Nocsak, még az MI agya sem bírja elviselni a GPU-támadást!

Nocsak, még az MI agya sem bírja elviselni a GPU-támadást!
Egy frissen felfedezett, komoly biztonsági rés miatt akár 10%-os teljesítménycsökkenést is el kell viselniük azoknak, akik bizonyos Nvidia grafikus kártyákat használnak, ha védekezni szeretnének egy különösen alattomos támadási forma ellen. Ez a támadás lehetővé teszi a hackerek számára, hogy tönkretegyék a mesterséges intelligenciát alkalmazó projekteket – legyen szó orvosi vagy önvezető autós rendszerekről –, mindezt úgy, hogy fizikailag módosítják a GPU-k memóriájában tárolt adatokat.

Memóriaromboló támadás: itt a GPUhammer

Az egész ügy úgy kezdődött, hogy egyetemi labor kutatói bizonyították: az Nvidia RTX A6000 (egy rendkívül elterjedt, nagy teljesítményű GPU) sebezhető egy úgynevezett Rowhammer nevű támadással szemben. A sérülékenység lehetővé teszi, hogy a támadó egy memóriasor gyors, ismételt elérésével adatokat változtasson meg a szomszédos sorokban – magyarán a memória folyamatos „kalapálásával” (hammering) egyes biteket átír nulláról egyre vagy fordítva. Bár a Rowhammert eddig csak processzorok (CPU) memóriáján sikerült kivitelezni, most először GPU-ra is sikerült átültetni.

A GPUhammer nevű demonstrációban elég volt egyetlen bitet megváltoztatni egy MI-modell súlyainak tárolásakor (például egy exponens tagban), és már ennyivel is 2^16-tal változott az érték – ez az MI-modell pontosságát 80%-ról 0,1%-ra zuhanthatta. Ez „katasztrofális agykárosodás” a mesterséges intelligencia számára: egy önvezető autó például összekeverheti a stoptáblát egy 80 km/h táblával, a rákdiagnózis elcsúszhat, a víruskereső pedig nem találja meg a kártevőt.

Nem csak régi Rowhammer: immár GPU-kban is megbújhat

A kutatók elsődlegesen gépi tanuláson alapuló alkalmazásokat teszteltek, például a 3D U-Net gépi tanulási modellt, amelyet főként orvosi képfeldolgozásra használnak. Az Nvidia védelmi megoldása – a rendszer szintű hibajavító kód (ECC) bekapcsolása – körülbelül 10%-os lassulást okoz. Ez főként a memória és a GPU közötti sávszélesség csökkenéséből (12%), illetve az általános memória-kapacitás csökkenéséből (6,25%) adódik. Az a program, amely sok memóriát használ, különösen megérzi ezt a visszaesést.

Rowhammer típusú támadást nehéz kivitelezni GPU-kon: a grafikus chipek speciális, saját GDDR (grafikus memória) lapkákat használnak, amelyek eltérnek a CPU-k DDR memóriájától. Ráadásul a memóriacímzés titkosított, tehát még privilégizált felhasználó sem fér hozzá, így a szükséges támadási mintázatok visszafejtése is bonyolult. A GDDR modulok magasabb késleltetése, gyorsabb frissítése és saját védelmi trükkjei szintén nehezítik a támadók dolgát, mégis sikerült egy bejutási pontot találni.

Hogyan védekezzünk?

Az Nvidia Hopper és Blackwell architektúrájú GPU-in már alapból be van kapcsolva az ECC hibajavítás. A régebbi generációknál (például A6000) ez nincs mindig aktiválva, de szoftveresen (például Redfish vagy a gép CPU-ján keresztül) bekapcsolható. Az ECC általában a SECDED elvet követi, azaz az egybites hibákat teljesen kijavítja, a kétbites hibákat felismeri (de nem javítja), három vagy több bit flip esetén azonban a javítás már sikertelen lehet vagy hibás, sőt rejtve is maradhat. Jelenleg minden ismert Rowhammeres bitflip egybites volt, tehát az ECC hatékony védelemnek tűnik – de nem szünteti meg teljesen a kockázatot, csak mérsékli.

A GDDR6-alapú Ampere GPU-k (ezeket gépi tanulásra és játékokra is használják) is sérülékenyek lehetnek. Az újabb, például H100 (HBM3) vagy RTX 5090 (GDDR7) chipeknél már a memórián belül található ECC, amely valószínűleg még hatékonyabb védelmet nyújt, de ezen chipek elméleti sebezhetőségét még nem vizsgálták ki teljesen.


Miért veszélyes mindez?

Míg az otthoni számítógépekben vagy céges PC-kben is veszélyes lehet a Rowhammer, a helyzet még súlyosabb a felhőalapú szolgáltatásoknál, ahol egy erőforrást (például GPU-t) több ügyfél is használ. Egy támadó ilyen környezetben átírhatja más ügyfél fontos adatait, amíg ugyanazt a hardvert használják. Az Amazon Web Services és más kisebb szolgáltatók (Runpod, Lambda Cloud) mind kínálnak A6000-es példányokat; az AWS automatikusan bekapcsolja a védelmet.

Az elmúlt 10 évben a GPUhammer az első olyan támadás, amely képes bit flipet kiváltani GDDR6-os GPU-memóriában. Korábban minden Rowhammer-támadás csak CPU memórián (DDR3/4, LPDDR3/4) működött, sőt ha korábban GPU-t is használtak hammerelésre, akkor sem a GPU saját memóriáját, hanem az eszköz többi, különálló DDR vagy LPDDR memóriáját támadták.

A kutatási eredményeket a Torontói Egyetem kutatói (Chris S. Lin, Joyce Qu és Gururaj Saileshwar) júliusban, a 2025-ös Usenix Security Conference-en mutatják be.

