#gpu-security

共收录 15 条相关安全情报。

← 返回所有主题
👥 作者: Chris S. Lin, Joyce Qu, Aditya Rajeev, Gururaj Saileshwar

该论文研究 GPU 显存(GDDR)上的 Rowhammer(行锤)攻击可行性问题。Rowhammer 指通过高频反复访问某一行内存,使相邻存储单元的电荷发生干扰并最终导致位翻转,进而可用于数据篡改与权限提升。背景与核心问题是:尽管 GPU 显存同样存在该风险,但此前针对 GPU 的 Rowhammer 攻击只能触发几十到几百次位翻转,比 CPU 平台上的攻击结果少几个数量级,实用价值因此被认为非常有限。作者指出这一差距的根本原因是:现有 GPU 攻击依赖“均匀”敲击模式,即在访问模式中攻击行(aggressor)与诱饵行(decoy)被同等频率地激活,导致真正需要被反复激活的攻击行敲击强度不足(GPU 的访存合并机制天然倾向于把访问均摊)。提出的方法 GPUThor 采用“非均匀敲击”:首先逆向分析 GPU 的访存合并(memory-access coalescing)行为,据此构造能让攻击行获得远高于诱饵行激活强度的访存模式;其次识别 DRAM 刷新时序,即片内缓解措施(in-DRAM mitigation)在每个刷新区间内生效的窗口,构造跨越多个刷新间隔的长模式以规避该缓解措施,从而进一步提高有效敲击强度。两条技术结合后,在 NVIDIA A4000、A4500、A5000、A6000 等多款 GPU 上实现的位翻转数量比先前 GPU Rowhammer 攻击高出 500 倍到 23,500 倍,翻转率已接近最先进的 CPU Rowhammer 攻击水平。更重要的是,论文报告了首次在启用 ECC 的 GPU 上实现的 Rowhammer 利用:通过诱发不可纠正的双位与三位翻转,使拒绝服务与权限提升在开启 ECC 保护的 GPU 上同样具备现实可行性。整体而言,这是一项硬件安全方向的系统性研究工作,涵盖威胁建模、微架构逆向、模式构造与跨型号实验验证,适合硬件安全、云 GPU 平台与虚拟化隔离方向的研究人员和防御工程师阅读。

💡 推荐理由: GPU 广泛用于 AI 训练/推理与多租户云环境,业界此前普遍认为 GPU Rowhammer 危害有限、ECC 足以兜底。本文证明非均匀敲击可将翻转率提升数个数量级,并首次击穿 ECC 的纠正能力,直接挑战“GPU + ECC 即安全”的假设。

🎯 建议动作: 研究跟进,并将 GPU 显存完整性风险纳入内部云平台与硬件采购评估

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
推荐 9.5
Conf: 50%
👥 作者: Ruofan Zhu, Ganhao Chen, Wenbo Shen, Lyuye Zhang, Dakun Shen, Rui Chang, Yanan Guo

该研究源自浙江大学等机构,针对NVIDIA GPU平台上地址空间布局随机化(ASLR)机制的实现缺陷展开系统分析。研究首先逆向梳理了NVIDIA驱动与用户态运行时库在GPU虚拟地址空间上应用ASLR的具体逻辑,发现其熵源质量、随机化时机以及布局更新策略存在多个薄弱环节。通过大量实验测量与对比,论文量化了现有ASLR在GPU场景下的有效熵值,证明其远低于理论上限,并进一步展示了利用这些缺陷可能绕过ASLR防护的攻击场景。研究中还讨论了跨进程信息泄露、内核驱动与用户态运行时之间的协同攻击面,以及不同GPU架构和驱动版本之间的差异。论文的核心贡献在于首次系统性地剖析了GPU ASLR的设计与实现风险,提出了针对该平台的攻击模型,并给出了增强随机化强度、改进熵源管理以及调整运行时库分配策略等防御建议。该工作有助于安全社区重新审视GPU作为通用计算设备时的内存安全隔离边界,为GPU驱动及固件安全审计提供了参考。

💡 推荐理由: GPU在现代计算中广泛用于敏感数据处理,其ASLR缺陷可能导致内存地址预测,削弱漏洞利用缓解措施。蓝队需要关注GPU硬件及驱动层面的安全边界,评估现有随机化实现是否可靠。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Zhenkai Zhang 0002, Tyler N. Allen, Fan Yao 0001, Xing Gao 0001, Rong Ge 0002

