Nocsak, még az MI agya sem bírja elviselni a GPU-támadást!

Nocsak, még az MI agya sem bírja elviselni a GPU-támadást!
Egy frissen felfedezett, komoly biztonsági rés miatt akár 10%-os teljesítménycsökkenést is el kell viselniük azoknak, akik bizonyos Nvidia grafikus kártyákat használnak, ha védekezni szeretnének egy különösen alattomos támadási forma ellen. Ez a támadás lehetővé teszi a hackerek számára, hogy tönkretegyék a mesterséges intelligenciát alkalmazó projekteket – legyen szó orvosi vagy önvezető autós rendszerekről –, mindezt úgy, hogy fizikailag módosítják a GPU-k memóriájában tárolt adatokat.

Memóriaromboló támadás: itt a GPUhammer

Az egész ügy úgy kezdődött, hogy egyetemi labor kutatói bizonyították: az Nvidia RTX A6000 (egy rendkívül elterjedt, nagy teljesítményű GPU) sebezhető egy úgynevezett Rowhammer nevű támadással szemben. A sérülékenység lehetővé teszi, hogy a támadó egy memóriasor gyors, ismételt elérésével adatokat változtasson meg a szomszédos sorokban – magyarán a memória folyamatos „kalapálásával” (hammering) egyes biteket átír nulláról egyre vagy fordítva. Bár a Rowhammert eddig csak processzorok (CPU) memóriáján sikerült kivitelezni, most először GPU-ra is sikerült átültetni.

A GPUhammer nevű demonstrációban elég volt egyetlen bitet megváltoztatni egy MI-modell súlyainak tárolásakor (például egy exponens tagban), és már ennyivel is 2^16-tal változott az érték – ez az MI-modell pontosságát 80%-ról 0,1%-ra zuhanthatta. Ez „katasztrofális agykárosodás” a mesterséges intelligencia számára: egy önvezető autó például összekeverheti a stoptáblát egy 80 km/h táblával, a rákdiagnózis elcsúszhat, a víruskereső pedig nem találja meg a kártevőt.

Nem csak régi Rowhammer: immár GPU-kban is megbújhat

A kutatók elsődlegesen gépi tanuláson alapuló alkalmazásokat teszteltek, például a 3D U-Net gépi tanulási modellt, amelyet főként orvosi képfeldolgozásra használnak. Az Nvidia védelmi megoldása – a rendszer szintű hibajavító kód (ECC) bekapcsolása – körülbelül 10%-os lassulást okoz. Ez főként a memória és a GPU közötti sávszélesség csökkenéséből (12%), illetve az általános memória-kapacitás csökkenéséből (6,25%) adódik. Az a program, amely sok memóriát használ, különösen megérzi ezt a visszaesést.

Rowhammer típusú támadást nehéz kivitelezni GPU-kon: a grafikus chipek speciális, saját GDDR (grafikus memória) lapkákat használnak, amelyek eltérnek a CPU-k DDR memóriájától. Ráadásul a memóriacímzés titkosított, tehát még privilégizált felhasználó sem fér hozzá, így a szükséges támadási mintázatok visszafejtése is bonyolult. A GDDR modulok magasabb késleltetése, gyorsabb frissítése és saját védelmi trükkjei szintén nehezítik a támadók dolgát, mégis sikerült egy bejutási pontot találni.

Hogyan védekezzünk?

Az Nvidia Hopper és Blackwell architektúrájú GPU-in már alapból be van kapcsolva az ECC hibajavítás. A régebbi generációknál (például A6000) ez nincs mindig aktiválva, de szoftveresen (például Redfish vagy a gép CPU-ján keresztül) bekapcsolható. Az ECC általában a SECDED elvet követi, azaz az egybites hibákat teljesen kijavítja, a kétbites hibákat felismeri (de nem javítja), három vagy több bit flip esetén azonban a javítás már sikertelen lehet vagy hibás, sőt rejtve is maradhat. Jelenleg minden ismert Rowhammeres bitflip egybites volt, tehát az ECC hatékony védelemnek tűnik – de nem szünteti meg teljesen a kockázatot, csak mérsékli.

