GPU ช่องโหว่ LeftoverLocals ความเสี่ยงใหม่ที่อาจทำให้ข้อมูล AI รั่วไหล

ในยุคที่ปัญญาประดิษฐ์ (AI) เติบโตอย่างก้าวกระโดด องค์กรทั่วโลกต่างเร่งพัฒนา Large Language Models (LLMs) หรือโมเดลภาษาขนาดใหญ่ ซึ่งจำเป็นต้องใช้พลังการประมวลผลมหาศาลจาก GPU (Graphics Processing Unit) หรือหน่วยประมวลผลกราฟิก เพื่อจัดการข้อมูลจำนวนมากอย่างรวดเร็ว อย่างไรก็ตาม ความต้องการที่พุ่งสูงขึ้นนี้มาพร้อมกับความเสี่ยงด้านความปลอดภัยที่ถูกมองข้าม

ทีมนักวิจัยจาก Trail of Bits บริษัทด้านความปลอดภัยจากนิวยอร์ก ได้ค้นพบช่องโหว่ร้ายแรงที่ชื่อว่า LeftoverLocals ซึ่งส่งผลกระทบต่อ GPU หลายยี่ห้อในตลาด โดยช่องโหว่นี้อาจเปิดทางให้ผู้ไม่หวังดีสามารถขโมยข้อมูลจำนวนมากจากหน่วยความจำของ GPU ได้

ทำไม GPU ถึงมีความเสี่ยงมากกว่า CPU?

หากเปรียบเทียบกับ CPU (Central Processing Unit) หรือหน่วยประมวลผลกลาง ซึ่งอุตสาหกรรมเซมิคอนดักเตอร์ได้ใช้เวลาหลายปีในการปรับปรุงระบบความปลอดภัยเพื่อป้องกันการรั่วไหลของข้อมูลในหน่วยความจำ แต่สำหรับ GPU นั้นถูกออกแบบมาโดยเน้น Raw Processing Power หรือพลังการประมวลผลดิบเพื่อเน้นความเร็วในการแสดงผลกราฟิกเป็นหลัก ทำให้เรื่องความเป็นส่วนตัวของข้อมูลไม่ได้ถูกให้ความสำคัญในระดับเดียวกันตั้งแต่ขั้นตอนการออกแบบสถาปัตยกรรม

Heidy Khlaaf ผู้อำนวยการฝ่ายวิศวกรรมด้าน AI และ Machine Learning ของ Trail of Bits ระบุว่า ช่องโหว่นี้สามารถทำให้ข้อมูลรั่วไหลได้ตั้งแต่ 5 เมกะไบต์ ไปจนถึง 180 เมกะไบต์ ซึ่งในโลกของ CPU การรั่วไหลแม้เพียง 1 บิตก็ถือเป็นเรื่องร้ายแรงแล้ว

เจาะลึกการทำงานของ LeftoverLocals

การโจมตีแบบ LeftoverLocals จะเกิดขึ้นได้เมื่อแฮกเกอร์สามารถเข้าถึงระบบปฏิบัติการของอุปกรณ์เป้าหมายได้ในระดับหนึ่ง โดยปกติแล้ว คอมพิวเตอร์และเซิร์ฟเวอร์สมัยใหม่จะมีระบบแยกส่วนข้อมูล (Silo) เพื่อให้ผู้ใช้หลายคนใช้ทรัพยากรร่วมกันได้โดยไม่เห็นข้อมูลของกันและกัน แต่ช่องโหว่นี้จะทำลายกำแพงกั้นดังกล่าวลง

เมื่อกำแพงถูกทำลาย แฮกเกอร์จะสามารถดึงข้อมูลที่ค้างอยู่ในหน่วยความจำท้องถิ่นของ GPU ออกมาได้ ซึ่งข้อมูลเหล่านี้อาจรวมถึง คำถามและคำตอบที่สร้างโดย LLM หรือแม้แต่ Weights (ค่าน้ำหนักของพารามิเตอร์) ที่เป็นหัวใจสำคัญในการขับเคลื่อนการตอบสนองของ AI

Image 10

ในการทดสอบจริง นักวิจัยแสดงให้เห็นว่าเมื่อผู้ใช้สั่งให้ LLM แบบ open source อย่าง Llama.cpp ให้ข้อมูลเกี่ยวกับนิตยสาร WIRED แฮกเกอร์สามารถใช้โปรแกรมที่มีโค้ดไม่ถึง 10 บรรทัด ดึงข้อมูลคำตอบส่วนใหญ่จากหน่วยความจำ GPU ของเป้าหมายออกมาได้ภายในเวลาเพียงไม่กี่วินาที

ชิปรุ่นไหนบ้างที่ได้รับผลกระทบ?

