Intel TDX·AMD SEV-SNP 무력화하는 신규 하드웨어 공격 DDRop 분석

DDRop 공격은 DDR5 명령 및 주소 라인에 패리티 오류를 주입해 메모리 쓰기 트랜잭션을 누락시킵니다. 프로세서가 최신 암호화 데이터 대신 오래된(stale) 데이터를 읽게 만들어, 기밀 컴퓨팅의 메모리 최신성 가정을 무력화하는 공격입니다.

DDRop 공격의 정의 및 대상 플랫폼

기밀 컴퓨팅(Confidential Computing) 환경은 하드웨어 기반의 메모리 암호화로 데이터를 보호합니다. 그런데 최근 공개된 DDRop 공격은 이러한 보호 체계를 물리적 계층에서 무력화할 수 있음을 보여주었습니다. 이 공격은 암호화된 데이터를 탈취하지 않습니다. 대신 데이터의 최신성을 조작해 시스템의 신뢰 구조를 파괴합니다.

DDRop 공격의 주요 대상 플랫폼은 다음과 같습니다.

  1. Intel TDX (Trust Domain Extensions)
  2. Intel Scalable SGX (Software Guard Extensions)
  3. AMD SEV-SNP (Secure Encrypted Virtualization-Secure Nested Paging)

이처럼 업계의 주요 하드웨어 보안 기술이 동일한 공격 벡터에 노출되어 있다는 점은 클라우드 인프라 보안 담당자에게 심각한 경고가 됩니다.

기술적 작동 원리와 물리적 전제조건

DDRop 공격은 소프트웨어 취약점이 아니라 DDR5 메모리 버스의 물리적 특성을 이용한 하드웨어 공격입니다. 공격의 핵심은 프로세서가 메모리에 데이터를 쓰는 트랜잭션을 의도적으로 실패하게 만드는 것입니다.

1. 공격 메커니즘

공격자는 DDR5 명령/주소 라인에 패리티 오류를 주입합니다. 그러면 쓰기 트랜잭션이 조용히 누락(drop)되고, 메모리에는 최신 값이 업데이트되지 않습니다. 이후 프로세서가 해당 주소의 데이터를 읽을 때 최신 값이 아닌, 이전에 저장되어 있던 오래된 암호화 데이터를 현재 값처럼 읽게 됩니다.

2. 물리적 전제조건 및 구축 비용

이 공격이 성립하려면 구체적인 물리적 접근 조건이 필요합니다.

  • 물리적 접근: 공격자가 서버 내부의 메모리 슬롯에 직접 접근해야 합니다.
  • 하드웨어 설치: 메모리 버스 위에 커스텀 제작된 DDR5 RDIMM 인터포저를 물리적으로 설치해야 합니다.

공격 장비의 제작 비용은 놀랍게도 낮습니다. 인터포저 제작에 드는 총비용은 200달러 미만이며, 세부 항목으로는 PCB(스텐실 포함) 약 45달러, 전자 부품 약 30달러 수준입니다. 관련 코드는 GitHub 저장소에 오픈소스로 공개되어 있어 재현 비용도 그만큼 낮습니다.

플랫폼별 영향 분석: Intel TDX vs AMD SEV-SNP

DDRop 공격은 대상 플랫폼에 따라 서로 다른 치명적인 결과와 대응 양상을 보입니다. 특히 Intel TDX 환경에서는 단순한 데이터 조작을 넘어 시스템 신뢰의 근간을 흔드는 결과가 발생합니다.

Intel TDX의 보안 증거 위조

Intel TDX 환경에서 DDRop 공격을 수행하면 가상 머신(VM)이 신뢰할 수 있는 상태임을 증명하는 보안 증거(attestation/security evidence)를 위조할 수 있는 것으로 분석되었습니다. 이는 원격 검증 프로세스로 확보한 하드웨어 기반의 신뢰 체계가 물리적 메모리 조작만으로 무너질 수 있음을 의미합니다.

AMD SEV-SNP의 대응 입장

반면 AMD는 보수적인 입장입니다. DDRop 공격 대상이 SEV-SNP의 공개 위협 모델(Threat Model) 범위 밖에 있다고 공식적으로 밝혔습니다. 이 때문에 AMD는 이 취약점에 CVE 번호를 부여하지 않았고, 별도의 완화(mitigation) 계획도 수립하지 않고 있습니다.

두 플랫폼의 DDRop 공격 영향과 대응 현황 비교는 다음 표와 같습니다.

비교 항목 Intel TDX / SGX AMD SEV-SNP
공격 영향 보안 증거(Attestation) 위조 가능 메모리 최신성 가정 무력화
CVE 부여 여부 부여하지 않음
완화 계획 계획 없음 (위협 모델 범위 밖)
물리적 전제조건 DDR5 인터포저 설치 필요 DDR5 인터포저 설치 필요

클라우드 아키텍트를 위한 보안 시사점

DDRop 공격은 기밀 컴퓨팅이 가정하는 ‘메모리 암호화’만으로는 물리적 계층의 무결성 공격을 완전히 방어할 수 없음을 시사합니다. 암호화된 데이터라 할지라도 ‘어떤 시점의 데이터인가’라는 최신성(Freshness) 문제가 해결되지 않으면, 공격자는 오래된 데이터를 주입해 시스템의 상태를 과거로 되돌리는 롤백 공격을 노릴 수 있습니다.

주의할 점은 다음 세 가지입니다.

  1. 물리적 보안의 중요성: 소프트웨어 보안 수준이 아무리 높더라도 서버 내부 메모리 슬롯 접근이 허용되면, 200달러 미만의 저렴한 장비로도 기밀 컴퓨팅 환경이 무력화됩니다.
  2. 위협 모델의 재검토: AMD의 사례처럼 벤더사가 정의한 위협 모델 범위 밖의 공격이 실제로 가능해지면, 운영자는 벤더의 공식 패치 외에도 물리적 접근 제어와 하드웨어 무결성 검증 방안을 독자적으로 마련해야 합니다.
  3. Attestation 신뢰성 검토: Intel TDX 환경을 운영한다면, 생성된 보안 증거가 물리적 공격으로 위조되었을 가능성을 배제할 수 없으므로 다층적인 검증 체계가 필요합니다.

댓글 남기기