KeyFrame內部研究專用

Black Hat Europe 2025 | Low-Cost Memory Interposer Attacks On Confidential Computing

Black Hat·6月19日週五·39 min英文

三句話摘要

KU Leuven 研究團隊在 Black Hat 上揭露,僅需紙迴紋針或 $50 美元自製硬體,即可突破 AMD SEV 與 Intel 可擴展 SGX 的機密運算記憶體加密保護。 機密運算為求規模化而放棄的記憶體完整性保護,使得僅需 $50 的自製硬體便能突破 AMD SEV 與 Intel SGX 的全部安全保證,實體攻擊的門檻已不再高不可攀。 機密運算的安全性取捨:Intel SGX 原本具備完整的完整性與新鮮度保護,但 AMD SEV 為了支援 TB 級記憶體而捨棄這兩項保護;Intel 為與 AMD 競爭,後續的 Scalable SGX 與 TDX 也相繼降低保護等級,導致整個產業的記憶體加密普遍缺乏防重播機制。

重點整理

重點
  • 1

    機密運算的安全性取捨:Intel SGX 原本具備完整的完整性與新鮮度保護,但 AMD SEV 為了支援 TB 級記憶體而捨棄這兩項保護;Intel 為與 AMD 競爭,後續的 Scalable SGX 與 TDX 也相繼降低保護等級,導致整個產業的記憶體加密普遍缺乏防重播機制。

  • 2

    BadRAM 攻擊原理:每個 RAM 模組內建 SPD(Serial Presence Detect)EPROM,記錄記憶體大小與定址結構。攻擊者用 $10 微控制器竄改 SPD,讓記憶體控制器誤以為記憶體容量翻倍,進而製造兩個不同實體位址對應到相同 DRAM 位置的 alias,繞過機密 VM 的記憶體隔離。

  • 3

    確定性加密讓重播成為武器:由於 AMD SEV 使用確定性加密(相同明文+相同位址→相同密文),攻擊者可從 alias 位址擷取密文,待受害者更新資料後重播舊密文,受害者解密後讀到的仍是舊資料,完全破壞機密 VM 的資料完整性假設。

  • 4

    BatteringRAM 繞過補丁:AMD 的修補方案是開機時進行 alias 偵測,研究者以自製 $50 interposer(含單顆高速類比開關與微控制器)在開機後動態短路 DDR4 地址匯流排上的特定腳位,在執行時期重新引入 alias,成功繞過補丁,並進一步從 Intel Scalable SGX 的 Provisioning Certification Enclave 提取硬體金鑰,實現全系統中間人攻擊。

實用技巧與重點

乾貨
  • Linux 核心於 2024 年突破 4000 萬行程式碼,形成巨大攻擊面
  • 主要機密運算技術:Intel SGX(早期)、AMD SEV / SEV-SNPIntel Scalable SGX / TDXARM CCA
  • Intel 早期 SGX enclave 大小上限約 100 MB;AMD SEV 可擴展至 TB 級記憶體
  • BadRAM 攻擊工具成本:$10 美元微控制器(連接 I²C 匯流排覆寫 SPD)
  • BatteringRAM interposer 成本:$50(約 £40),電路圖與程式碼全數開源於 GitHub
  • 關鍵攻擊位元:DDR4 地址匯流排中有 3 條實體線路僅用於行位址(row address),其餘命令不使用,適合短路攻擊
  • 偵測 alias 的強化防禦方法:不遍歷所有位址,改為遍歷所有位址函數位元,執行時間從 ~1 秒縮短至微秒級(microseconds)
  • AMD 修補方案:開機時 alias 偵測(2024 年 embargo 解除後公開)
  • Intel 與 AMD 官方立場:實體攻擊視為超出威脅模型範疇(out of scope)
  • 法國網路安全機構(ANSSI)正式文件指出:使用機密運算仍須信任雲端供應商及其整體供應鏈
  • 有新創公司募得 $10 million 計畫將伺服器送上太空以避免實體存取威脅
  • 研究起始:2023 年底(BadRAM)→ 2024 年初(BatteringRAM 初版)→ 2025 年初(interposer 可用)→ 2 個月前正式發表
  • 受影響平台:AMD SEV(所有版本)、Intel Scalable SGX

結論

結論

機密運算為求規模化而放棄的記憶體完整性保護,使得僅需 $50 的自製硬體便能突破 AMD SEV 與 Intel SGX 的全部安全保證,實體攻擊的門檻已不再高不可攀。