该研究针对NVIDIA多实例GPU(MIG)技术,旨在考察其隔离保证是否真正安全。NVIDIA MIG允许在一张物理GPU上划分出多个相互隔离的实例,每个实例拥有独立的内存和计算资源,广泛应用于云服务商提供多租户GPU算力。然而,作者通过完全逆向工程GPU中的TLB(翻译后备缓冲器),发现了可被利用的硬件隧道,从而能够破坏MIG的隔离边界。具体而言,作者深入分析了GPU TLB的索引、标签和填充/逐出行为,识别出可以触发跨实例访问的微架构缺陷。利用该缺陷,攻击者可以从一个MIG实例中发起特殊构造的内存访问序列,实现数据泄露或干扰其他实例的正常计算。实验在真实NVIDIA GPU上演示了该攻击的有效性,证明当前MIG的隔离承诺并不完备。论文还讨论了可能的缓解方向,例如加强TLB的隔离设计或增加安全性检查。此外,作者强调了这类硬件级逆向工程的重要性,因为它揭示了厂商可能未能预见的攻击面。这项研究凸显了硬件级隔离机制在面对针对性逆向工程时的脆弱性,对于依赖MIG进行安全多租户部署的使用者有重要警示意义。

💡 推荐理由: GPU已成为云基础设施的关键资源,NVIDIA MIG作为多租户隔离方案被广泛采用。本研究揭示其隔离边界可被硬件级攻击绕过,直接威胁租户数据安全,填补了GPU安全研究的一项空白,对云服务商和安全团队具有重大参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Jiacheng Shi, Xunjie Wang, Cheng Tan, Jinyu Gu

本文针对大语言模型(LLM)服务框架在共享基础设施上处理大量含敏感用户数据时的隔离问题展开研究。现有LLM服务通常将CPU侧框架与GPU加速器结合使用,但同一服务框架内的不同用户之间,以及用户与GPU上的LLM操作者之间,缺乏强隔离机制,可能导致隐私泄露。为此,作者提出GIFT(GPU信息流跟踪系统),通过GPU侧的信息流跟踪来强制执行用户数据隔离,同时保持极低的性能开销。GIFT的设计高度非侵入性,允许CPU侧服务框架自由演进,其核心基于两个关键洞察:第一,加密即隔离——CPU组件仅负责协调数据流而非内容操作,因此采用按用户加密的方式即可在无需修改服务逻辑的前提下实现隔离;第二,GPU内核的信息流模式有限且可预测,能够进行静态流分析。GIFT为每个内核预计算信息流规则,并采用解耦的流跟踪机制,避免了对GPU进行插桩或造成GPU停顿。此外,作者将GIFT扩展为GIFT-CC,集成机密计算技术,以抵御不受信任的操作系统和虚拟机监控器(即LLM服务提供商)的威胁。通过在vLLM和DistServe上的实现,GIFT和GIFT-CC在保持相同延迟水平的同时,仅带来4%-10.7%的吞吐量开销,证明了其高效性和实用性。该研究为LLM服务中的数据隔离提供了一种新颖且可行的硬件辅助方案,适合系统安全、LLM基础设施和隐私计算领域的研究人员及工程师阅读。

💡 推荐理由: LLM服务中用户数据隔离是隐私保护的关键,GIFT通过GPU信息流跟踪实现了低开销的强制隔离,且不侵入现有架构,为多租户LLM服务提供了切实可行的安全增强方向,值得安全从业者关注。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 12.6
Conf: 50%
👥 作者: Chris S. Lin, Yuqin Yan, Guozhen Ding, Joyce Qu, Joseph Zhu, David Lie, Gururaj Saileshwar

本文研究了 NVIDIA GPU 上的 Rowhammer 攻击如何实现权限提升。此前,GPU 上的 Rowhammer 攻击仅限于在受害者数据中注入比特翻转,例如破坏机器学习模型的权重以降低准确率,无法像 CPU 攻击那样实现权限提升。作者发现,利用 GPU 页表管理机制,可以定位页表分配的时间和位置,从而让非特权用户 CUDA 内核通过 Rowhammer 引发比特翻转,精准篡改 GPU 内存中的页表项。这一新原语允许一个进程访问其他进程或共租户的 GPU 内存,实现了首个 GPU 侧权限提升攻击。在此基础上,作者进一步展示了 GPU 侧提权可升级为 CPU 侧提权,绕过 IOMMU 保护,使恶意用户程序能够获得 root shell 和系统级控制,即使在非多租户环境中也有效。实验验证了攻击可泄露 cuPQC 库中的加密密钥,并能篡改模型的 GPU 汇编代码以更隐蔽地降级模型。该研究揭示了 GPU 安全隔离的严重脆弱性,对云和本地 GPU 基础设施构成威胁。适合硬件安全、系统安全和云安全研究人员阅读。

