Защищённую виртуальную машину можно заставить доверять старым данным, просто не дав новой записи попасть в оперативную память. Команда из KU Leuven, ETH Zurich, Даремского университета и Google представила аппаратную атаку DDRop, которая работает с серверной DDR5 и нарушает защиту Intel TDX, Intel Scalable SGX и AMD SEV-SNP.
Современные системы конфиденциальных вычислений шифруют память и изолируют гостевую среду даже от администратора гипервизора. Однако масштабируемые механизмы защиты не проверяют «свежесть» зашифрованных данных, то есть не могут определить, действительно ли ячейка содержит последнее записанное значение. Проблемы с границами доверия в таких защищённых виртуальных машинах уже находили и на других уровнях.
DDRop использует небольшую плату-интерпозер, которую устанавливают между процессором и модулем памяти. Устройство намеренно создаёт ошибку чётности на командной шине DDR5, а затем блокирует сигнал об ошибке. Модуль памяти отбрасывает команду записи, процессор ничего не замечает и позднее получает прежний зашифрованный блок как актуальный. Детали для одного комплекта обходятся примерно в $159 без учёта сборки и разработки.
Предыдущие аппаратные методы либо только наблюдали за шиной DDR5, либо активно вмешивались в DDR4. Например, Battering RAM за $50 подменяла адреса памяти на лету, но переработанный протокол DDR5 мешает использовать тот же приём. DDRop отказалась от перенаправления адресов и вместо него научилась выборочно отменять записи на штатной скорости шины.
Самые серьёзные результаты команда получила на Intel TDX. При создании защищённых таблиц страниц доверенная прошивка сначала заполняет новую область пустыми записями. DDRop блокирует очистку, поэтому в памяти остаются заранее подготовленные атакующим зашифрованные значения. В экспериментах такой приём дал контролируемой виртуальной машине доступ к произвольным физическим адресам, позволил читать память другой VM и принудительно включать для жертвы режим отладки.
Специалисты также подменили измерение, которое Intel TDX использует при удалённой аттестации. Вредоносная VM после вмешательства могла представить криптографически подписанный отчёт с измерением легитимной системы. Часть атак продемонстрировали только в стандартном режиме логической целостности TDX.
Более строгий режим криптографической целостности должен блокировать вмешательство между разными доменами, однако, по оценке авторов, подделка собственной аттестации всё равно возможна из-за отсутствия проверки актуальности данных. Экспериментально последнюю часть подтвердить не удалось, поскольку тестовая платформа не поддерживала такой режим.
На AMD SEV-SNP последствия оказались уже. Команда использовала механизм перемещения страниц, чтобы копировать содержимое одной защищённой страницы в другую. Похожая технология AMD ранее уже оказывалась целью атак вроде StackWarp, однако DDRop принципиально отличается физическим вмешательством непосредственно в обмен с DDR5 и не требует ошибки внутри гостевой системы.
В исследовании DDRop атаку проверили на Intel Xeon Scalable 5-го поколения и AMD EPYC Turin. Авторы опубликовали схемы интерпозера, прошивку контроллера и демонстрационный код. Для реальной атаки недостаточно одной арендованной VM. Злоумышленнику нужен привилегированный контроль над серверным ПО и хотя бы кратковременный физический доступ к машине для установки платы. Следов применения DDRop вне лаборатории команда не обнаружила.
AMD включила в список затронутых продуктов EPYC 4004, 4005, 8004, 9004 и 9005, а также Instinct MI300A. Компания не планирует присваивать проблеме CVE или выпускать исправление, поскольку физическое вмешательство в шину памяти находится за пределами модели угроз SEV-SNP. Intel занимает схожую позицию в отношении подобных интерпозеров. Программные меры способны усложнить эксплуатацию, но полностью убрать первопричину можно только на аппаратном уровне, добавив контроль целостности вместе с защитой от повторного использования старых данных.
Осенью 2025 года другая команда показала TEE.fail, где интерпозер DDR5 позволял извлекать секреты из доверенных сред Intel, AMD и Nvidia. DDRop развивает идею дальше и не просто наблюдает за зашифрованным трафиком, а активно меняет поведение памяти.
У AMD SEV-SNP уже находили и программно достижимые способы разрушить границы защищённой виртуальной машины. Атака FABRICKED использовала ошибки маршрутизации Infinity Fabric и показала, что доверие к аппаратной изоляции зависит не только от самого шифрования памяти.
Даже обычные механизмы виртуализации могут терять защитные свойства из-за особенностей оперативной памяти. В августе 2026 года техника Download More RAM через манипуляции с SPD добралась до изолированных компонентов Windows VBS и HVCI, ещё раз показав, насколько опасным становится доверие к физической конфигурации памяти.
