أداة مفتوحة المصدر تتجاوز آليات حماية الذاكرة في معالجات AMD القديمة

تستخرج الأداة تصحيحات الرمز الصغري المحمية بدقة عبر تغيير نمط تبديل DRAM.

أداة مفتوحة المصدر تتجاوز آليات حماية الذاكرة في معالجات AMD القديمة
طبقة ترجمة العناوين تشكل سطح هجوم خفي يتجاوز آليات الحماية التقليدية.

كشف الباحث الأمني Christopher Domas عن أداة إثبات مفهوم مفتوحة المصدر تحمل اسم skitter-creek-bath-salts، تستغل ميزة خلط عناوين DRAM في معالجات AMD لاختراق مناطق الذاكرة المحمية. نُشرت الأداة عبر منصة GitHub في 13 أغسطس 2026، بعد استعراض تفاصيل البحث خلال مؤتمر Black Hat USA 2026 الذي عقد في لاس فيغاس يومي 5 و6 أغسطس. وتتيح هذه التقنية تنفيذ هجوم تصعيد امتيازات من مستوى ring 0 للوصول إلى برمجيات النظام الثابتة وذاكرة إدارة النظام SMM ومنصة معالج الأمان PSP. 

تستهدف الثغرة تحديداً معالجات AMD Family 16h، التي تشمل فئتي Jaguar وPuma. ولا يتوفر حالياً أي تصحيح أمني لهذه المشكلة لغياب بت القفل على سجلات الترجمة في هذه الفئة من المعالجات، كما لم يسند لها أي معرف CVE حتى الآن. وتعتمد التقنية على قلب بت واحد في سجل وحدة تحكم الذاكرة، عبر التعليمة xor dword [0xf80c2094], 1<<22، لتغيير نمط تبديل البنوك في وحدة تحكم DRAM. ينتج عن ذلك إعادة توزيع العناوين الفيزيائية على خلايا الذاكرة بطريقة تتيح لعنوان مصرح به الوصول إلى مواقع تخزن بيانات حساسة ومحمية. 

تتجاوز هذه الآلية طبقة فحص الأذونات بالكامل، إذ تقوم آليات الحماية، مثل TSEG وPSP carveout وIOMMU، بمقارنة العنوان الفيزيائي بالنطاقات المسموح بها، لكنها تفشل في مراقبة العمليات اللاحقة داخل وحدة تحكم الذاكرة. وبمجرد إعادة تشكيل خريطة العناوين، يصل العنوان إلى مواقع غير مقصودة دون تسجيل أي انتهاك أمني. ويختلف هذا الهجوم جذرياً عن هجمات Rowhammer؛ فهو لا يعتمد على حقن الأخطاء أو إفساد البيانات عبر الضغط الكهربائي، بل يقرأ ويكتب البايتات بدقة مستغلاً حالة إعداد شرعية في المنصة. 

تتضمن حزمة الأدوات المرفقة بالبحث برنامج حل رياضي مبني على نظرية الحقول المنتهية GF(2)، ومحلل SMT من نوع z3 لاستعادة مصفوفات التحويل، إلى جانب أدوات تنفيذية تشمل dram_read و dram_dump و dram_poke. وتمكن هذه الأدوات من الوصول إلى منطقة PSP carveout التي تتضمن حالة TPM البرمجية وروتينات RSA العاملة على نواة ARM، ومعالجات SMM عند العنوان SMBASE+0x8000، ومنطقة حفظ حالة النواة C6. كما تتيح استخراج ذاكرة تصحيحات الرمز الصغري، وهي نتيجة بالغة الأهمية نظراً لكون هذه الذاكرة غير قابلة للقراءة برمجياً في الظروف الطبيعية.

ينحصر النطاق المؤكد للتأثير في معالجات AMD Family 16h الصادرة بين عامي 2013 و2014، حيث وثقت AMD سجلات ترجمة وحدة تحكم DRAM في أوراق البيانات العامة لتلك الفئة فقط. وتبقى قابلية تطبيق الهجوم على معالجات Zen بدءاً من الفئة Family 17h غير مؤكدة، نظراً لعدم نشر تعريفات هذه السجلات.

ولم تصدر AMD أي نشرة أمان رسمية أو تدابير تخفيفية خاصة بهذه التقنية حتى تاريخ النشر. ورغم أن الهجوم يتطلب صلاحيات مستوى النواة ring 0، ما يحد من خطورته العملية، فإنه يثبت أن طبقة ترجمة العناوين في وحدة تحكم الذاكرة تشكل سطح هجوم فعال يتجاوز آليات الحماية التقليدية، ويدحض افتراض ثبات العناوين الفيزيائية بعد تجاوزها نواة المعالج.  

الموثوقة والمعتمدة لدى خبراء الأمن السيبراني

تقرأ في نشرتنا التي تصلك كل أسبوع:

  • أحدث أخبار ومستجدات الأمن السيبراني محليًا وعالميًا.
  • تحليلات وتقارير دقيقة يقدمها خبراء المجال.
  • نصائح عملية لتطوير استراتيجياتك السيبرانية.
  • مراجعات شاملة لأهم الأحداث والتطورات التقنية
اذهب إلى الأعلى