A GDDR6-alapú Ampere GPU-k (ezeket gépi tanulásra és játékokra is használják) is sérülékenyek lehetnek. Az újabb, például H100 (HBM3) vagy RTX 5090 (GDDR7) chipeknél már a memórián belül található ECC, amely valószínűleg még hatékonyabb védelmet nyújt, de ezen chipek elméleti sebezhetőségét még nem vizsgálták ki teljesen.


Miért veszélyes mindez?

Míg az otthoni számítógépekben vagy céges PC-kben is veszélyes lehet a Rowhammer, a helyzet még súlyosabb a felhőalapú szolgáltatásoknál, ahol egy erőforrást (például GPU-t) több ügyfél is használ. Egy támadó ilyen környezetben átírhatja más ügyfél fontos adatait, amíg ugyanazt a hardvert használják. Az Amazon Web Services és más kisebb szolgáltatók (Runpod, Lambda Cloud) mind kínálnak A6000-es példányokat; az AWS automatikusan bekapcsolja a védelmet.

Az elmúlt 10 évben a GPUhammer az első olyan támadás, amely képes bit flipet kiváltani GDDR6-os GPU-memóriában. Korábban minden Rowhammer-támadás csak CPU memórián (DDR3/4, LPDDR3/4) működött, sőt ha korábban GPU-t is használtak hammerelésre, akkor sem a GPU saját memóriáját, hanem az eszköz többi, különálló DDR vagy LPDDR memóriáját támadták.

A kutatási eredményeket a Torontói Egyetem kutatói (Chris S. Lin, Joyce Qu és Gururaj Saileshwar) júliusban, a 2025-ös Usenix Security Conference-en mutatják be.

2025, adminboss, arstechnica.com alapján

  • Te mennyire tartod fontosnak a teljesítmény és a biztonság egyensúlyát az ilyen helyzetekben?
  • Szerinted kinek a felelőssége, hogy az ilyen támadások ellen védelem legyen a rendszerekben?
  • Ha te lennél egy felhőszolgáltató vezetője, mit tennél, hogy a felhasználók adatai biztonságban legyenek?


Legfrissebb posztok

MA 12:19

Az otthoni robot, amely majdnem annyiba kerül, mint egy autó

Ez a robot 168 cm magas, tömege pedig nagyjából egy golden retrieveréhez hasonlítható, ára pedig majdnem egy új, olcsó autóéval vetekszik...

szombat 14:24

Tévedhetetlen szakértők? Az előrejelzések meglepő valósága

I. Egy szakértő a szakértőkről Pontosítsunk, mivel mi nem vagyunk szakértők, hogy a jövőt megjósoljuk: eddig általában ebből nem sok jó sült ki...

MA 13:01

Újabb QNAP-botrány: hét sebezhetőséget javítottak a NAS-okban

🛠 A QNAP hálózati adattárolóit (NAS) hét, eddig nem ismert sérülékenységen keresztül is sikeresen feltörték a Pwn2Own hackerversenyen...

MA 12:53

Káosz az amerikai repülőjáratokon, mire elég a bankkártyás utasbiztosítás?

🛫 A repülőutakra vágyók most nehéz időszakot élnek át az Egyesült Államokban: az FAA (Szövetségi Légügyi Hivatal) járatcsökkentő intézkedése miatt pénteken 748 menetrend szerinti járatot töröltek, ami a pénteki indulások 3%-át jelenti...

MA 12:42

Watson, a DNS-forradalom zsenije vagy botrányhőse, meglepő igazságok a genetikáról

James Watson neve örökre beíródott a tudomány történetébe: a DNS szerkezetének felfedezésével forradalmasította a biológiát...

