// HEISE ONLINE — HARDWARE & GADGET
DDROP: Adapterstecker hebelt Confidential Computing aus
IT-Forscher hebeln RAM-Verschlüsselung für Confidential Computing mittels Adapterstecker aus. DDROP greift aktuelles DDR5 an.
Ein günstig herzustellender Adapterstecker ermöglicht die DDROP-Attacke.
This article is also available in
English.
It was translated with technical assistance and editorially reviewed before publication.
Eine Sicherheitslücke braucht heutzutage markige Marketingnamen. Für einen Angriff auf prozessorseitige Speicherverschlüsselung haben IT-Forscher sich nun „DDROP“ ausgedacht. Ein günstig herzustellender Zwischenstecker ermöglicht, Confidential Computing auszuhebeln und damit vermeintlich geschützte virtuelle Maschinen zu kompromittieren.
Auf einer eigens eingerichteten Webseite ddropattack.eu stellen die IT-Sicherheitsforscher ihre Attacke vor. Der Adapterstecker ermöglicht, ohne etwa Einfluss auf die Speichergeschwindigkeit zu nehmen, Schreibzugriffe auf den DDR5-RAM zu unterbinden. Das klingt erst mal unbrauchbar für Angriffe, schließlich geht es darum, an die vertrauenswürdigen Daten zu gelangen. Die IT-Forscher erklären jedoch, dass die alten Daten in den Speicherzellen erhalten bleiben, wenn Angreifer Schreibzugriffe unterbinden. Spätere Lesezugriffe entschlüsseln dann die Inhalte korrekt. Das System hat keine Möglichkeit festzustellen, dass das letzte Update auch im Speicher ankam. DDROP verhindert gezielt solche Schreibzugriffe, wodurch eine geschützte VM mit alten, von Angreifern ausgesuchten Inhalten weiterarbeitet – und die Verschlüsselungsroutinen der Prozessoren keine Fehler erkennen.
Anfällig für den Angriff sind laut der IT-Sicherheitsforscher die Speicherverschlüsselungsmechanismen Intel TDX, Intel Scalable SGX, AMD SEV-SNP und möglicherweise Arm CCA. Getestet wurde der Angriff jedoch nur gegen die x86-Prozessor-TEEs (Trusted Execution Environments). Die Auswirkungen sind dann gravierend, wenn sich IT-Verantwortliche auf das Marketing der Prozessorhersteller verlassen: Confidential Computing soll schließlich ermöglichen, Daten in beliebigen Umgebungen sicher hosten zu können, selbst, wenn den Admins der Rechenzentren nicht vertraut werden kann. Das Versprechen lässt sich nicht mehr halten.
Der DDROP-Zwischenstecker lässt sich einfach zwischen Speicherriegel und Steckplatz auf dem Mainboard setzen; der Teensy-Microcontroller wird daran über einen Flachbandstecker angeschlossen. Der Adapter schleift die meisten Kontakte des DDR5-Busses einfach durch. Er kann jedoch die Fehlerbehandlung missbrauchen und Paritätsfehler erzeugen und die Rückmeldung dazu unterdrücken. Das Speichermodul verwirft dann den Befehl und der Prozessor bekommt nichts davon mit, dass etwas schiefgelaufen ist. Der Schreibzugriff wird dadurch schlicht komplett verworfen. Anders als frühere Angriffe ist kein unhandliches Equipment nötig, DDROP läuft zudem mit voller Busgeschwindigkeit und muss diese nicht künstlich bremsen, was Angriffe bemerkbar machen könnte.
Am Beispiel von Intels TDX erklärt das Team, wie dann der Angriff praktische Auswirkungen hat. TDX isoliert vertrauliche virtuelle Maschinen, von Intel Trusted Domains (TD) genannt, von einem potenziell kompromittierten Hypervisor auf dem Hostsystem. Das Mapping von Speicheradressen erfolgt in Secure Extended Page Tables (SEPT), die mit dem Schlüssel der TD verschlüsselt im Speicher liegen und nur von vertrauenswürdiger Firmware – also dem TDX-Modul – verwaltet werden; der Hypervisor kann die Daten dadurch nicht manipulieren.
Beim Belegen einer neuen SEPT-Page schreibt das TDX-Modul diese mit leeren Einträgen voll. DDROP verwirft diese Schreibzugriffe. Die Seite behält dadurch vorab erstellten, veralteten verschlüsselten Inhalt, der in bösartige Page-Table-Einträge übersetzt wird. Das funktioniere vollständig deterministisch und lässt eine von Angreifern kontrollierte TD ihren eigenen Speicher auf jede beliebige physische Speicheradresse verweisen. Im Standardmodus „Logical integrity“ (LI) von TDX ermöglicht das, die verschlüsselten Einträge