Исследователи из Технического университета Граца представили атаку PowerHooK, которая позволяет извлекать секретные данные из виртуальных машин, защищённых технологиями AMD SEV-ES и SEV-SNP. Метод основан на анализе энергопотребления процессора и использует механизм спекулятивного исполнения для усиления слабых сигналов утечки. В результате злоумышленник, контролирующий гипервизор, может получить доступ к ключам шифрования AES.
Детали уязвимости
Уязвимость затрагивает практически все поколения серверных процессоров AMD EPYC, включая линейки 7001, 7002, 7003, 8004, 9004 и 9005, а также их встраиваемые версии. Соответствующий бюллетень AMD-SB 3032 опубликован 10 августа 2026 года. AMD подтвердила, что исследователи из Граца действовали в рамках скоординированного раскрытия информации, и поблагодарила их за отчёт.
Суть проблемы связана с тем, как процессор управляет питанием и как эта информация может быть использована для восстановления обрабатываемых данных. Современные чипы динамически меняют частоту и напряжение в зависимости от нагрузки, и эти колебания незаметно отражают характер выполняемых операций. PowerHooK использует спекулятивное исполнение - механизм, при котором процессор заранее выполняет команды, предсказывая их результат. Вредоносный гипервизор может многократно перезапускать одни и те же фрагменты кода гостевой системы, чтобы накопить и отфильтровать шум, а затем по изменениям энергопотребления восстановить биты секретных ключей.
Особый интерес представляет то, что атака работает даже с учётом аппаратного шифрования памяти, которое обеспечивают технологии SEV-ES и SEV-SNP. Эти механизмы созданы для того, чтобы изолировать виртуальные машины от недоверенного гипервизора. Однако анализ энергопотребления происходит на уровне физического процессора и не требует чтения зашифрованных данных напрямую. Таким образом, даже полная изоляция памяти не защищает от утечки через побочный канал питания.
AMD отмечает, что исследователи, по сути, продемонстрировали альтернативный способ эксплуатации уже известных уязвимостей. Полностью вредоносный гипервизор изначально находится за пределами модели угроз SEV-ES, которая предполагает, что облачный провайдер не станет атаковать арендуемые виртуальные машины. Что касается SEV-SNP, то здесь техника опирается на доступ к интерфейсу RAPL, который позволяет измерять энергопотребление процессора. AMD подчёркивает, что для SEV-SNP предусмотрена поддерживаемая конфигурация, ограничивающая или полностью отключающая доступ гипервизора к RAPL. При такой настройке вектор атаки закрывается.
Тем не менее разработчикам рекомендуется применять существующие методы защиты от атак по побочным каналам: использовать алгоритмы с постоянным временем выполнения, устойчивые к анализу энергопотребления, и избегать зависимых от секретных данных ветвлений в коде. Эти меры не являются специфичными для AMD и давно считаются хорошей практикой при реализации криптографических операций. Однако их важность возрастает в контексте облачных сред, где клиенты размещают данные на чужих серверах.
Для обычных пользователей и администраторов серверов практические риски ограничены сценарием, при котором атакующий уже имеет контроль над гипервизором. Это означает, что угроза актуальна в первую очередь для мультитенантных облачных платформ, где одна физическая машина обслуживает несколько клиентов. Если провайдер не является доверенным, защита SEV-SNP может быть недостаточной без дополнительных конфигурационных мер, таких как отключение RAPL или тщательный контроль доступа к этому интерфейсу.
Атака PowerHooK продолжает серию исследований, показывающих, что аппаратные механизмы изоляции, считавшиеся надёжными, могут быть обойдены за счёт анализа физических характеристик процессора. Ранее подобные методы демонстрировались для Intel SGX, теперь очередь дошла до решений AMD. Это подчёркивает общую тенденцию: защита виртуализированных сред требует не только криптографической изоляции, но и учёта физических побочных каналов, которые сложно устранить на уровне программного обеспечения.
AMD выпустила бюллетень безопасности с описанием проблемы и рекомендациями. Обновления прошивки или микрокода в данном случае не требуются, поскольку уязвимость не связана с конкретной ошибкой в коде, а является следствием физических свойств процессора. Основная нагрузка по защите ложится на разработчиков криптографического ПО и операторов облачных инфраструктур.
Пользователям серверов на базе AMD EPYC стоит проверить, используется ли конфигурация с ограничением доступа к RAPL для виртуальных машин с поддержкой SEV-SNP. В случае с SEV-ES следует помнить, что эта технология изначально не рассчитана на защиту от полностью вредоносного гипервизора, поэтому при размещении критически важных данных у облачного провайдера целесообразно применять дополнительные меры шифрования на уровне приложений.
Исследование PowerHooK также привлекает внимание к проблеме оценки безопасности аппаратных технологий доверенного выполнения. Подобные атаки редко приводят к немедленному выпуску исправлений, но стимулируют развитие новых поколений процессоров с улучшенной защитой от побочных каналов. Пока же единственным надёжным способом снизить риск остаётся комбинирование программных методов защиты с правильной конфигурацией аппаратных средств.
Ссылки