จากการทดสอบชิป 11 รุ่นจากผู้ผลิต 7 ราย พบว่าช่องโหว่ LeftoverLocals ปรากฏอยู่ใน GPU ของ Apple, AMD และ Qualcomm โดยมีรายละเอียดดังนี้:

สรุปสถานะความเสี่ยงของ GPU แต่ละแบรนด์
ผู้ผลิตชิป สถานะความเสี่ยง ตัวอย่างอุปกรณ์/รุ่นที่ได้รับผลกระทบ
Apple ได้รับผลกระทบ iPhone 12 Pro, M2 MacBook Air (รุ่นเก่ากว่า M3/A17)
AMD ได้รับผลกระทบ Radeon RX 7900 XT
Qualcomm ได้รับผลกระทบ อุปกรณ์ที่ใช้ชิป Qualcomm (รอการอัปเดตเฟิร์มแวร์)
Nvidia / Intel / Arm ไม่พบช่องโหว่ -
Imagination ไม่พบช่องโหว่ -
Image 11

การแก้ไขและแนวทางการป้องกัน

ปัจจุบันผู้ผลิตเริ่มมีการดำเนินการแก้ไข ดังนี้:

  • Apple: ได้ออกการแก้ไขในชิป M3 และ A17 รุ่นใหม่ แต่สำหรับอุปกรณ์รุ่นเก่าจำนวนมหาศาลยังคงมีความเสี่ยง (เช่น M2 MacBook Air ที่ยังพบช่องโหว่จากการทดสอบซ้ำในเดือนมกราคม)
  • Qualcomm: อยู่ในระหว่างการส่งมอบอัปเดตความปลอดภัยและปล่อยแพตช์เฟิร์มแวร์
  • AMD: เตรียมปล่อยตัวเลือกการบรรเทาผลกระทบ (Optional Mitigations) ในเดือนมีนาคม
  • Google: ออกแพตช์แก้ไขสำหรับอุปกรณ์ ChromeOS ที่ใช้ GPU ของ AMD และ Qualcomm

อย่างไรก็ตาม ความท้าทายอยู่ที่การกระจายแพตช์ เนื่องจากผู้ผลิตชิปต้องส่งต่อการแก้ไขไปยังผู้ผลิตอุปกรณ์ (OEM) ก่อนจะถึงมือผู้ใช้ปลายทาง ซึ่งเป็นกระบวนการที่ซับซ้อนและใช้เวลานาน

ข้อเท็จจริงสำคัญ

  • LeftoverLocals คือช่องโหว่ที่ทำให้ข้อมูลในหน่วยความจำ GPU รั่วไหลได้สูงสุดถึง 180 MB
  • เป้าหมายหลัก คือข้อมูลจากการประมวลผล AI เช่น คำสั่ง (Queries) และผลลัพธ์จาก LLM
  • ชิปที่เสี่ยง ได้แก่ Apple (รุ่นก่อน M3/A17), AMD และ Qualcomm
  • เงื่อนไขการโจมตี แฮกเกอร์ต้องสามารถเข้าถึงระบบปฏิบัติการของเครื่องเป้าหมายได้ก่อน
  • ความเสี่ยงในอนาคต จะสูงขึ้นเมื่อมีการใช้ GPU Virtualization ในระบบ Cloud มากขึ้น

คำถามที่พบบ่อย

LeftoverLocals คืออะไรและอันตรายอย่างไร?

คือช่องโหว่ในหน่วยความจำของ GPU ที่ยอมให้ผู้โจมตีเข้าถึงข้อมูลที่ค้างอยู่จากการประมวลผลก่อนหน้า ซึ่งอาจเป็นข้อมูลลับหรือข้อมูลส่วนบุคคลที่ AI กำลังประมวลผลอยู่

อุปกรณ์ของฉันเสี่ยงต่อช่องโหว่นี้หรือไม่?

หากคุณใช้ iPhone รุ่นเก่ากว่า iPhone 15 Pro (ชิป A17) หรือ MacBook ที่ใช้ชิป M2 ลงไป รวมถึงการ์ดจอ AMD Radeon บางรุ่น มีโอกาสที่จะได้รับผลกระทบ

แฮกเกอร์สามารถโจมตีจากระยะไกลได้ทันทีเลยหรือไม่?

ไม่ได้ การโจมตีนี้ต้องการ "การเข้าถึงเริ่มต้น" (Initial Access) ในระบบปฏิบัติการของเครื่องเป้าหมายก่อน จึงจะสามารถใช้ช่องโหว่ LeftoverLocals เพื่อดึงข้อมูลจาก GPU ได้

ทำไมการแก้ไขถึงใช้เวลานาน?

เนื่องจากโครงสร้างความปลอดภัยต้องถูกแก้ไขตั้งแต่ระดับฮาร์ดแวร์หรือเฟิร์มแวร์ และต้องผ่านขั้นตอนการส่งต่อจากผู้ผลิตชิปไปยังผู้ผลิตเครื่องคอมพิวเตอร์หรือสมาร์ทโฟนก่อนจะอัปเดตถึงผู้ใช้

การใช้ AI บน Cloud ปลอดภัยกว่าการใช้ในเครื่องหรือไม่?

ในปัจจุบันผู้ให้บริการ Cloud รายใหญ่ส่วนใหญ่ไม่อนุญาตให้ผู้ใช้หลายคนใช้ GPU เครื่องเดียวกัน แต่ในอนาคตหากมีการนำระบบ GPU Virtualization มาใช้มากขึ้น ความเสี่ยงในการรั่วไหลของข้อมูลระหว่างผู้ใช้ใน Cloud จะเพิ่มสูงขึ้นหากไม่มีการปรับปรุงความปลอดภัยของ GPU