#jit

共收录 1 条相关安全情报。

← 返回所有主题
👥 作者: Tairui Wang, Zhi Zhang, Yansong Gao, Xin Zhang, Qingni Shen, Zhonghai Wu

本文提出 JITterFlip,一种针对基于 GPU 的 LLM 推理服务中 host-side JIT 编译控制平面的比特翻转攻击(BFA)。现代云上 LLM 推理服务普遍使用 JIT 编译来降低框架与 GPU 启动开销,因此引入了宿主机侧的控制平面——该平面负责选择编译产物并调度其在 GPU 上执行。已有 BFA 大多直接篡改模型参数/权重,依赖模型特定知识;少数针对可执行代码的攻击也仍局限于修改直接实现模型计算的代码,效果仅限于耗尽推理或降低模型质量。JITterFlip 开辟了新的攻击面:它翻转 CPU 驻留的 JIT 服务决策数据/分支代码,而非模型计算本身,从而既能触发乱码输出,又能实现保持正确输出的“海绵攻击”(通过大幅增加延迟消耗服务资源)。为了在庞大 JIT 编译器栈中定位可利用目标,作者设计了决策引导的故障脆弱代码分析。在四种文本和多模态 LLM 负载上,识别出的脆弱代码具有跨模型可迁移性,乱码输出的困惑度比(PPL ratio)可达 15.45 倍至 2.48×10^6 倍,海绵攻击的延迟放大为 2.03 倍至 181.90 倍。同时,JITterFlip 能绕过近期提出的多种 BFA 防御。端到端结果表明,利用 Rowhammer 在四个 LLM 上只需单个 CPU 驻留分支代码比特翻转即可跨 CPU-GPU 边界传播,无需直接访问 GPU 内存,实现最高 7.23×10^6 倍 PPL 放大或 124.97 倍延迟放大,且保持生成的输出完全正确。论文揭示了 JIT 服务控制平面这一新攻击面,对共享云环境中的 LLM 推理服务安全构成潜在威胁。

💡 推荐理由: 首次揭示 GPU LLM 推理的 host-side JIT 控制平面可作为比特翻转攻击新目标,绕过现有偏重模型参数保护的 BFA 防御;在共享云环境中可能导致服务乱码或资源耗竭,推动安全社区关注编译层完整性问题。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)