كشف باحثون من جامعات أوروبية بالتعاون مع “غوغل” عن هجوم جديد أطلقوا عليه اسم DDRop، يستهدف تقنيات الحوسبة السرية التي تعتمدها شركتا إنتل وAMD في معالجات الخوادم السحابية. يقوم الهجوم على إسقاط عمليات الكتابة في ذاكرة الخادم بشكل صامت، بحيث يواصل المعالج قراءة بيانات قديمة مشفرة وكأنها حديثة، دون أن يكتشف محرك التشفير أي خلل. هذا الخلل يضرب جوهر فكرة الحوسبة السرية التي تهدف إلى حماية البيانات أثناء المعالجة حتى من مزود الخدمة نفسه.
تفاصيل تقنية الهجوم وآلية التنفيذ
يعتمد الهجوم على جهاز صغير يسمى interposer يتم تركيبه بين المعالج ووحدة الذاكرة، ويكلف بناؤه أقل من 200 دولار. يعمل الجهاز بسرعة DDR5 كاملة، ويقوم بإجبار خطأ على ناقل الأوامر ثم يقطع السلك الذي يبلغ وحدة الذاكرة بالخطأ، مما يؤدي إلى تجاهل عملية الكتابة دون علم المعالج. بخلاف هجمات سابقة مثل TEE.fail أو Battering RAM التي كانت إما سلبية أو مقتصرة على DDR4، فإن DDRop يعد أول هجوم نشط ينجح في كسر سلامة أنظمة حديثة مثل Intel TDX وAMD SEV-SNP.
اختراق أنظمة إنتل TDX وAMD SEV-SNP
على مستوى Intel TDX، تمكن الباحثون من تحويل إسقاط الكتابات إلى سيطرة كاملة على الآلة الافتراضية المحمية. فعندما يقوم البرنامج الموثوق بكتابة جداول صفحات جديدة، يقوم DDRop بإسقاط هذه الكتابات ليبقي على بيانات يختارها المهاجم مسبقاً، مما يسمح له بقراءة أو تعديل ذاكرة الآلة الافتراضية الضحية. وقد تمكن الفريق من نسخ الذاكرة النصية للضحية، وتغيير وضع التشغيل إلى “debug”، وحتى تزوير قياسات الإطلاق التي تثبت للمستخدم البعيد أن النظام بدأ في حالة موثوقة. أما في حالة AMD SEV-SNP، فقد كان التأثير أضيق، حيث سمح الهجوم بنسخ محتوى صفحة ضحية إلى أخرى أثناء ميزة إعادة تموضع الصفحات، لكنه لم ينجح في تزوير القياسات أو تفعيل وضع التصحيح كما في إنتل.
تداعيات أمنية وخيارات المواجهة
تكمن خطورة DDRop في أنه يستغل غياب خاصية “الحداثة” أو freshness check في تصميمات التشفير الحالية، حيث يمكن للمعالج التأكد من أن البيانات مشفرة لكنه لا يضمن أنها أحدث نسخة مكتوبة. هذا يعني أن جميع تقنيات الذاكرة المشفرة الحديثة من إنتل وAMD معرضة للهجوم، باستثناء SGX القديمة التي كانت تستخدم شجرة تكامل للكشف عن البيانات القديمة. الباحثون أكدوا أن الهجوم يستهدف الخوادم السحابية التي تعتمدها منصات كبرى مثل AWS وMicrosoft Azure وGoogle Cloud، لكنه لا يشير إلى اختراق فعلي لهذه الخدمات. ومع ذلك، فإن مجرد إمكانية تنفيذ الهجوم بواسطة موظف خبيث في مركز بيانات أو عبر سلسلة التوريد يثير مخاوف جدية حول أمن البنية التحتية السحابية.
غياب الحلول السريعة وردود الشركات
لا يوجد حل برمجي بسيط لإغلاق هذه الثغرة، إذ تكمن المشكلة في تصميم العتاد نفسه. الحل الجذري يتطلب تطوير جيل جديد من تقنيات تشفير الذاكرة يجمع بين التكامل والحداثة. ومع ذلك، يمكن لبعض الإجراءات البرمجية رفع مستوى الحماية مثل تقييد ميزات إدارة الذاكرة، أو التحقق من وصول الكتابات المهمة، أو فحص وجود جهاز interposer أثناء الإقلاع. إنتل وAMD تم إبلاغهما بالثغرة مسبقاً، وأكدتا صحة النتائج، لكنهما اعتبرتا أن الهجوم يتطلب وصولاً مادياً إلى الأجهزة، وهو ما يضعه خارج نطاق نماذج التهديد الرسمية. إنتل أشارت إلى أن الوضع ليس “خارج الاهتمام”، وأنها تعمل على تصميمات أقوى مثل cache-line versioning لإضافة خاصية الحداثة، بينما أعلنت AMD أنها ستنشر نشرة أمنية رسمية في سبتمبر 2026.




























