Цена ускоренного развития памяти CXMTМеханика утечек данных в процессорах Loongson

В основе современных вычислительных систем лежит борьба за эффективность и изоляцию данных. Китайская компания Loongson пошла по пути создания собственного набора инструкций LoongArch, который представляет собой своего рода гибрид подходов MIPS и RISC-V. Однако стремление к инновациям в области аппаратного обеспечения привело к возникновению критической бреши, которую немецкие ученые обнаружили с помощью инструментов фаззинга — метода автоматизированного поиска ошибок путем подачи случайных данных на вход системы.
Проблема получила название LoongLeak. Исследователи обратили внимание на специфическую инструкцию в документации LoongArch, которая оставляет 32 бита регистра памяти в так называемом «неопределенном» состоянии. В идеальной системе такие данные должны быть либо обнулены, либо полностью изолированы. Однако детальный анализ показал, что при определенных условиях эти «неопределенные» значения фактически являются остатками данных из кеша первого уровня (L1). Поскольку механизм изоляции между различными приложениями и операционной системой в данном случае оказался несовершенным, возникла возможность перехвата информации.
Техническая опасность LoongLeak заключается в том, что злоумышленник может целенаправленно манипулировать внутренним состоянием процессора, чтобы «вытягивать» из кеша именно те фрагменты данных, которые представляют ценность. Практические испытания подтвердили худшие опасения: исследователям удалось перехватить ключи AES-шифрования и частичные хеши паролей суперпользователя (root) непосредственно из пользовательского пространства. Более того, уязвимость позволяет обходить такие фундаментальные механизмы защиты, как ASLR (рандомизация адресного пространства), которая призвана затруднить эксплуатацию переполнения буфера, а также игнорировать контрольные значения на стеке.
Особую тревогу вызывает вектор атаки через виртуализацию. LoongLeak позволяет развернуть атаку прямо из виртуальной машины для кражи данных с хост-сервера, что фактически нивелирует одну из главных функций гипервизоров — обеспечение строгой изоляции гостевых систем.
Поскольку корень проблемы заложен в самом железе, полностью устранить уязвимость программными методами невозможно. Чип на физическом уровне не должен допускать попадания конфиденциальных данных в кеш L1 при выполнении подобных инструкций. Одним из радикальных способов защиты могло бы стать отключение второго потока на ядре, но это фактически означало бы отказ от технологии Hyper-Threading (SMT), что привело бы к ощутимому падению производительности.
В качестве компромисса компания Loongson выпустила обновление программного обеспечения для модели 3A6000, внедрив механизм принудительной очистки кеша. Это решение позволило снизить риски, сохранив высокую эффективность работы процессора: в худшем сценарии падение производительности составило всего 1,4 %. Несмотря на техническую значимость открытия, глобальный масштаб угрозы остается ограниченным, так как чипы Loongson практически не представлены на рынках за пределами Китая. Тем не менее, данный инцидент служит важным напоминанием о том, что любые попытки создать альтернативные аппаратные платформы требуют жесточайшего аудита безопасности на уровне кремния.

