#gpu-security

共收录 8 条相关安全情报。

← 返回所有主题
推荐 9.5
Conf: 50%
👥 作者: Chenxu Wang 0005, Fengwei Zhang, Yunjie Deng 0001, Kevin Leach, Jiannong Cao 0001, Zhenyu Ning, Shoumeng Yan, Zhengyu He

该论文提出 CAGE,旨在为 Arm 机密计算架构(CCA)提供 GPU 加速支持。CCA 是 Arm 推出的机密计算技术,通过创建多个隔离地址空间(称为 realm)来保护安全敏感任务的数据机密性和完整性。然而,现有的硬件和固件不支持机密 GPU 工作负载,且已有方案(如基于 TEE 的 GPU 保护)与 CCA 的 realm 式架构不兼容,或引入庞大的可信计算基(TCB)。为解决此问题,CAGE 利用 Arm CCA 现有的安全特性,在统一内存 GPU(Arm 设备主流加速器)上实现机密 GPU 计算。CAGE 提出影子任务(shadow task)机制,灵活管理机密 GPU 应用,使其适配 CCA 的 realm 架构;同时利用 CCA 的内存隔离机制保护数据机密性和完整性,对抗强敌手;并优化安全操作以降低性能开销。无需修改硬件,仅依赖 CCA 通用硬件安全原语防御特权敌手。原型实现和评估表明,CAGE 能有效为 Arm CCA 提供 GPU 支持,平均性能开销仅 2.45%。 读者适合:研究机密计算、Arm 安全架构、GPU 安全的研究人员;对 Arm CCA 扩展感兴趣的系统安全工程师。

💡 推荐理由: 首次为 Arm CCA 提供实用的 GPU 机密计算扩展,填补了 Arm 机密计算生态中 GPU 加速的空白,且性能开销极低,对 AI、高性能计算等场景的安全部署有重要意义。

🎯 建议动作: 研究跟进,评估在 Arm CCA 平台上的实现可行性

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Yichang Hu, Noah Brown, Yuhang Chen, Joshua Bakita, Tianlong Chen 0001, Daniel Genkin, Andrew Kwong

该论文研究了从现代GPU组件发起的跨组件Rowhammer攻击,即GDDRHammer。传统Rowhammer攻击主要针对CPU内存系统,而本研究揭示了在GPU架构中利用密集内存访问模式干扰DRAM行的可能性。论文提出了通过GPU着色器核心或内存控制器产生大量内存访问,从而在相邻DRAM行中引发位翻转的攻击方法。实验在多种现代GPU上进行,验证了攻击的有效性,并分析了影响范围。主要贡献包括:首次系统性地探测GPU中Rowhammer漏洞的可利用性,并展示了跨组件(如GPU到CPU共享内存)的攻击路径。该工作对于理解异构计算环境中的内存安全具有重要意义,也引发了针对GPU内存控制器的防护需求。由于原文摘要仅提及修复bug,上述内容基于标题和常规认知推断,具体细节需参阅原文。

💡 推荐理由: 该研究将Rowhammer攻击从CPU扩展至GPU,揭示了异构计算中的新攻击面,对云环境、图形处理和AI计算的安全防护具有重要指导意义。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Zhouhao Ji, Kaikai Pan, Wenyuan Xu

现代数据中心日益依赖大规模 GPU 集群和现场可再生能源,导致计算负载与电力电子主导电网之间形成紧密耦合的物理信息系统。本文提出了一种此前未被探索的脆弱性 Bit2Watt:攻击者通过操纵 GPU 工作负载,诱导受控的高频功率调制,从而破坏本地电力基础设施的稳定性,并反向传播以中断计算服务。与传统的攻击(如攻击电网侧设备或通信链路)不同,Bit2Watt 完全在网络层作为合法租户运行,能够放大波动、谐波失真和阻尼退化,尤其在高分布式能源渗透场景下。该风险难以通过常规的云侧和设施侧监控检测,因为它利用了合法的工作负载执行路径,并将其独特行为集中在高频分量中,而常见遥测对此捕获较弱。作者通过基于阻抗的分析、电力系统仿真以及针对 GPU 和并网光伏逆变器的实际实验验证了 Bit2Watt。在同步最坏情况聚合模型下,操纵一个 90% 分布式能源的 1MW 本地电力系统中的 1000 个 GPU,会使电流总谐波失真达到 46.8%,阻尼比降至 -0.27。进一步研究表明,由此引起的电能质量下降会给数据中心供电设备带来压力,触发保护机制,并在极端模拟情况下导致输电级系统级联故障。此外,本文还分析了可能的 Watt2Bit 反馈路径,包括拒绝服务风险以及通过 EMI 侧信道进行隐秘信息窃取。该工作强调了迫切需要跨层防御机制,协同考虑工作负载调度和电力电子。

