- Phoenix eludeix TRR i redueix l'eficàcia d'ECC en mòduls DDR5 de SK Hynix
- Escalada de privilegis i robatori de claus RSA en minuts amb configuracions per defecte
- Proves a 15 DIMM: 8 van mostrar flips de bits explotables i atacs end-to-end
- Investigadors suggereixen triplicar la taxa de refresc i avançar cap a PRAC a JEDEC
La investigació més recent ha posat el focus a Phoenix, una variant de Rowhammer capaç d'obrir escletxa en mòduls DDR5 de SK Hynix. Aquest treball, liderat per ETH Zurich amb col·laboració de la indústria, mostra que és possible burlar mitigacions com TRR i fins i tot reduir l'eficàcia d'ECC en condicions d'ús d'escriptori reals.
La troballa, catalogada com a CVE-2025-6202 (severitat 7,1) , apunta a escenaris d'impacte directe: des d'obtenir accés root en qüestió de minuts fins a extreure claus RSA-2048 en entorns amb màquines virtuals col·localitzades. Tot i l'evolució de l'estàndard DDR5, la densa integració de cel·les DRAM manté viva l'amenaça.
Què és Phoenix Rowhammer i per què afecta DDR5
Rowhammer explota la física de la DRAM: l'accés repetit a una fila provoca interferències elèctriques que indueixen canvis de bits a files adjacents. A DDR5, on la densitat augmenta i els marges elèctrics s'estrenyen, aquestes alteracions (bit flips) continuen sent un risc malgrat les noves defenses.
Phoenix introdueix una tècnica de sincronització de refresc autocorrectiva que detecta i reenquadra els patrons d'accés quan el sistema perd un cicle de refresc rellevant. Amb aquesta estratègia, els investigadors van aconseguir evadir TRR millorat i demostrar atacs end-to-end en maquinari de consum i van minimitzar l'efecte protector d'ECC.
El context normatiu tampoc és menor: amb la publicació de JESD79-5C , JEDEC va impulsar DDR5-8800 i va retirar PASR (Partial Array Self Refresh), una funció associada a escenaris de risc previs . Tot i això, Phoenix evidencia que persisteixen buits aprofitables en les mitigacions actuals.
El que van descobrir els investigadors
L'equip va analitzar les defenses buscant intervals de refresc poc mostrejats per les tècniques anti-Rowhammer. A partir d'enginyeria inversa, van dissenyar dos patrons d'accés capaços de passar desapercebuts per a TRR i els van combinar amb la sincronització autocorrectiva.
Per validar l'enfocament, van fer servir infraestructura basada en FPGA i van executar campanyes sobre 15 mòduls SK Hynix DDR5. En aquest mostreig, 8 de 15 DIMM van presentar flips de bits explotables que van habilitar des d'escalada local mitjançant sudo fins a l' extracció de claus RSA-2048 des d'una VM col·localitzada. En demostracions públiques, el sistema va aconseguir privilegis elevats en aproximadament 109 segons sota configuracions per defecte.
Segons els autors, ECC al DIMM no neutralitza de forma determinista l'atac, i TRR es pot eludir sota els patrons i sincronia de Phoenix. La combinació de densitat DRAM i mitigacions probabilístiques manté una superfície datac no trivial en equips descriptori.
Quins sistemes es veuen afectats i escenaris datac
Els resultats afecten equips d'escriptori amb DDR5 de SK Hynix i entorns on múltiples càrregues conviuen a la mateixa màquina. En contextos multiusuari o cloud, els flips de bits dirigits poden travessar fronteres lògiques si coincideixen certes condicions d‟assignació de memòria.
- Escalada local a root aprofitant la corrupció d'estructures crítiques.
- Robatori de claus RSA-2048 des de VMs col·localitzades, trencant autenticació SSH.
- Corrupció de memòria per provocar denegació de servei o errors silenciosos.
- Evasió de defenses com TRR i mitigacions basades en mostreig de refresc.
Respostes i mitigacions en marxa
Com a mesura immediata, els investigadors recomanen triplicar la taxa de refresc (3x) , cosa que en les seves proves va impedir activar els flips de Phoenix. Aquesta opció implica costos en energia i rendiment però redueix la finestra d'atac mentre arriben solucions estructurals.
En paral·lel, es treballa amb JEDEC a PRAC (Per-Row Activation Count) , un enfocament determinista per detectar activacions sospitoses per fila. La indústria, amb actors com Google , està impulsant plataformes de prova obertes (FPGA) i noves contramesures per elevar el llistó davant Rowhammer a DDR5.
Com que els dispositius DRAM desplegats no es poden actualitzar mitjançant microprogramari, el risc romandrà durant anys. A curt termini, convé endurir el sistema: polítiques d'assignació que dificultin la col·localització de dades sensibles , telemetria sobre errors de memòria, i revisió de paràmetres de refresc quan el perfil d'amenaça ho justifiqui.
Què queda per resoldre
Els autors assenyalen que la xifrada de memòria sense integritat no frena Rowhammer. Avançar en mecanismes de detecció determinista i en integritat criptogràfica és clau per a entorns d'alt risc. Amb la densitat de DDR5 en augment, la investigació continuarà sent necessària per tancar els buits que explota Phoenix.
Tot apunta a una carrera de fons: noves tècniques d'atac davant de defenses més fines i verificables. Amb esforços coordinats entre acadèmia, fabricants i organismes d'estandardització, la finestra d'explotació es pot reduir de manera significativa sense penalitzar en excés el rendiment.
Redactor apassionat del món dels bytes i la tecnologia en general. M'encanta compartir els meus coneixements a través de l'escriptura, i això és el que faré en aquest bloc, mostrar tot el més interessant sobre gadgets, programari, maquinari, tendències tecnològiques, i més. El meu objectiu és ajudar-te a navegar pel món digital de forma senzilla i entretinguda.