💡 推荐理由: GPU 被视为隔离的执行环境,但该研究表明 Rowhammer 可突破 CPU/GPU 隔离边界,导致任意代码执行和完全权限提升,对云 GPU 和敏感数据处理场景影响深远。

🎯 建议动作: 研究跟进,评估自身 GPU 基础设施风险并安排补丁更新的评估周期

排序因子: 有可用补丁/修复方案 (+3) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Jinhong Liu, Zifeng Kang, Song Li 0006, Yinzhi Cao

该论文研究了一种在隔离的浏览器实例(如不同标签页或不同浏览器进程)之间建立隐蔽信道的实用方法。现代浏览器和Web平台通常实施严格的安全隔离(如进程沙箱、站点隔离),以防止恶意网页直接访问其他页面的数据。然而,论文发现通过共享的GPU资源仍然存在泄露信息的可能性。核心思想是利用GPU命令队列的竞争(access contention)作为侧信道:当一个进程向GPU提交命令时,其执行时间会受到其他进程并发负载的影响。通过测量自身命令完成时间的变化,可以推断对方的行为,从而以编码方式传输比特信息。论文可能提出了一种具体的编码和同步方案,在无需任何特殊权限或浏览器漏洞的情况下,实现跨隔离边界的可靠、低误码率的数据传输。实验部分可能展示了在主流浏览器和真实场景下的可行性,测量了信道容量和稳定性,并讨论了可能的缓解措施。该研究的贡献在于揭示了一种新的隐蔽信道向量,挑战了浏览器隔离模型的有效性,为防御者提供了新的检测和防御思路。适合浏览器安全研究者、沙箱设计者以及关注隔离边界的云安全工程师阅读。

💡 推荐理由: 浏览器隔离是Web安全的基础防线,此研究展示了通过GPU资源竞争绕过隔离的新途径,提醒防御者注意共享硬件资源引入的侧信道风险,对安全架构设计与威胁建模有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Tianhong Xu, Saion K. Roy, Ruyi Ding, Aidong Adam Ding, Yunsi Fei

本文研究了苹果 M1 芯片等异构系统级芯片(SoC)中 CPU 与 GPU 共享系统级缓存(SLC)所引入的新型跨域攻击面。作者发现,GPU 的内存访问会在共享 SLC 中留下集合级别的足迹,这些足迹可被无特权的 CPU 进程观测到。基于这一发现,他们首次实现了针对 GPU 工作负载的细粒度、访问驱动、Prime+Probe 风格的 CPU 到 GPU 缓存侧信道攻击。研究首先逆向工程了苹果 M1 的 SLC 集合索引函数以及私有缓存与 SLC 的交互机制,然后构建了 CPrime+CProbe 技术,使 CPU 能够以缓存集合粒度监视 GPU 受害活动。进一步,作者提出加速变体 GPrime+CProbe,利用 GPU 快速预填充 SLC,将隐蔽通道吞吐量提升了 6.4 倍。为证明实际危害,论文展示了两个端到端隐私攻击:一是针对图神经网络(GNN)的图边重建攻击,在五个数据集上达到 90% 的边准确率;二是针对大语言模型(LLM)的隐私攻击,在 TinyLlama 和 GPT-2 Medium 模型上可恢复最高 94.8% 的输入关键词和 88.9% 的模型响应。这些结果揭示了苹果 Silicon 中一类新的微架构漏洞,并为异构 SoC 的安全系统缓存设计敲响警钟。本文适合关注微架构安全、GPU 安全、侧信道攻击与异构计算安全的研究人员阅读。

💡 推荐理由: 首次在 Apple Silicon 上证明 CPU 可通过共享 SLC 以集合粒度监视 GPU 活动,打破了 CPU-GPU 安全边界,对集成 GPU 的通用计算设备构成现实隐私威胁。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 9.5
Conf: 50%
👥 作者: Chenxu Wang 0005, Fengwei Zhang, Yunjie Deng 0001, Kevin Leach, Jiannong Cao 0001, Zhenyu Ning, Shoumeng Yan, Zhengyu He

