
Нова атака типу Rowhammer під назвою GPUThor здатна обходити захист від корекції помилок (ECC) на графічних процесорах NVIDIA, що призводить до відмови в обслуговуванні (DoS) та підвищення привілеїв до рівня root.
У науковій статті, опублікованій Університетом Торонто, дослідники зазначають, що GPUThor забезпечує значно вищу практичну частоту перевертання бітів порівняно з попередніми концепціями, як-от їхній власний GPUHammer або GPUBreach, які втратили актуальність після впровадження ECC.
Атака була продемонстрована на графічних процесорах NVIDIA класу Ampere для робочих станцій з пам’яттю GDDR6, зокрема RTX A4000, RTX A4500, RTX A5000 та RTX A6000, які широко використовуються в інфраструктурі ШІ та хмарних обчислень.

Покращення атаки GPUThor
Rowhammer — це клас атак, під час яких рядки пам’яті багаторазово читаються («hammered») таким чином, що збільшується ймовірність перевертання бітів у сусідніх ділянках пам’яті, змінюючи їх стан з 0 на 1 або навпаки.
Це може призвести до пошкодження даних і ризиків безпеки. Оскільки навчання моделей ШІ значною мірою залежить від потужності GPU, успішна атака Rowhammer може мати руйнівний вплив на точність моделі.
Щоб зменшити ризики цього типу атаки, NVIDIA використовує засоби захисту, такі як SECDED ECC, для виправлення однобітних помилок і виявлення двобітних помилок у блоках пам’яті, що контролюються.
Однак дослідники Університету Торонто налаштували GPUThor так, щоб процес «hammering» слідував нерівномірному шаблону зі швидкістю, яка дозволяє уникнути активації механізмів захисту Target Row Refresh (TRR) у GDDR6.

Вони досягли цього, врахувавши дві недокументовані поведінки GPU: як групуються повторювані запити до пам’яті та як часто активується TRR.
Дослідники зазначають, що порівняно з попередніми концепціями атак, це налаштування призводить до 6,6-кратного збільшення кількості активацій агресивних рядків та забезпечує від 72 000 до 377 000 перевертань бітів на ГБ на протестованих GPU без захисту ECC.

Ці результати в 4548–23 597 разів вищі, ніж у GPUHammer, попередньої атаки дослідників, і наближаються до частоти перевертань бітів, досягнутих потужними атаками Rowhammer на CPU, як-от Blacksmith.
При частоті перевертань бітів GPUThor знайти експлуатоване перевертання біта можливо приблизно за 1,1 хвилини, порівняно з 21,9 годинами з GPUHammer.
Дослідники пояснюють, що з увімкненим ECC GPUThor згенерував 387 двобітних помилок, які ECC виявляє, але не може виправити, і дві трибітні помилки, які ECC виправив некоректно, що призвело до пошкодження даних.
DoS та підвищення привілеїв
Дослідники Університету Торонто показали, що GPUThor може викликати стан DoS на RTX A6000 із увімкненим ECC, спричиняючи перезавантаження GPU кожні дві години та зупиняючи всі робочі навантаження.
Після повторення атаки на ту саму карту пристрій зрештою позначить себе як такий, що потребує заміни.
Більш цікавою є атака з підвищенням привілеїв до рівня root, яка, за словами дослідників, можлива шляхом пошкодження таблиць сторінок GPU, надаючи непривілейованій програмі CUDA довільний доступ до пам’яті та відкриваючи root-оболонку на хост-системі.
Як захиститися від атаки
Окрім чотирьох моделей, що підтверджено вразливі до GPUThor, дослідники зазначають, що, незважаючи на обмеження, які підвищують стійкість до умов відмови в обслуговуванні (DoS), підвищення привілеїв все ще може працювати на серверних GPU Ampere (A100), оскільки вони все ще покладаються на ECC рівня SECDED.
У випадку деяких GPU Blackwell функція стійкості RAS Repair робить атаку GPUThor більш тривалою, але не запобігає їй.
Згідно з опублікованою вчора статтею дослідників про GPUThor, навіть GPU з HBM3/e та GDDR7 з вбудованим ECC можуть бути вразливими, якщо спрацьовують багаторазові перевертання бітів.
Дослідники повідомили про свої висновки NVIDIA 29 квітня, а 21 серпня компанія опублікувала попередження з рекомендаціями.
NVIDIA рекомендує ввімкнути SYS-ECC та ізоляцію IOMMU/DMA, відстежувати телеметрію помилок GPU та обмежувати спільне використання або виконання недовірених робочих навантажень.
Компанія зазначає, що ризик варіюється залежно від пристрою DRAM, технології пам’яті, дизайну платформи, внутрішніх засобів захисту DRAM та конфігурації системи, зауваживши, що під час тестування з використанням тих самих шаблонів атак не було спостережено перевертань бітів на протестованих GPU GDDR6X або HBM2e.
Дослідники рекомендують уникати спільного використання GPU між різними орендарями, де це можливо, відстежувати лічильники помилок ECC та обмежувати недовірені робочі навантаження CUDA. Вони додали, що повний захист, ймовірно, вимагатиме потужнішого багаторазового ECC та апаратного захисту в майбутніх GPU.

Після отримання дійсних облікових даних зловмисники блокуються лише в 37% випадків
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Коли зловмисники використовують дійсні облікові дані, запобігання різко знижується.
The Blue Report 2026 вимірює захист техніка за технікою на основі 338 мільйонів симуляцій, проведених у робочих середовищах клієнтів.
За матеріалами: www.bleepingcomputer.com
