Как взломать промышленный сервер через видеоускоритель, по возможности не оставляя следов? Такие сложные и в определенной степени теоретические атаки, как правило, реализуются через аппаратные уязвимости. Речь идет даже не об ошибках проектировщиков «железа», а об особенностях его работы, иногда на физическом уровне. Свежая научная работа канадских исследователей из Университета Торонто описывает новую, более эффективную атаку GPUThor класса Rowhammer, в которой используются именно аппаратные особенности видеопамяти.
Rowhammer и видеокарты
GPUThor развивает идею атаки на оперативную память, впервые предложенную в 2014 году в рамках исследования Rowhammer. Принцип Rowhammer и всех атак этого класса основан на простом факте: ячейки памяти не изолированы друг от друга. Многократное обращение к одному и тому же ряду ячеек может при некоторых условиях вызвать повреждение данных (то есть смену значения) в соседних рядах. А раз такой эффект в принципе возможен, осталось найти способ использовать его во вред. Например, чтобы вызвать так называемый отказ в обслуживании или даже выполнить произвольный код.
Причем тут вообще серверы и видеоускорители? Дело в том, что вместе с бурным развитием технологий искусственного интелл щиеся в игровых видеокартах, идеально для этого подходят. Поэтому провайдер облачных решений, сдающий видеоускорители в аренду всем желающим, может являться удобной целью атак класса Rowhammer. Гипотетический сценарий таков: злоумышленник приобретает доступ к видеочипу и через него пытается скомпрометировать всю инфраструктуру поставщика. Поэтому исследователи уделяют особое внимание именно атакам на видеопамять.
Особенности атаки GPUThor
Весной 2026 года было опубликовано сразу три исследования, демонстрирующие разнообразные атаки на видеоускорители NVIDIA с памятью GDDR6. Все три показали достаточно скромные результаты: наибольший урон удалось причинить при атаке на «потребительскую» видеокарту, а когда в качестве цели использовали промышленный ускоритель NVIDIA A6000, эффективность атак оказалась значительно снижена. Кроме того, атаки не работали при включенном режиме коррекции ошибок ECC.
GPUThor также исследует возможность атаки на относительно старые ускорители NVIDIA Ampere с памятью GDDR6 (были изучены модели A4000, A4500, A5000 и A6000). Но новый метод показывает гораздо более высокую результативность атаки, измеряемую в количестве ячеек, данные в которых были принудительно изменены. Кроме того, исследователи утверждают, что в теории примененная злоумышленниками техника может быть использована и против более современных ускорителей.

Эффективность атаки GPUThor по сравнению с предшественниками. Источник
Как удалось добиться такого результата? Канадские ученые более подробно исследовали работу технологии Targeted Refresh Rate — стандартного средства защиты от атак класса Rowhammer. TRR выявляет попытки многократного обращения и принудительно обновляет информацию в соседних ячейках, затрудняя или делая невозможным повреждение данных. Средством борьбы с TRR со стороны атакующих является обращение к случайным ячейкам так, чтобы «запутать» систему защиты и снизить ее эффективность. Исследователям удалось выяснить, что в видеокартах NVIDIA Ampere система TRR срабатывает только один раз за каждые 72 цикла обновления ячеек памяти. Вооружившись этой новой информацией, исследователи применили метод неравномерного обращения к ячейкам, а если проще — значительно увеличили количество обращений к целевым ячейкам памяти. В результате, если взять за единицу эффективность первой атаки на память GDDR, известную как GPUHammer, то GPUThor оказывается эффективнее в 7–23 тысячи раз!
Результаты и перспективы
Более интенсивная атака в комбинации с другими нововведениями позволила показать результат в 72–377 тысяч поврежденных ячеек видеопамяти на каждый гигабайт. Прошлые варианты Rowhammer могли похвастаться в лучшем случае сотнями повреждений. В результате ученые смогли добиться двойного или даже тройного повреждения данных. Одиночное повреждение легко корректируется системой коррекции ошибок ECC. Двойной сбой ECC скорректировать уже не может.
Кроме того, новый метод позволяет продемонстрировать реальный вред, наносимый атакой класса Rowhammer, — множественные обращения к видеопамяти методом GPUThor вызывают отказ в обслуживании. Ускоритель сначала перезагружается с потерей данных, а потом сигнализирует администратору о необходимости замены.
Но, несмотря на такие впечатляющие результаты, атака GPUThor успешна лишь наполовину. Во-первых, исследователям не удалось продемонстрировать возможность выполнения вредоносного кода в результате повреждения данных (хотя они и заявили о такой возможности даже с включенной ECC). Во-вторых, в тысячи раз более эффективная атака намекает на теоретическую возможность взлома и более современных ускорителей, но доказательств этого также пока нет.
Тем не менее исследователи из Канады показали, что потенциал у атак класса Rowhammer на видеоускорители еще не до конца исчерпан. Не исключено, что в следующих научных работах мы увидим реализацию подобных атак на гораздо более современных устройствах, которые до этого считались максимально защищенными.
атака по сторонним каналам
Советы