Black Hat Europe 2025 | Low-Cost Memory Interposer Attacks On Confidential Computing
三句話摘要
KU Leuven 研究團隊在 Black Hat 上揭露,僅需紙迴紋針或 $50 美元自製硬體,即可突破 AMD SEV 與 Intel 可擴展 SGX 的機密運算記憶體加密保護。 機密運算為求規模化而放棄的記憶體完整性保護,使得僅需 $50 的自製硬體便能突破 AMD SEV 與 Intel SGX 的全部安全保證,實體攻擊的門檻已不再高不可攀。 機密運算的安全性取捨:Intel SGX 原本具備完整的完整性與新鮮度保護,但 AMD SEV 為了支援 TB 級記憶體而捨棄這兩項保護;Intel 為與 AMD 競爭,後續的 Scalable SGX 與 TDX 也相繼降低保護等級,導致整個產業的記憶體加密普遍缺乏防重播機制。
重點整理
重點- 1
機密運算的安全性取捨:Intel SGX 原本具備完整的完整性與新鮮度保護,但 AMD SEV 為了支援 TB 級記憶體而捨棄這兩項保護;Intel 為與 AMD 競爭,後續的 Scalable SGX 與 TDX 也相繼降低保護等級,導致整個產業的記憶體加密普遍缺乏防重播機制。
- 2
BadRAM 攻擊原理:每個 RAM 模組內建 SPD(Serial Presence Detect)EPROM,記錄記憶體大小與定址結構。攻擊者用 $10 微控制器竄改 SPD,讓記憶體控制器誤以為記憶體容量翻倍,進而製造兩個不同實體位址對應到相同 DRAM 位置的 alias,繞過機密 VM 的記憶體隔離。
- 3
確定性加密讓重播成為武器:由於 AMD SEV 使用確定性加密(相同明文+相同位址→相同密文),攻擊者可從 alias 位址擷取密文,待受害者更新資料後重播舊密文,受害者解密後讀到的仍是舊資料,完全破壞機密 VM 的資料完整性假設。
- 4
BatteringRAM 繞過補丁:AMD 的修補方案是開機時進行 alias 偵測,研究者以自製 $50 interposer(含單顆高速類比開關與微控制器)在開機後動態短路 DDR4 地址匯流排上的特定腳位,在執行時期重新引入 alias,成功繞過補丁,並進一步從 Intel Scalable SGX 的 Provisioning Certification Enclave 提取硬體金鑰,實現全系統中間人攻擊。
實用技巧與重點
乾貨- Linux 核心於 2024 年突破 4000 萬行程式碼,形成巨大攻擊面
- 主要機密運算技術:Intel SGX(早期)、AMD SEV / SEV-SNP、Intel Scalable SGX / TDX、ARM CCA
- Intel 早期 SGX enclave 大小上限約 100 MB;AMD SEV 可擴展至 TB 級記憶體
- BadRAM 攻擊工具成本:$10 美元微控制器(連接 I²C 匯流排覆寫 SPD)
- BatteringRAM interposer 成本:$50(約 £40),電路圖與程式碼全數開源於 GitHub
- 關鍵攻擊位元:DDR4 地址匯流排中有 3 條實體線路僅用於行位址(row address),其餘命令不使用,適合短路攻擊
- 偵測 alias 的強化防禦方法:不遍歷所有位址,改為遍歷所有位址函數位元,執行時間從 ~1 秒縮短至微秒級(microseconds)
- AMD 修補方案:開機時 alias 偵測(2024 年 embargo 解除後公開)
- Intel 與 AMD 官方立場:實體攻擊視為超出威脅模型範疇(out of scope)
- 法國網路安全機構(ANSSI)正式文件指出:使用機密運算仍須信任雲端供應商及其整體供應鏈
- 有新創公司募得 $10 million 計畫將伺服器送上太空以避免實體存取威脅
- 研究起始:2023 年底(BadRAM)→ 2024 年初(BatteringRAM 初版)→ 2025 年初(interposer 可用)→ 2 個月前正式發表
- 受影響平台:AMD SEV(所有版本)、Intel Scalable SGX
結論
結論“機密運算為求規模化而放棄的記憶體完整性保護,使得僅需 $50 的自製硬體便能突破 AMD SEV 與 Intel SGX 的全部安全保證,實體攻擊的門檻已不再高不可攀。”
完整解析
詳細現代雲端運算的根本安全挑戰在於軟體複雜度:Linux 核心已超過 4000 萬行特權程式碼,任何一個漏洞都可能讓攻擊者掌控整個系統堆疊。為此,Intel、AMD、ARM、IBM 等主要處理器廠商在過去十年間共同發展出「機密運算(Confidential Computing)」技術,其核心概念是在處理器晶片內建隔離機制(enclave),讓應用程式或虛擬機器不需信任底層作業系統。機密運算有兩個技術基礎:處理器層級隔離與記憶體加密,後者負責將所有離開 CPU 封裝的資料加密存入 DRAM,以對抗可實體存取主機板的攻擊者。WhatsApp 今年已將此技術部署於雲端 AI 處理,Microsoft Azure CTO 更聲稱機密運算將成為未來雲端運算的預設狀態。
然而,研究者發現過去十年學術界對於「記憶體加密」這一環節的關注遠少於「處理器隔離」。為追求可擴展性,AMD SEV 捨棄了記憶體完整性(integrity)與新鮮度(freshness)驗證,改採確定性加密;Intel 隨後推出的 Scalable SGX 為與 AMD 競爭也做出相同取捨。確定性加密意味著相同明文加上相同位址,永遠產生相同密文,這為重播攻擊(replay attack)留下根本性漏洞。
KU Leuven 的跨領域團隊(資工系與電機系合作)發現,DRAM 模組上的 SPD(Serial Presence Detect)EPROM 晶片儲存了記憶體容量與定址結構等組態資訊,BIOS 於開機時讀取後設定記憶體控制器。只需用 $10 微控制器竄改 SPD,讓系統誤以為記憶體容量翻倍,記憶體控制器便會產生指向相同 DRAM 位置的兩個不同實體位址(即「BadRAM」攻擊)。有了這對 alias 位址,特權軟體攻擊者可從 alias 位址擷取加密密文,待機密 VM 更新記憶體內容後,將舊密文重播回去,受害者解密後讀到的仍是舊資料——確定性加密使重播與解密剛好相消,完整破壞機密 VM 的資料完整性保證。
AMD 在約一年 embargo 後發布了修補方案——開機時檢查 alias 是否存在。研究者為此自製了 $50 的 BatteringRAM interposer(含一顆高速類比開關),在開機 alias 偵測通過之後,於執行時期短路 DDR4 地址匯流排上三條僅用於行位址的實體接腳,動態重新引入 alias,完全繞過補丁。更關鍵的是,針對 Intel Scalable SGX,由於其全記憶體採用單一加密金鑰,研究者藉由 interposer 精確控制 enclave 記憶體配置位置,成功從 Intel 的 Provisioning Certification Enclave(PCE)中提取硬體供應金鑰,進而偽造所有遠端認證(attestation),全面攻陷整個 Scalable SGX 生態系。對此,Intel 與 AMD 均表示實體攻擊超出其威脅模型範疇,現有平台無法以純軟體或韌體手段防禦,根本解決方案必須在下一代處理器中重新引入密碼學完整性與新鮮度保護。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

