Bendi新闻
>
数百万苹果、AMD和高通GPU被发现漏洞:或暴露AI大模型数据!

数百万苹果、AMD和高通GPU被发现漏洞:或暴露AI大模型数据!

修补受漏洞影响的设备可能很困难。
编译 |  ZeR0
编辑 |  漠影
芯东西1月18日消息,据Trail of Bits披露,苹果、AMD、高通等多个品牌和型号的主流GPU被发现重大漏洞。这个漏洞可能会让攻击者能从GPU内存中窃取大量数据,影响到在这些GPU上运行的大语言模型和机器学习模型。

▲研究人员测试时在一些设备上发现LeftoverLocals漏洞

问题出在GPU架构设计上。这么多年来,GPU设计的第一要务是优化图形处理能力,并没有把数据隐私放在更优先的位置。而生成式AI等AI应用的日益普及,促使GPU得到更广泛的应用,也使得解决GPU漏洞问题越来越紧迫。
在现代电脑和服务器中,多个用户可以共享相同的处理资源,无需访问彼此的数据。但LeftoverLocals漏洞的袭击打破了这些墙。黑客在目标设备上构建一定数量的操作系统访问权限后,即可利用该漏洞,从易受攻击的GPU的本地内存中泄露他们不应该访问的数据,暴露任何碰巧在那里的数据,这可能包括大语言模型生成的查询和响应以及驱动响应的权重。
研究人员演示了一次攻击,左图显示的目标要求开源大语言模型Llama.cpp提供有关《连线》杂志的详细信息。几秒钟内,右图显示的攻击者设备通过对GPU内存进行LeftoverLocals攻击,来收集大语言模型提供的大部分响应。而研究人员创建的攻击程序,只用了不到10行代码。

▲使用LeftoverLocals实现对交互式大语言模型聊天对话的攻击。大语言模型用户(左)查询大语言模型,攻击者(右)可以侦听大语言模型响应。

LeftoverLocals漏洞在AMD Radeon RX 7900 XT上,每一次GPU调用的剩余时间可能会泄漏约5.5MB,在llama.cpp上运行7B模型时,每次大语言模型查询总共会泄漏约181MB。这些信息足以高精度地重建大语言模型响应。

该漏洞突出了机器学习开发堆栈的许多部分具有未知的安全风险,并且尚未经过安全专家的严格审查。

▲侦听器和写入器交互过程,以及如果没有清除本地内存,侦听器是如何观察写入器的值的。

去年夏天,研究人员测试了来自7家GPU制造商的11款芯片和多个相应的编程框架,发现苹果、AMD和高通的GPU均存在LeleftoverLocals漏洞,并联合启动了对该漏洞的协调披露。

苹果、高通和AMD都证实了它们受到影响。截至Trail of Bits发文,其现状如下:

苹果:直到2024年1月13日才给予回复。经重新测试,一些设备的漏洞似乎已被修补,如第三代iPad Air(A12),但该问题仍存在于苹果MacBook Air(M2)上。新发布的苹果iPhone 15似乎没像以前版本那样受影响,苹果已确认A17和M3芯片包含修复程序,但尚未收到在其设备上部署特定补丁的通知。
AMD:AMD确认设备仍受影响,在继续调查潜在的缓解计划。AMD已经就此漏洞问题发表一份安全公告声明,详细列出受影响的产品清单,并说明其为LeftoverLocals提供修复的计划。

高通:高通固件v2.07有一个补丁,针对某些设备的LeleftoverLocals。但目前可能还有其他设备受到影响。
这意味着LeleftoverLocals漏洞目前存在于数百万台依赖前几代苹果芯片的现有iPhone、iPad和MacBook中。
研究人员未发现英伟达、英特尔或Arm GPU包含LeftoverLocals漏洞的证据,也没在他们测试的Imagination GPU中发现相关漏洞。但谷歌已确认一些来自该公司的GPU确实受到影响。Imagination在其最新DDK版本23.3中发布了一个修复程序,于2023年12月提供给客户。

谷歌在一份声明中称它“意识到这个影响AMD、苹果和高通GPU的漏洞”,“已发布了针对受影响的AMD和高通GPU的ChromeOS设备的修复程序”。
英伟达确认他们的设备目前没有受到影响,一个可能的原因是研究人员之前在英伟达GPU上探索过各种内存漏洞,是他们早先意识到这类问题。
Trail of Bits发布了一个视频:研究人员在不同平台上使用不同应用程序的localleftovers不同接口和示例,包括大语言模型PoC攻击。

通过恢复本地内存,研究人员构建了一个PoC,攻击者可以跨进程或容器边界监听另一个用户的交互式大语言模型对话(例如llama.cpp)。

▲PoC利用的步骤,攻击者进程可以发现数据,以高保真度监听另一个用户的交互式大语言模型对话

Trail of Bits研究人员警告说,让这些各种修复方法激增并不容易。即便GPU制造商发布可用的补丁,将其芯片整合到PC和其他设备的制造商也必须打包并将保护传递给最终用户。而全球科技生态系统有如此多的参与者,很难协调各方。
虽然利用该漏洞需要对目标设备进行一定数量的现有访问,但潜在影响是显著的。攻击者通常通过将多个漏洞链接在一起来执行黑客攻击。此外,对于许多常见类型的数字攻击来说,建立对设备的“初始访问”已经是必要的。
Trail of Bits研究人员认为,社区必须尽力加强GPU系统堆栈和相应的规格,严格测试这些硅谷,满足不同应用领域的安全要求,并对各种新式AI芯片进行严格的安全分析。

▲LeftoverLocals logo:你的机器学习模型留下了哪些剩余数据供其他用户窃取?

