据悉,Trail of Bits研究人员只用了不到10行代码,就通过创建的攻击程序,在几秒内对GPU内存进行LeftoverLocals攻击,来收集大语言模型提供的大部分响应。该公司的研究人员证明,该漏洞可以用于窃听——跨容器或进程边界——基于提示的聊天会话。

2023年,生成式AI爆火,让GPU市场一时风光无两。然而,在AI持续爆火的同时,GPU存在的安全风险竟相伴相生。近日,来自美国纽约安全顾问公司Trail of Bits的研究人员发现了一种从同一服务器上托管的GPU读取另一GPU内存值的方式,即这个漏洞有可能从GPU内存中窃取“关键数据”。

如今,越来越多的企业开始在其服务和产品中结合大语言模型的AI,而信息和数据安全是其不得不关注的问题。据悉,英伟达、苹果、AMD和高通等多个型号的消费性GPU受到影响。研究人员还警告称,如果不对GPU内存隐私进行重大改革,这些转换可能会为攻击者创造肥沃的土壤,让他们在一次攻击中轻松从众多目标中获取大量数据。

GPU漏洞日益紧迫

实际上,关键问题就出在GPU架构设计上。多年来,GPU设计的第一要务是优化图形处理能力,并没有把数据隐私放在更优先的位置。而生成式AI等AI应用的日益普及,促使GPU得到更广泛的应用,也使得解决GPU漏洞问题越来越紧迫。

该漏洞被命名为“LeftoverLocals”,这个漏洞不只是针对消费者应用程序,而是通过侵入大语言模型(LLM)和机器学习(ML)模型中使用的GPU来完成任务。由于模型训练涉及敏感数据使用,因此提取数据更危险。

据悉,Trail of Bits研究人员只用了不到10行代码,就通过创建的攻击程序,在几秒内对GPU内存进行LeftoverLocals攻击,来收集大语言模型提供的大部分响应。该公司的研究人员证明,该漏洞可以用于窃听——跨容器或进程边界——基于提示的聊天会话。

该漏洞(CVE-2023-4969)据传适用于苹果、高通、AMD和Imagination的GPU。其中,在AMD Radeon RX 7900 XT上运行70亿参数量模型时,LeftoverLocals漏洞在GPU每一次调用数据时可能会泄漏约5.5MB数据,在llama.cpp上运行7B模型时,每次LLM查询总共会泄漏约181MB数据。

Trail of Bits的研究人员Heidy Khlaaf和Tyler Sorensen透露,早在2023年9月他们就发现了该漏洞。他们同时指出,这比“以高精度重构 LLM 响应”所需的要多得多。也就是说,这些信息足以高精度地重建大语言模型响应。

LeftoverLocals相当依赖GPU如何隔离其内存,而这与CPU框架不同,因此通过可编程接口获得对GPU共享访问权限的攻击者可以窃取GPU内的内存数据,这将带来多种安全后果。对于普通消费者来说,LeftoverLocals可能不值得担心,但对于云端运算或推理等产业的相关人员来说,会使LLM和ML框架的安全性存在疑虑。

在现代电脑和服务器中,多个用户可以共享相同的处理资源,无需访问彼此的数据。但漏洞LeftoverLocals的袭击打破了这些墙。黑客在目标设备上构建一定数量的操作系统访问权限后,即可利用该漏洞,从易受攻击的GPU的本地内存中泄露他们不应该访问的数据,暴露任何碰巧在那里的数据。

多家科技巨头受影响

2023年夏天,Trail of Bits的研究人员就测试了来自7家GPU制造商的11款芯片和多个相应的编程框架,发现苹果、AMD和高通的GPU均存在LeleftoverLocals漏洞,并联合启动了对该漏洞的协调披露。而苹果、高通和AMD都证实了它们受到影响。

此前,有人曝光了这个问题,但苹果一直没有公开回应。直到2024年1月13日才给予回复。经重新测试,一些设备的漏洞似乎已被修补,如第三代iPad Air(A12),但该问题仍存在于苹果MacBook Air(M2)上。新发布的苹果iPhone 15似乎没像以前版本那样受影响,苹果已确认A17和M3芯片包含修复程序,但尚未收到在其设备上部署特定补丁的通知。

