指向的地址。
  3. 控制:突然,攻击者的程序可以读取和写入显卡上的任何内存。他们可以窃取秘密或改变工厂的运作方式。

5. 闯入之后会发生什么?

该论文展示了攻击者在获得这些“超能力”后可以做的三件可怕之事:

  • 窃取秘密:他们可以偷偷读取运行在 GPU 上的加密程序的秘密加密密钥。这就像一个小偷在保安看向别处时溜进银行金库,抓起密码组合,然后在金库门甚至关闭之前就溜走。
  • 静默破坏:与其仅仅让 AI 模型“变笨”(这很明显),他们可以更改 AI 指令手册(代码)中的单行。这会导致 AI 完全失败(例如,将猫识别为烤面包机),而无人察觉代码已被更改。这是一种“静默”破坏。
  • 接管整栋大楼(CPU 权限提升):这是最危险的部分。显卡与主计算机(CPU)通信以获取指令。研究人员发现,主计算机的保安(驱动程序)过于信任显卡。
    • 攻击者利用他们的新权力向主计算机发送了一条伪造的、被破坏的消息。
    • 由于主计算机没有仔细检查该消息,它遵循了虚假指令。
    • 结果:攻击者,起初没有任何特殊权限,突然获得了整个计算机的Root 访问权限(完全控制),即使计算机开启了其他安全系统(如 IOMMU)。

总结

GPUBreach 就像发现“摇晃书架”的技巧不仅会掉落一本书;它能重写图书馆的地图,让你窃取任何书籍,然后诱骗图书管理员将整栋大楼的钥匙交给你。

研究人员在工作站和云服务器使用的 NVIDIA 显卡上发现了这一漏洞。他们负责任地告知了该公司(NVIDIA)和其他科技巨头。论文结论指出,我们需要停止如此盲目地信任显卡,并寻找更好的方法来保护内存免受这些“摇晃”攻击。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →