DDRop 攻擊揭穿機密運算盲點:低於二百美元硬體可令加密記憶體「寫入消失」,Intel TDX 與 AMD SEV-SNP 受影響

重點摘要

比利時 KU Leuven、瑞士 ETH Zurich、英國 Durham University 與 Google 研究人員於 2026 年 9 月 14 日經協調披露後公開 DDRop:一套成本約 159 美元、可在數分鐘內安裝的 DDR5 記憶體匯流排插入器(interposer),能在原生速度下靜默丟棄寫入指令,令受保護虛擬機繼續運算「舊而仍可正確解密」的資料。本文已對照官方研究站 ddropattack.eu、The Register 專訪與 The Hacker News 技術整理,來源真實性已驗證。下文拆解機制、雲端威脅模型、應用場景與香港企業應如何重新評估「機密運算」承諾。

DDRop 攻擊揭穿機密運算盲點:低於二百美元硬體可令加密記憶體「寫入消失」,Intel TDX 與 AMD SEV-SNP 受影響

DDRop 攻擊揭穿機密運算盲點:低於二百美元硬體可令加密記憶體「寫入消失」,Intel TDX 與 AMD SEV-SNP 受影響

比利時 KU Leuven、瑞士 ETH Zurich、英國 Durham University 與 Google 研究人員於 2026 年 9 月 14 日經協調披露後公開 DDRop:一套成本約 159 美元、可在數分鐘內安裝的 DDR5 記憶體匯流排插入器(interposer),能在原生速度下靜默丟棄寫入指令,令受保護虛擬機繼續運算「舊而仍可正確解密」的資料。本文已對照官方研究站 ddropattack.eu、The Register 專訪與 The Hacker News 技術整理,來源真實性已驗證。下文拆解機制、雲端威脅模型、應用場景與香港企業應如何重新評估「機密運算」承諾。

一、核心事件:主動式 DDR5 插入器挑戰雲端 TEE 假設

技術細節

據官方研究站與論文摘要,DDRop 針對的是「可擴展記憶體加密」(scalable memory encryption)刻意省略的保證——freshness(新鮮度):處理器可確認記憶體內容仍屬正確加密密文,卻無法確認讀到的是否為「最新一次寫入」。研究團隊以類比說明:加密記憶體像一本沒有頁碼與日期的上鎖筆記本;若攻擊者阻止新行寫入,舊行仍會被當成有效內容讀回,加密引擎看不出異狀。

硬體方面,DDRop 是小型類比開關板,插在處理器與 DDR5 模組之間,以原生 DDR5 速度運行。其手法並非竊聽匯流排,而是干擾指令匯流排的錯誤處理:故意引入同位錯誤後再抑制告警,記憶體模組丟棄該指令,處理器卻不知情——寫入就此「消失」。物料清單顯示單套零件約 159 美元(十套量產估價,不含研發與組裝人工),官方亦公開完整原理圖與韌體為開源硬體。

受影響平台包括 Intel TDXIntel Scalable SGXAMD SEV-SNP(均在 DDR5、缺乏硬體 freshness 計數的設計上評估)。較舊的 Client SGX 因具備 Merkle 完整性樹與 freshness,相對免疫,但該架構已退役。研究人員強調:攻擊需要短暫實體接觸以安裝插入器,之後可完全由軟體驅動;並無證據顯示實驗室以外已有實戰使用。

在 Intel TDX 上,團隊展示更強結果:透過丟棄安全擴展頁表(SEPT)初始化寫入,注入惡意頁表項,可令攻擊者控制的 Trust Domain 重映射任意實體位址;在預設邏輯完整性(LI)模式下,可迫使受害虛擬機進入除錯模式並讀出明文記憶體,亦可偽造啟動度量以通過遠端證明。AMD SEV-SNP 上結果較窄,主要透過頁面重定位介面複製受害頁面內容。Intel 與 AMD 均承認披露,但指實體 DRAM 攻擊超出現行產品威脅模型;Intel 稱「out of scope, but not out of mind」,並評估架構強化與偵測機制。

二、技術原理深度解析

機密運算(confidential computing)的賣點,是讓租戶即使不信任雲端營運商或特權 Hypervisor,仍可在硬體根信任邊界內運算。傳統論述聚焦「記憶體加密 → 實體讀取只能看到亂碼」。DDRop 指出:當設計為了保護雲端級大容量記憶體而拿掉 freshness/重放防護,加密並不等於「寫入不可被靜默回滾」