该论文提出 CAGE,旨在为 Arm 机密计算架构(CCA)提供 GPU 加速支持。CCA 是 Arm 推出的机密计算技术,通过创建多个隔离地址空间(称为 realm)来保护安全敏感任务的数据机密性和完整性。然而,现有的硬件和固件不支持机密 GPU 工作负载,且已有方案(如基于 TEE 的 GPU 保护)与 CCA 的 realm 式架构不兼容,或引入庞大的可信计算基(TCB)。为解决此问题,CAGE 利用 Arm CCA 现有的安全特性,在统一内存 GPU(Arm 设备主流加速器)上实现机密 GPU 计算。CAGE 提出影子任务(shadow task)机制,灵活管理机密 GPU 应用,使其适配 CCA 的 realm 架构;同时利用 CCA 的内存隔离机制保护数据机密性和完整性,对抗强敌手;并优化安全操作以降低性能开销。无需修改硬件,仅依赖 CCA 通用硬件安全原语防御特权敌手。原型实现和评估表明,CAGE 能有效为 Arm CCA 提供 GPU 支持,平均性能开销仅 2.45%。 读者适合:研究机密计算、Arm 安全架构、GPU 安全的研究人员;对 Arm CCA 扩展感兴趣的系统安全工程师。

💡 推荐理由: 首次为 Arm CCA 提供实用的 GPU 机密计算扩展,填补了 Arm 机密计算生态中 GPU 加速的空白,且性能开销极低,对 AI、高性能计算等场景的安全部署有重要意义。

🎯 建议动作: 研究跟进,评估在 Arm CCA 平台上的实现可行性

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Yichang Hu, Noah Brown, Yuhang Chen, Joshua Bakita, Tianlong Chen 0001, Daniel Genkin, Andrew Kwong

该论文研究了从现代GPU组件发起的跨组件Rowhammer攻击,即GDDRHammer。传统Rowhammer攻击主要针对CPU内存系统,而本研究揭示了在GPU架构中利用密集内存访问模式干扰DRAM行的可能性。论文提出了通过GPU着色器核心或内存控制器产生大量内存访问,从而在相邻DRAM行中引发位翻转的攻击方法。实验在多种现代GPU上进行,验证了攻击的有效性,并分析了影响范围。主要贡献包括:首次系统性地探测GPU中Rowhammer漏洞的可利用性,并展示了跨组件(如GPU到CPU共享内存)的攻击路径。该工作对于理解异构计算环境中的内存安全具有重要意义,也引发了针对GPU内存控制器的防护需求。由于原文摘要仅提及修复bug,上述内容基于标题和常规认知推断,具体细节需参阅原文。

💡 推荐理由: 该研究将Rowhammer攻击从CPU扩展至GPU,揭示了异构计算中的新攻击面,对云环境、图形处理和AI计算的安全防护具有重要指导意义。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Zhouhao Ji, Kaikai Pan, Wenyuan Xu

现代数据中心日益依赖大规模 GPU 集群和现场可再生能源,导致计算负载与电力电子主导电网之间形成紧密耦合的物理信息系统。本文提出了一种此前未被探索的脆弱性 Bit2Watt:攻击者通过操纵 GPU 工作负载,诱导受控的高频功率调制,从而破坏本地电力基础设施的稳定性,并反向传播以中断计算服务。与传统的攻击(如攻击电网侧设备或通信链路)不同,Bit2Watt 完全在网络层作为合法租户运行,能够放大波动、谐波失真和阻尼退化,尤其在高分布式能源渗透场景下。该风险难以通过常规的云侧和设施侧监控检测,因为它利用了合法的工作负载执行路径,并将其独特行为集中在高频分量中,而常见遥测对此捕获较弱。作者通过基于阻抗的分析、电力系统仿真以及针对 GPU 和并网光伏逆变器的实际实验验证了 Bit2Watt。在同步最坏情况聚合模型下,操纵一个 90% 分布式能源的 1MW 本地电力系统中的 1000 个 GPU,会使电流总谐波失真达到 46.8%,阻尼比降至 -0.27。进一步研究表明,由此引起的电能质量下降会给数据中心供电设备带来压力,触发保护机制,并在极端模拟情况下导致输电级系统级联故障。此外,本文还分析了可能的 Watt2Bit 反馈路径,包括拒绝服务风险以及通过 EMI 侧信道进行隐秘信息窃取。该工作强调了迫切需要跨层防御机制,协同考虑工作负载调度和电力电子。

💡 推荐理由: 该研究揭示了一种全新的、跨信息物理系统的攻击面,可能对采用 GPU 集群和数据中心的电力基础设施构成严重威胁,且现有监控手段难以察觉。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Igor Santos-Grueiro