然而,这并不是苹果第一次面临此类问题,此前M1芯片也被曝出存在安全漏洞。由此可见,苹果需要加强其产品的安全性,以确保用户的数据安全。

而AMD也受到该漏洞的影响,在继续调查潜在的缓解计划。AMD已经就此漏洞问题发表一份安全公告声明,详细列出受影响的产品清单,并说明其为LeftoverLocals提供修复的计划。

尽管高通固件v2.07有一个补丁,可以针对某些设备的LeleftoverLocals,但目前可能还有其他设备受到影响。

据了解,研究人员未发现英伟达、英特尔或Arm GPU包含LeftoverLocals漏洞的证据,也没在他们测试的Imagination GPU中发现相关漏洞。但谷歌已确认一些来自该公司的GPU确实受到影响。Imagination在其最新DDK版本23.3中发布了一个修复程序,于2023年12月提供给客户。

至于作为GPU市场领导者的英伟达确认其设备目前没有受到影响,有人分析,一个可能的原因是研究人员之前在英伟达GPU上探索过各种内存漏洞,是他们早先意识到这类问题。

目前,卡内基梅隆大学(Carnegie Mellon University)的专家正在对LeftoverLocals进行跟踪,据称该信息已经被受其影响的主要GPU供应商共享,其中包括英伟达、苹果、AMD、Arm、英特尔、高通和Imagination等。

值得一提的是,此漏洞不适用于浏览器GPU框架,例如Google的WebGPU,因为它们会向GPU内核插入动态内存检查。

如何解决漏洞问题?

尽管这种安全漏洞仍然存在于许多流行的消费类设备上,如iPhone和Android手机,但到目前为止,还没有关于漏洞利用的消息。而AMD本身仅将风险评估为具有中等威胁级别。

尽管如此,LeftoverLocals指出了保护LLM及其支持MLops的新兴做法。Trail of Bits也指出,“该漏洞凸显了ML开发栈的许多部分存在未知的安全风险,并且没有经过安全专家的严格审查。”

同时,值得关注的是,未来,随着GPU虚拟化在公共云基础设施中变得越来越普遍,以及越来越多的AI应用程序从本地实施转向在共享云环境中运行,GPU内存安全问题和漏洞将变得更加严重。

对此,Trail of Bits研究人员警告说,让这些各种修复方法激增并不容易。即便GPU制造商发布可用的补丁,将其芯片整合到PC和其他设备的制造商也必须打包并将保护传递给最终用户。而全球科技生态系统有如此多的参与者,很难协调各方。

Trail of Bits研究人员认为,社区必须尽力加强GPU系统堆栈和相应的规格,严格测试这些规格,满足不同应用领域的安全要求,并对各种新式AI芯片进行严格的安全分析。

此外,鉴于GPU的多样性及其在实现AI应用方面的关键作用,研究人员认为,相关设备及其生态系统需要做到以下几点:一是创建一个详细的威胁模型,考虑到GPU上处理的各类数据以及这些数据可能如何被破坏;二是探索GPU执行堆栈,以确定应在何处以及如何指定和实现GPU安全属性;三是进行重要的测试和审计,以加强GPU生态系统。