MA 12:31

Az óceán fáinak évgyűrűi: amit a korallokról megtudtunk

A tengerbiológusok új módszerének köszönhetően pontosabb képet kaptunk a korallzátonyok múltjáról és állapotáról...

MA 12:21

Az amerikai járatcsökkentés oka, biztonságot ígérnek, több járat marad ki

✈ Az Egyesült Államokban 40 repülőtéren 10 százalékkal csökkentik a járatok számát a kormányzati leállás miatt...

MA 12:12

Az év legjobb techajánlatai, közeleg a Black Friday 2025

A Black Friday nem hivatalosan a techvásárlás karácsonya lett, amikor fejhallgatókért, játékkonzolokért, okosotthoni eszközökért vagy akár egy új laptopért tényleg rekordáron juthatsz hozzá...

MA 11:51

Új kémprogram támad Samsung-telefonokat WhatsAppon keresztül

🕵 Egy eddig ismeretlen kémprogram, a LandFall súlyos biztonsági rést használt ki a Samsung androidos képfeldolgozó könyvtárában, és rosszindulatú képeket küldött célpontjainak WhatsApp-üzenetben...

MA 11:42

Amerikában az élelmiszerbankok katasztrófaüzemben működnek

A jelenlegi politikai bizonytalanság miatt országszerte extrém terhelés nehezedik az amerikai élelmiszerbankokra...

MA 11:30

Meghalt James D. Watson, a DNS szerkezetének társfelfedezője

James D. Watson, a DNS szerkezetének egyik felfedezője, 97 éves korában hunyt el egy hospice-ban a New York állambeli East Northportban...

MA 11:21

Az Oracle-hackerek már a Washington Postot is feltörték

A Washington Post is azok közé a cégek közé került, amelyeket a közelmúltban ért adatszivárgási hullám az Oracle vállalati szoftverei révén...

MA 11:11

Az orkapicik születése: vér, feszültség, boldogság Norvégiában

Szenzációs pillanatoknak lehettek tanúi a kutatók Norvégiában, amikor sikerült megörökíteniük egy vadon élő orkaborjú születését...

MA 11:01

Az Apple sosem győzte le a Fitbitet: ez a fitneszkarkötő negyedannyiba kerül

💪 Közelednek az ünnepek, a vásárlási láz pedig egyre fokozódik. Ha még nem szereztél be minden ajándékot, érdemes lehet kipróbálni a Fitbit Inspire 3 egészség- és fitneszkarórát, amely most Black Friday előtti áron, 30%-os kedvezménnyel kapható – a megszokott 36 000 Ft helyett mindössze 25 000 Ft-ért...

MA 10:57

Az árpatermesztés titkos ellensége: a túl korai csírázás

A világon minden évben több ezer milliárd forintnyi termény megy veszendőbe az aratás előtti csírázás (pre-harvest sprouting, PHS) miatt...

MA 10:43

Az amerikaiakat megtréfálja a korai sarkvidéki hideg

Az Egyesült Államokban szokatlanul korán érkezik egy sarkvidéki hideghullám, amely a következő napokban átsöpör a kontinens középső és keleti részén...

MA 10:36

A félrevezető MI-teszteken a nagy cégek csak nevetnek

😂 Az MI-cégek előszeretettel hivatkoznak benchmarkjaikra, hogy modelleiket a technológiai fejlődés csúcsaként tüntessék fel...

MA 10:29

Az óriáspókháló, amely fél teniszpályát borít be

Egy magyar, cseh és albán kutatókból álló csapat hihetetlen felfedezést tett a Görögország és Albánia határán található kénes barlangban: egy olyan óriási pókhálóra bukkantak, amely több mint 97 négyzetmétert, vagyis nagyjából egy fél teniszpályányi területet borít be...

MA 10:15

Az amerikai hadsereg eldöntötte, kinek van esélye a kvantumforradalomra

🛡 A kvantumszámítógépek világában régóta várták, mely cégek kerülhetnek a középpontba az amerikai védelmi kutatóügynökség, a DARPA döntése nyomán...