该论文聚焦于CUDA集体操作(如投票、归约、洗牌、栅栏等)在安全决策路径中的脆弱性。这些操作的安全决策不仅依赖于计算值,还依赖于哪些线程(lane)被代表、它们贡献了什么证据、哪个线程代表组、以及哪个检查过的状态到达提交点。作者将这种参与元数据定义为决策型非控制数据,并提出了一种名为集体语义破坏(CSC)的非控制数据攻击家族。在CSC攻击中,攻击者可以通过操纵范围有效的掩码、谓词、源线程、描述符、组标签或时期(epoch),使符合CUDA规范的集体操作对错误的成员资格、贡献、角色或验证到使用状态进行授权。核心在于,内核到达了预期的集体操作站点并执行了预期原语,但该原语代表的是错误的权限集。作者通过一个站点本地参与-权限契约模型对CSC进行建模,并提出集体完整性契约(CIC)作为防御方法。CIC是一种包装器规范,要求在集体操作使用之前绑定参与元数据,通过派生、重新计算、检查或冻结成员资格、贡献、角色和时间状态来实现保护。实验评估覆盖了NVIDIA CUDA集体原语、触发通道、紧凑工作负载风格内核、简化习惯用法桥接和准入守护框架。在涵盖四个权限维度的CUDA定义的契约一致性测试套件中,被破坏的参与元数据在102/102个实例中导致可信参考不匹配,而经过加固的变体在102/102个实例中保持了该参考。另外报告了13个对同步敏感的实例。论文表明,对于CUDA集体决策,安全性既依赖于计算出的值,也依赖于所代表的参与者。该研究对GPU安全、并行计算系统的安全决策路径具有重要启示,适合关注GPU安全、系统安全和高性能计算安全的从业者阅读。

💡 推荐理由: 该研究揭示了CUDA集体操作中一个被忽视的安全维度:参与元数据本身可被操纵以绕过安全决策,对依赖GPU进行关键决策(如批量验证、代表选举)的系统构成威胁。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Igor Santos-Grueiro

本文提出 WarpGuard,据作者所知这是首个在已执行 SASS(Shader Assembly)层面为 CUDA 设备二进制实现受保护站点控制流完整性(CFI)的系统。近年来 CUDA 利用研究显示,GPU 内存漏洞可升级为设备端控制流破坏,因为内核后续会使用被破坏的返回延续、函数指针、调度表项或分支目标。对于已部署的 CUDA 二进制,安全边界是实际执行的 NVIDIA SASS(经过 PTX 降级、内联、ABI 决策、寄存器分配、溢出、预测和 SIMT 执行后),而源代码或 PTX 级别的策略无法捕获此边界。WarpGuard 在受保护站点实施强制:恢复消耗控制流状态的 SASS 指令或序列,提供足够二进制证据以推导策略,在释放前进行检查,并在违反时失败关闭。它向后边缘认证已检测返回的延续状态,每站点验证可恢复的前向目标,并报告固定边缘、不支持、配置文件排除、回退和无表面结果。在 77 个 CUDA 工件上,WarpGuard 分类了 51,621 个 SASS 控制流站点,包括 1,343 个返回和 154 个支持的前向目标集条目,并记录了 5220 万次动态检查。在代表性后向和前向边缘破坏攻击中,原生执行到达攻击者选择的行为,仅检测模式记录预期违规,而强制模式在释放无效受保护转移前失败关闭。公开代码证据表明,相同的 SASS 消费模式出现在真实 CUDA 系统中,包括运行时调度表、cuFFT 回调、生成的可调用表和上传的设备函数指针。WarpGuard 为 CUDA SASS 提供了可审计的受保护站点 CFI,并将动态检测强制与无回调 SASS 定时和补丁缓存可行性分离。

💡 推荐理由: 本工作填补了 GPU 二进制级别 CFI 的空白,直接针对实际执行的 SASS 代码,解决了现有 PTX/源码策略无法覆盖的安全边界,为部署 CUDA 应用程序的防御者提供了可审计的运行时防护手段。

🎯 建议动作: 研究跟进

排序因子: 有可用补丁/修复方案 (+3) | 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Zhuoping Yang, Yiyu Shi, Alex Jones, Peipei Zhou

