Un dispositivo de 159 dólares hace que Intel TDX y AMD SEV‑SNP acepten datos antiguos como si fueran nuevos.

Se puede hacer que una máquina virtual protegida confíe en datos antiguos simplemente impidiendo que una nueva escritura llegue a la memoria. Un equipo de KU Leuven, ETH Zurich, la Universidad de Durham y Google presentó el ataque de hardware DDRop, que actúa sobre DDR5 para servidores y subvierte las protecciones Intel TDX, Intel Scalable SGX y AMD SEV-SNP.
Los sistemas modernos de computación confidencial cifran la memoria y aíslan el entorno invitado incluso del administrador del hipervisor. Sin embargo, los mecanismos de protección escalables no verifican la "frescura" de los datos cifrados, es decir, no pueden determinar si una celda contiene realmente el último valor escrito. Problemas con los límites de confianza en tales máquinas virtuales protegidas ya se habían encontrado en otros niveles.
DDRop utiliza una pequeña placa interponedora que se coloca entre el procesador y el módulo de memoria. El dispositivo provoca deliberadamente un error de paridad en el bus de comandos DDR5 y luego bloquea la señal de fallo. El módulo de memoria descarta la orden de escritura, el procesador no lo detecta y más tarde recibe el bloque cifrado anterior como si fuera vigente. Los componentes para un kit cuestan aproximadamente $159 sin contar el ensamblaje y el desarrollo.
Métodos de hardware anteriores o bien solo observaban el bus DDR5, o bien intervenían activamente en DDR4. Por ejemplo, Battering RAM, por $50, sustituía direcciones de memoria en vuelo, pero el protocolo rediseñado de DDR5 impide usar la misma técnica. DDRop prescindió del desvío de direcciones y en su lugar aprendió a cancelar selectivamente escrituras a la velocidad normal del bus.
Los resultados más serios los obtuvieron con Intel TDX. Al crear tablas de páginas protegidas, el firmware de confianza primero llena la nueva área con entradas vacías. DDRop bloquea la limpieza, por lo que en la memoria permanecen valores cifrados preparados por el atacante. En los experimentos, esta técnica dio a la máquina virtual controlada acceso a direcciones físicas arbitrarias, permitió leer la memoria de otra VM y forzar la activación del modo de depuración para la víctima.
Los especialistas también alteraron la medición que Intel TDX usa en la atestación remota. Después de la intervención, la VM maliciosa podía presentar un informe firmado criptográficamente con la medición de un sistema legítimo. Parte de los ataques se demostraron solo en el modo estándar de integridad lógica de TDX.
Un modo más estricto de integridad criptográfica debería bloquear la intervención entre dominios distintos; sin embargo, según los autores, la falsificación de la propia atestación sigue siendo posible debido a la falta de verificación de la actualidad de los datos. Experimentalmente no fue posible confirmar la última parte porque la plataforma de prueba no soportaba ese modo.
En AMD SEV-SNP las consecuencias fueron distintas. El equipo usó el mecanismo de movimiento de páginas para copiar el contenido de una página protegida a otra. Una tecnología similar de AMD ya había sido objetivo de ataques como StackWarp, pero DDRop se diferencia esencialmente por la intervención física directa en el intercambio con DDR5 y no requiere un fallo dentro del sistema invitado.
En el estudio DDRop el ataque se verificó en Intel Xeon Scalable de quinta generación y AMD EPYC Turin. Los autores publicaron los esquemas de la placa interponedora, el firmware del controlador y el código de demostración. Para un ataque real no basta con una VM alquilada. El atacante necesita control privilegiado del software del servidor y al menos acceso físico temporal a la máquina para instalar la placa. El equipo no detectó indicios de uso de DDRop fuera de laboratorio.
AMD incluyó entre los productos afectados a EPYC 4004, 4005, 8004, 9004 y 9005, así como Instinct MI300A. La empresa no planea asignar un CVE ni publicar un parche, ya que la intervención física en el bus de memoria queda fuera del modelo de amenazas SEV-SNP. Intel adopta una postura similar respecto de tales interponedores. Las medidas de software pueden dificultar la explotación, pero la causa raíz solo puede eliminarse a nivel de hardware, añadiendo control de integridad junto con protección contra la reutilización de datos antiguos.
En otoño de 2025 otro equipo mostró TEE.fail, donde un interponedor DDR5 permitía extraer secretos de entornos de confianza de Intel, AMD y Nvidia. DDRop desarrolla la idea y no se limita a observar el tráfico cifrado, sino que altera activamente el comportamiento de la memoria.
Ya se habían encontrado formas alcanzables por software para romper los límites de una máquina virtual protegida en AMD SEV-SNP. El ataque FABRICKED explotó errores de enrutamiento de Infinity Fabric y mostró que la confianza en el aislamiento por hardware depende no solo del cifrado de la memoria.
Incluso los mecanismos de virtualización habituales pueden perder propiedades de protección debido a las peculiaridades de la memoria. En agosto de 2026, la técnica Download More RAM, mediante manipulaciones del SPD, llegó a componentes aislados de Windows VBS y HVCI, demostrando una vez más lo peligroso que resulta confiar en la configuración física de la memoria.