2025, adminboss, arstechnica.com alapján

  • Te mennyire tartod fontosnak a teljesítmény és a biztonság egyensúlyát az ilyen helyzetekben?
  • Szerinted kinek a felelőssége, hogy az ilyen támadások ellen védelem legyen a rendszerekben?
  • Ha te lennél egy felhőszolgáltató vezetője, mit tennél, hogy a felhasználók adatai biztonságban legyenek?


Legfrissebb posztok

csütörtök 06:42

Az igazi Múmia visszatér: Fraser és Weisz újra együtt

🎬 Megint feltámad A múmia (The Mummy) filmsorozat, mégpedig a rajongók kedvenc párosával: Brendan Fraser és Rachel Weisz ismét visszatérnek a következő részben...

szombat 18:03

KVÍZ: Mennyit tudsz a mesterséges intelligenciáról?

A mesterséges intelligencia egyre nagyobb szerepet játszik az életünkben, az okostelefonoktól kezdve az önvezető autókig és az egészségügyi diagnosztikáig...

szombat 14:24

Tévedhetetlen szakértők? Az előrejelzések meglepő valósága

I. Egy szakértő a szakértőkről Pontosítsunk, mivel mi nem vagyunk szakértők, hogy a jövőt megjósoljuk: eddig általában ebből nem sok jó sült ki...

MA 08:15

Az adatvédelmi törvények miatt egyre több az adatszivárgás

🔒 A kiberbiztonság világában régóta alapvetés, hogy csak annyi adatot gyűjtsünk, amennyit biztosan meg tudunk védeni...

MA 08:08

Az állam perli a Robloxot: veszélyben a gyerekek?

Texas pert indított a Roblox ellen, mivel szerintük a platform félrevezeti a szülőket a biztonsági intézkedésekkel kapcsolatban, miközben veszélyezteti a gyerekeket...

MA 08:02

Ismét botrány a Palantir körül, bezuhant a részvény és Karp nekiment a shortosoknak

Az elmúlt héten a Palantir részvényei több mint 11 százalékot estek, annak ellenére, hogy a cég harmadik negyedéves jelentése minden várakozást felülmúlta...

MA 07:57

Az új NuGet-csapda: időzített bombák élesednek 2027-től

🚨 Több kártékony NuGet-csomag jelent meg, amelyek veszélyes, időzített szabotázskódot rejtenek magukban, és 2027-ben, illetve 2028-ban aktiválódhatnak...

MA 07:50

Az elképesztő Tesla-bónusz: Elon Musk előtt újabb milliárdos kihívás

Elon Musk megkaphatja minden idők legnagyobb vezérigazgatói juttatását, ami akár 366 000 milliárd forint (1 billió dollár) is lehet – de csak ha teljesíti a Tesla számára kitűzött szédítő célokat...

MA 07:43

A klórpirifosz rejtett veszélyei, agykárosodást is okozhat

⚠ Az egyik leggyakrabban használt rovarirtó szer, a klórpirifosz (CPF) újszülöttek agyának fejlődésére gyakorolt hatásai a korábban feltételezettnél jóval súlyosabbak lehetnek...

MA 07:37

Az MI-chip-őrület új nyertese, a Qnity rakétaként tör elő

🚀 Az MI és a nagy teljesítményű számítástechnika most mindent visz, és egy újonc tőzsdei cég, a Qnity Electronics is beszállt a versenybe...

MA 07:29

Mostantól félbeszakíthatod a ChatGPT-t – végre hallgat rád

Az OpenAI egy új funkcióval bővítette a ChatGPT-t, amellyel a felhasználók menet közben, válaszadás közben is beleszólhatnak, módosíthatják az utasításokat vagy kiegészíthetik azokat az Update (Frissítés) gomb segítségével...

MA 07:22

Az újabb Samsung-botrány: a Landfall kémprogram tombolása

A Landfall nevű, fejlett kémprogram csaknem egy évig szabadon garázdálkodott Samsung Galaxy telefonokon, teljes digitális hozzáférést biztosítva ismeretlen támadóknak...

MA 07:15

Az MI már randizik helyettünk – baj, ha ő az udvarló?

👥 Az online randizás korszakváltáshoz érkezett: az MI beszállt a szerelmi játszmákba...

APP
MA 07:12

APPok, Amik Ingyenesek MA, 11/8

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     SwiftoDo for todo...

MA 07:08

Az MI-alapú stabilcoinok lenyomhatják a kamatokat

🪙 Az amerikai jegybank, a Fed felügyelője, Stephen Miran szerint a dollárhoz kötött stabilcoinok iránti növekvő kereslet a következő években csökkentheti az amerikai kamatlábakat...

MA 07:01

Az MI-adatközpontok aranykorát ez a részvény uralja?

💰 Az S&P 500 pénteken több mint 1%-ot esett, így heti szinten 2% fölötti mínuszba került...

MA 06:56

Az első új tenger alatti kutatóállomás 40 év után indul

Olyan, mintha egy vadonatúj lakóautóban járnál: hosszú, szürke ülések, amelyek ággyá alakíthatók, eldugott mikrohullámú sütő, masszív acélmosogató és egy francia préskávéfőző a polcon...

MA 06:50

Az MI-őrület ára: Megéri a nagy tech cégek költekezése?

A legnagyobb technológiai cégek szinte versengenek abban, ki költi el a legtöbb pénzt MI-infrastruktúrára...

MA 06:44

Meglenne a kvantummechanika képzetes számok nélkül?

A kvantummechanika alapjaiban rengette meg a fizikai világképünket, amikor száz évvel ezelőtt megmutatta, hogy az atomi és szubatomi részecskék egészen más szabályok szerint működnek, mint ahogy addig hittük...