本文提出 AgileOS,一个旨在为 GPU 服务提供操作系统级保护层的系统。现代 GPU 应用越来越多地与存储系统、网络设备、供应商库和 GPU 驻留服务交互,而不仅仅是执行隔离的计算内核。这种转变要求对 GPU 服务提供类似操作系统的保护,即服务元数据、设备队列、内存映射 I/O 区域和库内部状态不应直接暴露给不可信的应用内核。然而,当前的 CUDA 编程模型默认赋予应用对其 CUDA 上下文、设备指针、运行时句柄、模块加载路径和内核启动的直接所有权,迫使受保护的 GPU 服务构建自己的临时接口和隔离机制。AgileOS 在库边界对 CUDA 进行虚拟化:应用程序链接客户端 CUDA 运行时、驱动和选定的库垫片,而受信任的运行时工作线程拥有真实的 CUDA 上下文并中介所有支持的操作。为了保护服务状态和模块接口,AgileOS 定义了一种 GPU 内存管理模型,将用户分配与受保护的模块/MMIO 范围分离,通过 PTX 注入实现指针验证和内存访问保护。AgileOS 模块化且灵活,支持多种受保护服务和现有库如 cuFFT 和 PyTorch。原型包括客户端拦截器、工作线程 CUDA 处理器、虚拟化 CUDA 对象表、受保护的 AgileOS 模块、分离用户分配与保护区域的 GPU 内存管理器、选定的可信库适配器以及 PTX 级内核内存保护。本文适合 GPU 安全研究人员、系统架构师和云服务提供商阅读。

💡 推荐理由: AgileOS 填补了 GPU 环境下缺乏操作系统级隔离的空白,为构建安全的 GPU 服务提供了系统化的方法,对云 GPU 和共享 GPU 环境的安全防护具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Hongyue Jin, Yanan Guo, Zhenkai Zhang 0002

该论文研究了虚拟化GPU环境中TLB(转译后备缓冲器)的安全漏洞,并提出了一种跨虚拟机侧信道攻击方法。传统上,侧信道攻击多针对CPU缓存或分支预测器,而本文首次将攻击面拓展至虚拟化GPU的TLB结构。作者通过分析GPU虚拟化中地址转译的TLB行为,发现不同虚拟机之间的TLB状态可能被恶意利用,从而推断出其他虚拟机的敏感信息,如加密密钥或用户输入。具体地,攻击者利用GPU TLB的竞争条件和时序差异,设计了一种高效的侧信道原语。实验在配备NVIDIA GPU的虚拟化平台上进行,验证了攻击的有效性和准确性。该研究揭示了GPU虚拟化中一个新的侧信道攻击向量,对云安全、虚拟化环境的安全设计具有重要意义。建议安全社区关注此攻击类型,并研究相应的缓解措施。

💡 推荐理由: GPU在云环境中广泛共享,该攻击揭示了虚拟化GPU中TLB的侧信道风险,可能影响多租户云服务的安全隔离,值得安全从业者关注。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Chris S. Lin, Yuqin Yan, Guozhen Ding, Joyce Qu, Joseph Zhu, David Lie, Gururaj Saileshwar

该论文研究了基于Rowhammer的GPU特权提升攻击。以往研究表明,配备GDDR显存的NVIDIA GPU易受Rowhammer比特翻转影响,但攻击仅限于破坏机器学习模型权重等非定向比特翻转,未能像CPU攻击那样实现特权提升。本文首先通过分析GPU页表管理机制,识别出新页表分配的时间和位置,使得非特权用户CUDA进程能够利用Rowhammer比特翻转定向篡改驻留在GPU内存中的页表,从而获得对其他进程或同驻用户GPU内存的访问权限。基于这一新原语,作者实现了首个GPU侧特权提升攻击:从cuPQC库中窃取加密密钥,并篡改模型的GPU汇编代码以更隐蔽地降级模型性能。更关键的是,他们展示了GPU侧特权提升可导致CPU侧特权提升,绕过IOMMU保护,使具有GPU访问权限的恶意用户程序获得root shell和系统级控制,即使非多租户场景也受影响。实验在NVIDIA GPU上验证了攻击有效性。该研究揭示了GPU内存安全中新的攻击面,对云GPU环境、多租户GPU计算以及依赖GPU加速的安全敏感应用构成严重威胁。

💡 推荐理由: 首次证明GPU Rowhammer能实现与CPU等效的特权提升,突破IOMMU防御,影响云GPU和多租户环境。安全从业者需重新评估GPU内存隔离假设。

🎯 建议动作: 研究跟进,评估自家GPU环境是否受Rowhammer影响,并关注厂商补丁与缓解措施。

排序因子: 有可用补丁/修复方案 (+3) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)