DDrop атакует конфиденциальные вычисления через небольшой интерпозер, установленный между процессором и модулем памяти. Нападающему нужно заранее контролировать серверное ПО и на несколько минут получить физический доступ к машине. Компоненты стоят около $159 без учёта разработки и труда, обычно менее $200. Устройство могут поставить недобросовестный сотрудник дата-центра, участник цепочки поставок либо тот, кто получил изъятое оборудование по законному требованию. После монтажа интерпозер управляется программно.

Конфиденциальные вычисления шифруют оперативную память, скрывая данные даже от облачного провайдера и человека с физическим доступом. Но масштабируемые системы, рассчитанные на большие объёмы памяти, обычно не проверяют свежесть данных. Процессор способен подтвердить корректность шифрования, однако не знает, последняя ли это версия содержимого. Поэтому старые, но правильно зашифрованные данные могут выглядеть допустимыми.
Интерпозер работает на полной скорости DDR5. Он вызывает ошибку на командной шине, отключает линию, по которой память должна сообщить о сбое, и заставляет модуль молча отбросить запись. Процессор считает операцию завершённой, хотя прежние данные остались на месте. Исследователи называют DDRop первой активной атакой через интерпозер на DDR5 в современных облачных серверах и первой атакой, нарушившей целостность актуальной системы Intel TDX, а не ограничившейся чтением информации.
Предшественники действовали иначе. Пассивная прослушивала шину DDR5 и требовала снизить её скорость ради подержанного лабораторного оборудования. Battering RAM активно меняла поведение памяти, но работала лишь с DDR4: она переставляла адреса, а переработанный командный формат DDR5 закрыл этот приём. DDRop обходит ограничение проще — не подменяет адрес, а отменяет нужную запись.
В Intel TDX таблицы страниц виртуальных машин зашифрованы и управляются доверенной прошивкой. При их создании DDRop блокирует команды очистки, поэтому в ячейках сохраняются заранее размещённые злоумышленником значения. Подконтрольная ему виртуальная машина получает возможность сопоставлять память с произвольными физическими адресами, читать защищённые области и менять их. В лаборатории исследователи прочитали приватную память чужой VM, перевели её в режим отладки, скопировали содержимое открытым текстом и вернули исходные данные, скрыв вмешательство.
Ещё опаснее манипуляция измерением запуска. Исследователи перезаписали его и заставили подконтрольную VM пройти удалённую аттестацию так, будто она стартовала в доверенном состоянии. Чтение чужой памяти и включение отладки показали только в стандартном режиме логической целостности TDX. Дополнительная криптографическая целостность должна пресечь эти два сценария, поскольку они меняют данные другой VM. Но подделка собственной аттестации, по мнению команды, может сохраниться: устаревшие данные принадлежат атакующей машине, подходят к её ключу и не отвергаются без проверки свежести. Экспериментально это не подтверждено — тестовый сервер не поддерживал такой режим.
Для AMD SEV-SNP последствия оказались уже. Отбрасывая записи во время переноса страниц, исследователи копировали содержимое одной страницы жертвы в другую. Манипуляции режимом отладки и аттестацией относятся именно к Intel TDX. При этом общая слабость есть у Intel TDX, Intel Scalable SGX и AMD SEV-SNP: память шифруется без контроля свежести. Старый Client SGX неуязвим благодаря аппаратному дереву целостности, распознающему устаревшие данные, но Intel уже отказалась от этой технологии. NVIDIA confidential-computing GPUs защищены конструктивно: память находится внутри корпуса чипа, куда интерпозер не поставить. Arm CCA не тестировали, хотя похожая уязвимость возможна.
Цель DDRop — облачные серверы, а не домашние компьютеры и телефоны. Затронутые технологии предлагают AWS, Microsoft Azure и Google Cloud, однако исследование не доказывает компрометацию этих сервисов. Команда сообщила The Hacker News, что не располагает свидетельствами применения DDRop или сходной активной интерпозерной атаки вне лаборатории.
Работу подготовили специалисты KU Leuven, ETH Zurich, Durham University и Google; её презентация назначена на ACM CCS 2026 в ноябре. На GitHub планировалось выложить схемы платы-интерпозера, прошивку контроллера, код атаки и научную статью. Intel и AMD заранее получили материалы в рамках согласованного раскрытия и признали результаты. Обе компании готовили бюллетени к дате публикации; AMD обещала разместить свой документ на странице безопасности продуктов позднее 14 сентября. Intel до публикации не ответила на запрос о комментарии.
Простого программного исправления нет: изъян заложен в архитектуре. Полная защита требует нового оборудования шифрования памяти, проверяющего целостность и свежесть. Программные меры способны лишь усложнить атаку: ограничить опасные функции управления памятью, подтверждать фактическое выполнение критических записей и искать интерпозеры при загрузке. AMD считает физический доступ выходящим за опубликованную модель угроз SEV/SNP и не назвала ни мер, ни сроков. Intel также исключает физические атаки на серверную память из своей модели и не собирается присваивать им CVE, называя направление «вне области действия, но не вне поля зрения». Криптографическая целостность в некоторых нынешних Xeon уже блокирует часть DDRop, а для будущих процессоров готовятся более сильные схемы.
Предложенное Intel версионирование строк кэша должно добавить проверку свежести на шине памяти. Исследователи пока не уверены, остановит ли оно DDRop; сама Intel этого тоже не заявляла. Пока же правильно зашифрованная, но устаревшая информация остаётся ахиллесовой пятой масштабируемых конфиденциальных вычислений: устройство дешевле $200 и несколько минут у стойки способны разрушить изоляцию, на которой держится доверие к облачной VM.