💡 推荐理由: 该研究揭示了一种全新的、跨信息物理系统的攻击面,可能对采用 GPU 集群和数据中心的电力基础设施构成严重威胁,且现有监控手段难以察觉。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Igor Santos-Grueiro

该论文聚焦于CUDA集体操作(如投票、归约、洗牌、栅栏等)在安全决策路径中的脆弱性。这些操作的安全决策不仅依赖于计算值,还依赖于哪些线程(lane)被代表、它们贡献了什么证据、哪个线程代表组、以及哪个检查过的状态到达提交点。作者将这种参与元数据定义为决策型非控制数据,并提出了一种名为集体语义破坏(CSC)的非控制数据攻击家族。在CSC攻击中,攻击者可以通过操纵范围有效的掩码、谓词、源线程、描述符、组标签或时期(epoch),使符合CUDA规范的集体操作对错误的成员资格、贡献、角色或验证到使用状态进行授权。核心在于,内核到达了预期的集体操作站点并执行了预期原语,但该原语代表的是错误的权限集。作者通过一个站点本地参与-权限契约模型对CSC进行建模,并提出集体完整性契约(CIC)作为防御方法。CIC是一种包装器规范,要求在集体操作使用之前绑定参与元数据,通过派生、重新计算、检查或冻结成员资格、贡献、角色和时间状态来实现保护。实验评估覆盖了NVIDIA CUDA集体原语、触发通道、紧凑工作负载风格内核、简化习惯用法桥接和准入守护框架。在涵盖四个权限维度的CUDA定义的契约一致性测试套件中,被破坏的参与元数据在102/102个实例中导致可信参考不匹配,而经过加固的变体在102/102个实例中保持了该参考。另外报告了13个对同步敏感的实例。论文表明,对于CUDA集体决策,安全性既依赖于计算出的值,也依赖于所代表的参与者。该研究对GPU安全、并行计算系统的安全决策路径具有重要启示,适合关注GPU安全、系统安全和高性能计算安全的从业者阅读。

💡 推荐理由: 该研究揭示了CUDA集体操作中一个被忽视的安全维度:参与元数据本身可被操纵以绕过安全决策,对依赖GPU进行关键决策(如批量验证、代表选举)的系统构成威胁。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Igor Santos-Grueiro

本文提出 WarpGuard,据作者所知这是首个在已执行 SASS(Shader Assembly)层面为 CUDA 设备二进制实现受保护站点控制流完整性(CFI)的系统。近年来 CUDA 利用研究显示,GPU 内存漏洞可升级为设备端控制流破坏,因为内核后续会使用被破坏的返回延续、函数指针、调度表项或分支目标。对于已部署的 CUDA 二进制,安全边界是实际执行的 NVIDIA SASS(经过 PTX 降级、内联、ABI 决策、寄存器分配、溢出、预测和 SIMT 执行后),而源代码或 PTX 级别的策略无法捕获此边界。WarpGuard 在受保护站点实施强制:恢复消耗控制流状态的 SASS 指令或序列,提供足够二进制证据以推导策略,在释放前进行检查,并在违反时失败关闭。它向后边缘认证已检测返回的延续状态,每站点验证可恢复的前向目标,并报告固定边缘、不支持、配置文件排除、回退和无表面结果。在 77 个 CUDA 工件上,WarpGuard 分类了 51,621 个 SASS 控制流站点,包括 1,343 个返回和 154 个支持的前向目标集条目,并记录了 5220 万次动态检查。在代表性后向和前向边缘破坏攻击中,原生执行到达攻击者选择的行为,仅检测模式记录预期违规,而强制模式在释放无效受保护转移前失败关闭。公开代码证据表明,相同的 SASS 消费模式出现在真实 CUDA 系统中,包括运行时调度表、cuFFT 回调、生成的可调用表和上传的设备函数指针。WarpGuard 为 CUDA SASS 提供了可审计的受保护站点 CFI,并将动态检测强制与无回调 SASS 定时和补丁缓存可行性分离。

💡 推荐理由: 本工作填补了 GPU 二进制级别 CFI 的空白,直接针对实际执行的 SASS 代码,解决了现有 PTX/源码策略无法覆盖的安全边界,为部署 CUDA 应用程序的防御者提供了可审计的运行时防护手段。

🎯 建议动作: 研究跟进

排序因子: 有可用补丁/修复方案 (+3) | 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Zhuoping Yang, Yiyu Shi, Alex Jones, Peipei Zhou