鉴于GPU的多样性及其在实现AI应用方面的关键作用,这些设备及其生态系统需要:1)一个详细的威胁模型,考虑到GPU上处理的各类数据以及这些数据可能如何被破坏;2)探索GPU执行堆栈,以确定应在何处以及如何指定和实现GPU安全属性;3)重要的测试和审计,以加强GPU生态系统。

研究人员还警告说,随着GPU虚拟化在公共云基础设施中变得越来越普遍,以及越来越多的AI应用程序从本地实施转向在共享云环境中运行,GPU内存安全问题和漏洞将变得更加严重。如果不对GPU内存隐私进行重大改革,这些转换可能会为攻击者创造肥沃的土壤,让他们在一次攻击中轻松从众多目标中获取大量数据。

博客原文:

https://blog.trailofbits.com/2024/01/16/leftoverlocals-listening-to-llm-responses-through-leaked-gpu-local-memory/
来源:Trail of Bits、《连线》




微信扫码关注该文公众号作者

来源:芯东西

相关新闻

苹果、AMD和高通GPU被爆存在漏洞!只需十行代码即可窃取数据,数百万台苹果设备或将受到影响AI完败于人类医生!研究发现:大模型临床决策草率且不安全,最低正确率仅13%乔布斯看了得哭!与小米、华为的AI 大模型应用打擂台,苹果盖不住的“安卓味儿”都上了热搜最新研究:大模型已涌现出欺骗能力!钻漏洞、偷偷篡改奖励函数,GPT-4欺骗人类高达99.16%苹果一次性开源了8个大模型! 包含模型权重、训练日志和设置,OpenELM全面开源新晋开源顶流模型 Llama 3.1 被开发者赞爆!小扎拿苹果“开刀”反对闭源厂商:AI 不要“苹果税”!美国「开源 AI 大模型」出口限制法案:43票赞成、3票反对!第一轮通过!惨!Rabbit R1被持续扒皮:AI风口一夜转型,NFT充值用户欲哭无泪,动作大模型也是套壳的中国生成式AI大会再揭晓15位嘉宾!大模型及应用技术大咖、算力专家和青年学者都来了今日Arxiv最热NLP大模型论文:MIT推出新方法,大幅提升LLMs的连贯性、准确性和可更新性!争算力,争数据,争用户!零一万物、月之暗面再掀国产大模型资本战:年内亿元级融资已有20起套壳丑闻让斯坦福AI Lab主任怒了!抄袭团队2人甩锅1人失踪、前科经历被扒,网友:重新认识中国开源模型中央督察组暗访,发现小江豚在油污中拼命挣扎!当地官员称“只是条大青鱼”,被纠正后改口:“可能是黑鱼或水獭”苹果或停止升级Mac起步内存,盒马会员恢复开通,特斯拉再次在美被调查,小米高管否认雷军被李想锁车里,这就是今天的其他大新闻!又爆!串标:电信数智、被列入暂停采购名单NeurIPS 2024 Workshop征稿启动!科学基础模型:进展、机遇和挑战李飞飞团队重磅报告解读AI十大趋势:中国AI专利数全球第一,大模型训练狂烧钱,医学领域AI应用突出 | 大模界打破奥数天花板!DeepMind最新AI数学大模型,能以人类金牌水平解决几何题加拿大央行现在不太担心降息会推高房价!2大银行:9、10、12月还会降降降OpenAI否认加入的AI搜索已是一片红海!Stack Overflow 数据用于 AI 训练再次引发争议!| 大模型一周大事教程来了!3分钟教你搭建:AI大模型前端界面太赞了!我无意间发现的一本AI大模型PDF,免费下载!终局之战!OpenAI Sora大佬专访:AI视频模型仍处在GPT-1时代ICLR 2024 | 高分工作!Uni3D:3D基础大模型,刷新多个SOTA!
logo
联系我们隐私协议©2024 bendi.news
Bendi新闻
Bendi.news刊载任何文章,不代表同意其说法或描述,仅为提供更多信息,也不构成任何建议。文章信息的合法性及真实性由其作者负责,与Bendi.news及其运营公司无关。欢迎投稿,如发现稿件侵权,或作者不愿在本网发表文章,请版权拥有者通知本网处理。