關鍵原語是「丟棄寫入 → 殘留舊密文仍可解密」。對依賴 TEE 管理介面(頁表建立、重定位、證明度量)的系統,攻擊者不必破解 AES 密鑰,也不必在客戶 VM 內找軟體漏洞,即可破壞完整性與證明可信度。這與先前被動式 DDR5 攻擊(如 TEE.fail,需降速與笨重分析儀)不同:DDRop 是主動、全速、成本低於二百美元的插入器路線。

對企業架構師而言,含義是:若合約與合規敘事把「Intel TDX/AMD SEV-SNP」等同於「即使資料中心內部人員也讀不到/改不了」,必須把「一次性機架接觸+供應鏈/承包商實體存取」寫回殘餘風險,而不是假設硬體邊界已完全封閉。

三、日常應用場景

1. 開發者與技術團隊

若產品依賴遠端證明(attestation)決定是否上傳金鑰或個資,應假設證明在實體攻擊模型下可被偽造(至少在 TDX 展示路徑上),並疊加應用層金鑰管理、短生命週期憑證與異常偵測,而非單點信任 TEE 報告。

2. 企業與隱私敏感行業

金融、醫療、法律與政府外包若已採購「機密虛擬機」作為合規控制,應要求雲端供應商說明:實體機架存取稽核、供應鏈封條、開箱檢查、以及對插入器/篡改偵測的營運控制。純「加密記憶體」標語不足以覆蓋 freshness 缺口。香港企業若正規劃雲端遷移與零信任硬化,可參考 YSK Limited 的雲端遷移與網絡安全服務(官網刊 99.99% SLA):https://ysk.hk/services/cloud-security

3. 一般用戶

個人筆電與手機不在主要攻擊面:DDRop 瞄準雲端機密運算伺服器。一般用戶無需恐慌,但應理解「上雲加密運算」並非絕對物理安全。

4. 香港與亞洲市場視角

香港金融與專業服務對跨境雲與數據駐留要求嚴格。若業務語料或客戶檔案極度敏感,除評估公有雲 TEE 外,亦可考慮把高敏資料留在可控環境:YSK Limited 企業私有 LLM 全託管(年費 HK$88,000 起,Dataset → QLoRA/LoRA → 私有 API,100% 數據不出境)提供另一條不依賴公有雲機密虛擬機假設的路徑:https://ysk.hk/services/ai-automation

四、專業評價與潛在考量

優勢

  • 官方站、論文、開源硬體與協調披露路徑清楚,可核實,非傳聞級「破解」。
  • 明確區分威脅模型:需實體接觸一次,之後軟體可控;對日常終端影響有限。
  • 把「freshness」從學術概念拉成採購與合規可問的問題,有助董事會級討論。

需要留意的地方

  • 廠商視角下屬「超出現行威脅模型」,短期未必有 CVE 或熱修;不能期待「下一週補丁」解決根因。
  • 並非遠端可利用;過度解讀為「所有雲端 TEE 已全面失守」並不準確。
  • 長期修復需新一代具備完整性與 freshness 的記憶體加密硬體;軟體緩解只能提高門檻。

結語

DDRop 並未否定加密記憶體的價值,而是提醒:雲端機密運算的保證邊界,必須與實體存取、供應鏈與證明鏈一起設計。對香港技術決策者而言,下一步應是盤點哪些工作負載真正依賴 TDX/SEV-SNP 敘事,並補上機架與營運控制;若高敏 AI 語料不應建立在「信任雲端機房無人碰硬體」之上,可改走可控私有部署。了解 YSK Limited 雲端遷移與網絡安全:https://ysk.hk/services/cloud-security


參考來源

  1. DDRop 官方研究站(協調披露 2026-09-14):https://ddropattack.eu/
  2. The Register(2026-09-14):New hardware device can RAM into encrypted memory, expose your data — https://www.theregister.com/security/2026/09/14/new_hardware_device_can_ram_into_encrypted_memory_expose_your_data/5296377
  3. The Hacker News(2026-09-14):New DDRop Attack Breaks Intel TDX and AMD SEV-SNP Confidential Computing — https://thehackernews.com/2026/09/new-ddrop-attack-breaks-intel-tdx-and.html
  4. X 發現來源:@TheRegister — https://x.com/TheRegister/status/2099566964847063234

延伸閱讀 · 相關服務與產品