责编:Jimmy.zhang
阅读全文,请先
您可能感兴趣
三星电子将从ASML引进首台High-NA EUV光刻机EXE:5000,预计2025年初到货。这意味着三星将正式加入与英特尔和台积电在下一代光刻技术商业化研发方面的竞争。
由于成本和时间问题,路透社报道称,OpenAI公司暂时放弃了雄心勃勃的代工计划,转而计划专注于内部芯片设计工作。作为芯片的最大买家之一,OpenAI 在开发定制芯片时决定从不同的芯片制造商处采购,这可能会对科技行业产生更广泛的影响......
据悉,商汤科技的芯片业务最早在今年5月份就传出了独立的消息。当时,有知情人士表示,商汤科技正在积极引入外部投资者,以推动芯片业务的独立发展。如今,这一计划已经取得了实质性的进展,芯片业务不仅成功引入了外部投资者,还完成了数额庞大的融资。
在全球半导体产业持续波动的背景下,英特尔此举也被视为其加强市场地位、应对外部竞争压力的重要战略。特别是在中国市场,随着数字化转型的加速和数据中心市场的不断扩大,高性能服务器芯片的需求呈现出爆发式增长。
随着AI和HPC芯片需求的不断增加,半导体产业在不断挑战性能极限的同时,也面对着传统封装技术的限制。为了延续摩尔定律,先进封装成为满足这些新兴应用需求的核心策略。
Arrow Lake台式机处理器全面上市。这颗处理器内置了NPU,用于AI计算加速。听说台式机做AI计算普遍倾向于用独显,那Arrow Lake的NPU有价值吗?
微电子和软件技术的快速发展正在深刻地改变车载娱乐中控和安全系统设计,重新定义驾驶体验。
本系列文章从数字芯片设计项目技术总监的角度出发,介绍了如何将芯片的产品定义与设计和验证规划进行结合,详细讲述了在FPGA上使用硅知识产权(IP)内核来开发ASIC原型项目时,必须认真考虑的一些问题。
在即将到来的慕尼黑国际电子元器件博览会(electronica 2024)上,英飞凌科技股份公司将展示其创新的解决方案如何推动全球低碳化和数字化进程,充分展现半导体产品如何为实现净零经济铺平道路,并释放人工智能的全部潜力。
vivo旗下品牌iQOO正式发布了年度性能旗舰iQOO 13,除了高通骁龙8芯片、vivo自研的电竞芯片Q2外,最值得一提的是还采用了汇顶科技提供的多项创新技术,包括超声波指纹识别、新一代屏下光线传感器以及智能音频放大器与软件方案。
国芯网[原:中国半导体论坛] 振兴国产半导体产业!   不拘中国、放眼世界!关注世界半导体论坛↓↓↓10月31日消息,据报道,一名在华韩国人A某因涉嫌违反《中华人民共和国反间谍法》被逮捕!我外交部29
本文来源:智能通信定位圈10月24日,全球领先的物联网(IoT)解决方案提供商Silicon Labs(下称“芯科科技“)在上海成功举办2024年“Works With开发者大会”。本届大会以“创新结
10月30日,备受瞩目的iQOO最新旗舰机——被誉为“性能之光”的iQOO 13在深圳震撼发布。该款机型由BOE(京东方)独供6.82英寸超旗舰2K LTPO直屏,行业首发搭载全新一代Q10发光器件,
01周价格表02周价格观察硅料环节本周硅料价格:单晶复投料主流成交价格为37元/KG,单晶致密料的主流成交价格为35元/KG;N型料报价为41元/KG。交易情况上下游交易延续低迷情绪,拉晶端尚处艰难去
Oct. 31, 2024 产业洞察近年来,产业界对固态电池应用的追求与期盼加速了这项技术的商业化进程。根据TrendForce集邦咨询最新调查,丰田、日产、三星SDI等全球制造商已开始试制全固态电池
论坛信息名称:2024先进封装技术与材料论坛时间:2024年12月26日地点:江苏苏州联合主办:亚化咨询日程安排12月25日16:00~20:00   会议注册12月26日09:00~12:00   
10月29日,诺基亚与惠普宣布签署了一项多年专利授权协议,允许惠普公司在其设备中使用诺基亚的视频技术。诺基亚一年前曾表示,已在美国对惠普提起法律诉讼,指控惠普未经授权使用诺基亚专利的视频相关技术,但本
理想汽车最近宣布成立了一个专注于海外业务的一级部门,由王进领导,他将直接向销售与服务高级副总裁邹良军汇报工作。理想汽车表示,此次海外扩张计划重点关注中东和中亚市场,并考虑进入拉丁美洲市场。公司打算在这
2024年10月标准动态英文标准发布IPC-7095E BGA 设计与组装工艺的实施适用行业:1. PCB Fabricator/Manufacturer2. EMS/Assembly/Contrac
市场传出消息称,荣耀公司近期引入了包括中国电信、中金资本旗下基金、基石旗下基金、特发基金及新一轮代理商投资平台(金石星耀)等在内的多个投资者。           对于本轮融资,荣耀表示始终坚持公开透