Изображение носит иллюстративный характер
Конфиденциальные вычисления шифруют оперативную память, скрывая данные даже от облачного провайдера и человека с физическим доступом. Но масштабируемые системы, рассчитанные на большие объёмы памяти, обычно не проверяют свежесть данных. Процессор способен подтвердить корректность шифрования, однако не знает, последняя ли это версия содержимого. Поэтому старые, но правильно зашифрованные данные могут выглядеть допустимыми.
Интерпозер работает на полной скорости DDR5. Он вызывает ошибку на командной шине, отключает линию, по которой память должна сообщить о сбое, и заставляет модуль молча отбросить запись. Процессор считает операцию завершённой, хотя прежние данные остались на месте. Исследователи называют DDRop первой активной атакой через интерпозер на DDR5 в современных облачных серверах и первой атакой, нарушившей целостность актуальной системы Intel TDX, а не ограничившейся чтением информации.
Предшественники действовали иначе. Пассивная прослушивала шину DDR5 и требовала снизить её скорость ради подержанного лабораторного оборудования. Battering RAM активно меняла поведение памяти, но работала лишь с DDR4: она переставляла адреса, а переработанный командный формат DDR5 закрыл этот приём. DDRop обходит ограничение проще — не подменяет адрес, а отменяет нужную запись.
В Intel TDX таблицы страниц виртуальных машин зашифрованы и управляются доверенной прошивкой. При их создании DDRop блокирует команды очистки, поэтому в ячейках сохраняются заранее размещённые злоумышленником значения. Подконтрольная ему виртуальная машина получает возможность сопоставлять память с произвольными физическими адресами, читать защищённые области и менять их. В лаборатории исследователи прочитали приватную память чужой VM, перевели её в режим отладки, скопировали содержимое открытым текстом и вернули исходные данные, скрыв вмешательство.
Ещё опаснее манипуляция измерением запуска. Исследователи перезаписали его и заставили подконтрольную VM пройти удалённую аттестацию так, будто она стартовала в доверенном состоянии. Чтение чужой памяти и включение отладки показали только в стандартном режиме логической целостности TDX. Дополнительная криптографическая целостность должна пресечь эти два сценария, поскольку они меняют данные другой VM. Но подделка собственной аттестации, по мнению команды, может сохраниться: устаревшие данные принадлежат атакующей машине, подходят к её ключу и не отвергаются без проверки свежести. Экспериментально это не подтверждено — тестовый сервер не поддерживал такой режим.
Для AMD SEV-SNP последствия оказались уже. Отбрасывая записи во время переноса страниц, исследователи копировали содержимое одной страницы жертвы в другую. Манипуляции режимом отладки и аттестацией относятся именно к Intel TDX. При этом общая слабость есть у Intel TDX, Intel Scalable SGX и AMD SEV-SNP: память шифруется без контроля свежести. Старый Client SGX неуязвим благодаря аппаратному дереву целостности, распознающему устаревшие данные, но Intel уже отказалась от этой технологии. NVIDIA confidential-computing GPUs защищены конструктивно: память находится внутри корпуса чипа, куда интерпозер не поставить. Arm CCA не тестировали, хотя похожая уязвимость возможна.
Цель DDRop — облачные серверы, а не домашние компьютеры и телефоны. Затронутые технологии предлагают AWS, Microsoft Azure и Google Cloud, однако исследование не доказывает компрометацию этих сервисов. Команда сообщила The Hacker News, что не располагает свидетельствами применения DDRop или сходной активной интерпозерной атаки вне лаборатории.
Работу подготовили специалисты KU Leuven, ETH Zurich, Durham University и Google; её презентация назначена на ACM CCS 2026 в ноябре. На GitHub планировалось выложить схемы платы-интерпозера, прошивку контроллера, код атаки и научную статью. Intel и AMD заранее получили материалы в рамках согласованного раскрытия и признали результаты. Обе компании готовили бюллетени к дате публикации; AMD обещала разместить свой документ на странице безопасности продуктов позднее 14 сентября. Intel до публикации не ответила на запрос о комментарии.
Простого программного исправления нет: изъян заложен в архитектуре. Полная защита требует нового оборудования шифрования памяти, проверяющего целостность и свежесть. Программные меры способны лишь усложнить атаку: ограничить опасные функции управления памятью, подтверждать фактическое выполнение критических записей и искать интерпозеры при загрузке. AMD считает физический доступ выходящим за опубликованную модель угроз SEV/SNP и не назвала ни мер, ни сроков. Intel также исключает физические атаки на серверную память из своей модели и не собирается присваивать им CVE, называя направление «вне области действия, но не вне поля зрения». Криптографическая целостность в некоторых нынешних Xeon уже блокирует часть DDRop, а для будущих процессоров готовятся более сильные схемы.
Предложенное Intel версионирование строк кэша должно добавить проверку свежести на шине памяти. Исследователи пока не уверены, остановит ли оно DDRop; сама Intel этого тоже не заявляла. Пока же правильно зашифрованная, но устаревшая информация остаётся ахиллесовой пятой масштабируемых конфиденциальных вычислений: устройство дешевле $200 и несколько минут у стойки способны разрушить изоляцию, на которой держится доверие к облачной VM.