本文提出 AgileOS,一个旨在为 GPU 服务提供操作系统级保护层的系统。现代 GPU 应用越来越多地与存储系统、网络设备、供应商库和 GPU 驻留服务交互,而不仅仅是执行隔离的计算内核。这种转变要求对 GPU 服务提供类似操作系统的保护,即服务元数据、设备队列、内存映射 I/O 区域和库内部状态不应直接暴露给不可信的应用内核。然而,当前的 CUDA 编程模型默认赋予应用对其 CUDA 上下文、设备指针、运行时句柄、模块加载路径和内核启动的直接所有权,迫使受保护的 GPU 服务构建自己的临时接口和隔离机制。AgileOS 在库边界对 CUDA 进行虚拟化:应用程序链接客户端 CUDA 运行时、驱动和选定的库垫片,而受信任的运行时工作线程拥有真实的 CUDA 上下文并中介所有支持的操作。为了保护服务状态和模块接口,AgileOS 定义了一种 GPU 内存管理模型,将用户分配与受保护的模块/MMIO 范围分离,通过 PTX 注入实现指针验证和内存访问保护。AgileOS 模块化且灵活,支持多种受保护服务和现有库如 cuFFT 和 PyTorch。原型包括客户端拦截器、工作线程 CUDA 处理器、虚拟化 CUDA 对象表、受保护的 AgileOS 模块、分离用户分配与保护区域的 GPU 内存管理器、选定的可信库适配器以及 PTX 级内核内存保护。本文适合 GPU 安全研究人员、系统架构师和云服务提供商阅读。

💡 推荐理由: AgileOS 填补了 GPU 环境下缺乏操作系统级隔离的空白,为构建安全的 GPU 服务提供了系统化的方法,对云 GPU 和共享 GPU 环境的安全防护具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Hongyue Jin, Yanan Guo, Zhenkai Zhang 0002

该论文研究了虚拟化GPU环境中TLB(转译后备缓冲器)的安全漏洞,并提出了一种跨虚拟机侧信道攻击方法。传统上,侧信道攻击多针对CPU缓存或分支预测器,而本文首次将攻击面拓展至虚拟化GPU的TLB结构。作者通过分析GPU虚拟化中地址转译的TLB行为,发现不同虚拟机之间的TLB状态可能被恶意利用,从而推断出其他虚拟机的敏感信息,如加密密钥或用户输入。具体地,攻击者利用GPU TLB的竞争条件和时序差异,设计了一种高效的侧信道原语。实验在配备NVIDIA GPU的虚拟化平台上进行,验证了攻击的有效性和准确性。该研究揭示了GPU虚拟化中一个新的侧信道攻击向量,对云安全、虚拟化环境的安全设计具有重要意义。建议安全社区关注此攻击类型,并研究相应的缓解措施。

💡 推荐理由: GPU在云环境中广泛共享,该攻击揭示了虚拟化GPU中TLB的侧信道风险,可能影响多租户云服务的安全隔离,值得安全从业者关注。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Chris S. Lin, Yuqin Yan, Guozhen Ding, Joyce Qu, Joseph Zhu, David Lie, Gururaj Saileshwar

该论文研究了基于Rowhammer的GPU特权提升攻击。以往研究表明,配备GDDR显存的NVIDIA GPU易受Rowhammer比特翻转影响,但攻击仅限于破坏机器学习模型权重等非定向比特翻转,未能像CPU攻击那样实现特权提升。本文首先通过分析GPU页表管理机制,识别出新页表分配的时间和位置,使得非特权用户CUDA进程能够利用Rowhammer比特翻转定向篡改驻留在GPU内存中的页表,从而获得对其他进程或同驻用户GPU内存的访问权限。基于这一新原语,作者实现了首个GPU侧特权提升攻击:从cuPQC库中窃取加密密钥,并篡改模型的GPU汇编代码以更隐蔽地降级模型性能。更关键的是,他们展示了GPU侧特权提升可导致CPU侧特权提升,绕过IOMMU保护,使具有GPU访问权限的恶意用户程序获得root shell和系统级控制,即使非多租户场景也受影响。实验在NVIDIA GPU上验证了攻击有效性。该研究揭示了GPU内存安全中新的攻击面,对云GPU环境、多租户GPU计算以及依赖GPU加速的安全敏感应用构成严重威胁。

💡 推荐理由: 首次证明GPU Rowhammer能实现与CPU等效的特权提升,突破IOMMU防御,影响云GPU和多租户环境。安全从业者需重新评估GPU内存隔离假设。

🎯 建议动作: 研究跟进,评估自家GPU环境是否受Rowhammer影响,并关注厂商补丁与缓解措施。

排序因子: 有可用补丁/修复方案 (+3) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)