完整解析

詳細

現代雲端運算的根本安全挑戰在於軟體複雜度:Linux 核心已超過 4000 萬行特權程式碼,任何一個漏洞都可能讓攻擊者掌控整個系統堆疊。為此,Intel、AMD、ARM、IBM 等主要處理器廠商在過去十年間共同發展出「機密運算(Confidential Computing)」技術,其核心概念是在處理器晶片內建隔離機制(enclave),讓應用程式或虛擬機器不需信任底層作業系統。機密運算有兩個技術基礎:處理器層級隔離與記憶體加密,後者負責將所有離開 CPU 封裝的資料加密存入 DRAM,以對抗可實體存取主機板的攻擊者。WhatsApp 今年已將此技術部署於雲端 AI 處理,Microsoft Azure CTO 更聲稱機密運算將成為未來雲端運算的預設狀態。

然而,研究者發現過去十年學術界對於「記憶體加密」這一環節的關注遠少於「處理器隔離」。為追求可擴展性,AMD SEV 捨棄了記憶體完整性(integrity)與新鮮度(freshness)驗證,改採確定性加密;Intel 隨後推出的 Scalable SGX 為與 AMD 競爭也做出相同取捨。確定性加密意味著相同明文加上相同位址,永遠產生相同密文,這為重播攻擊(replay attack)留下根本性漏洞。

KU Leuven 的跨領域團隊(資工系與電機系合作)發現,DRAM 模組上的 SPD(Serial Presence Detect)EPROM 晶片儲存了記憶體容量與定址結構等組態資訊,BIOS 於開機時讀取後設定記憶體控制器。只需用 $10 微控制器竄改 SPD,讓系統誤以為記憶體容量翻倍,記憶體控制器便會產生指向相同 DRAM 位置的兩個不同實體位址(即「BadRAM」攻擊)。有了這對 alias 位址,特權軟體攻擊者可從 alias 位址擷取加密密文,待機密 VM 更新記憶體內容後,將舊密文重播回去,受害者解密後讀到的仍是舊資料——確定性加密使重播與解密剛好相消,完整破壞機密 VM 的資料完整性保證。

AMD 在約一年 embargo 後發布了修補方案——開機時檢查 alias 是否存在。研究者為此自製了 $50 的 BatteringRAM interposer(含一顆高速類比開關),在開機 alias 偵測通過之後,於執行時期短路 DDR4 地址匯流排上三條僅用於行位址的實體接腳,動態重新引入 alias,完全繞過補丁。更關鍵的是,針對 Intel Scalable SGX,由於其全記憶體採用單一加密金鑰,研究者藉由 interposer 精確控制 enclave 記憶體配置位置,成功從 Intel 的 Provisioning Certification Enclave(PCE)中提取硬體供應金鑰,進而偽造所有遠端認證(attestation),全面攻陷整個 Scalable SGX 生態系。對此,Intel 與 AMD 均表示實體攻擊超出其威脅模型範疇,現有平台無法以純軟體或韌體手段防禦,根本解決方案必須在下一代處理器中重新引入密碼學完整性與新鮮度保護。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。
Risky Bulletin: Expired credit cards can be used for malicious transactions
5 min
Web2 安全英文PODCAST8月24日

Risky Bulletin: Expired credit cards can be used for malicious transactions

Risky Business

  • 支付安全的非對稱風險:Visa卡利用未加密的卡片資料與NFC通訊,攻擊者可藉由中間人技術竄改過期日期進行交易,但MasterCard、美運卡與Discover的防護更完善,顯示不同發卡機構的安全架構存在明顯差異。
  • 國家級駭客活動的連鎖延伸:北韓Lazarus集團在2月單一事件已累積100名受害者,涵蓋大學、警察部門、媒體與醫療機構,伊朗駭客則針對基礎建設如電力系統發動破壞性攻擊,反映地緣政治在網路戰爭中的升溫。
  • AI加速漏洞生態的雙面刃:AI工具催生近2萬份漏洞概念驗證代碼發布,但同時也導致大量失效漏洞代碼氾濫,增加資安團隊甄別真實威脅的難度;Mayer Protocol遭攻擊事件中,駭客用AI鏈接六個無關的小漏洞完成盜竊170萬美元的攻擊。
SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware
5 min
Web2 安全英文PODCAST8月24日

SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware

SANS Stormcast

  • Microsoft EntraID 的遠端代碼執行漏洞已由微軟修補,初期報告顯示已遭利用但後來更正為未遭利用。這反映 Microsoft 在雲端軟體安全上的透明度提升,對漏洞採用與內部軟體相同的 CVE 編號和公告流程。
  • PowerShell 指令碼可用於驗證 MFA 部署完整性,特別是找出未啟用 MFA 的遺漏帳號。同時可以分析 EntraID 登入日誌中的異常行為,如風險係數評估和地理位置檢測,幫助組織快速識別可疑登入。
  • GitLab 的 GraphQL 代碼注入漏洞允許未認證攻擊者刪除或修改儲存庫,潛在導致供應鏈攻擊。已有公開概念驗證 (PoC) 存在,使用內部部署 GitLab 的組織必須立即修補。