При оценке кибербезопасности пользователи привыкли фокусироваться на программном обеспечении, проверяя источники загрузок и права доступа приложений. Однако аппаратные средства могут представлять гораздо более серьезную угрозу, поскольку они функционируют на уровне ниже операционной системы и часто остаются незамеченными для пользователя. Особую роль здесь играют док-станции стандартов Thunderbolt и USB4.

Как PCIe-устройства получают прямой доступ к оперативной памяти
Когда пользователь подключает Thunderbolt или USB4 док-станцию, компьютер распознает ее как PCIe-устройство. В отличие от обычного софта, который работает в изолированном виртуальном адресном пространстве, контролируемом ядром ОС, PCIe-оборудование обладает возможностью прямого доступа к памяти (DMA, Direct Memory Access). Эта технология необходима для обеспечения высокой производительности: например, графические процессоры или накопители NVMe должны передавать данные со скоростью гигабайты в секунду, не ожидая каждый раз подтверждения от центрального процессора.
Поскольку DMA позволяет устройствам читать и записывать данные напрямую, минуя процессор, любой периферийный узел, использующий этот канал, технически получает полный доступ к состоянию системы. В то время как внутренние компоненты, такие как видеокарта или SSD, считаются доверенными, внешние док-станции с поддержкой функции «горячего» подключения создают гораздо более высокий риск с точки зрения безопасности.
Исторические уязвимости и атаки на IOMMU
Угроза со стороны Thunderbolt и USB-концентраторов не является чисто теоретической. На протяжении многих лет исследователи документировали различные методы эксплуатации этих интерфейсов. Инструменты вроде Inception и PCILeech демонстрировали, что ранние версии Thunderbolt могли использоваться для кражи данных с зашифрованных дисков, а также для манипуляций с системной памятью. В 2019 году исследователи из Кембриджа, Университета Райса и SRI International представили проект Thunderclap, который атаковал механизмы защиты IOMMU (Input-Output Memory Management Unit). Результаты показали уязвимость систем на macOS, FreeBSD и Linux, в то время как Windows на тот момент использовала возможности IOMMU лишь ограниченно. Позже, в 2020 году, Бьорн Рюйтенберг представил инструмент Thunderspy, позволяющий клонировать авторизованные Thunderbolt-устройства, отключать защиту прошивки и подменять идентификаторы подключенного оборудования.

Насколько защищены современные компьютеры
Несмотря на наличие реальных векторов атак, современные системы стали значительно устойчивее к попыткам несанкционированного доступа. Функция «Kernel DMA Protection» использует возможности IOMMU для блокировки внешних периферийных устройств. Система запрещает выполнение DMA-операций для тех компонентов, чьи драйверы не поддерживают изоляцию памяти. Если устройство несовместимо с протоколами безопасности, оно блокируется на уровне запуска до момента авторизации пользователя.

Важно учитывать, что описанные выше методы атак требуют наличия специального «отравленного» оборудования и прямого физического доступа к устройству. Вероятность того, что обычная док-станция от известного производителя, приобретенная в проверенном магазине, содержит вредоносный код, крайне мала. Эксперты не рекомендуют отказываться от использования привычных аксессуаров. Тем не менее, пользователям старых ПК (выпущенных до 2019 года), которые не имеют актуальных механизмов защиты, стоит внимательнее относиться к выбору подключаемых Thunderbolt-устройств. Владельцам современных систем рекомендуется проверить в настройках прошивки (BIOS/UEFI), активны ли функции виртуализации и IOMMU, от которых зависит работа DMA-защиты.

Как работает изоляция программного обеспечения
Важно понимать фундаментальную разницу между тем, как система изолирует софт, и тем, как она взаимодействует с периферией. Каждое приложение на вашем компьютере функционирует внутри изолированного виртуального адресного пространства, которое конструируется ядром ОС. Процессор в режиме реального времени выполняет трансляцию этих виртуальных адресов в физические. Именно этот механизм является основным барьером, не позволяющим одной программе считывать или модифицировать память другого процесса. Ядро операционной системы, обладающее привилегированным доступом, видит всё, но обычное приложение не может выйти за пределы отведенного ему пространства без наличия специальных kernel-level привилегий.

Почему PCIe-устройства работают по иным правилам
Технология прямого доступа к памяти (DMA) — это неизбежный компромисс ради производительности. Если бы контроллер накопителя или графический ускоритель каждый раз ожидали, пока процессор выступит посредником в их транзакциях, пропускная способность упала бы до неприемлемых значений. В текущей архитектуре PCIe-устройствам разрешено считывать и записывать данные в системную память напрямую. Это избавляет CPU от лишней нагрузки, но создает критическую уязвимость: периферия фактически получает «ключи от дома». Поскольку DMA не требует участия процессора, любое устройство, использующее этот канал, может скомпрометировать состояние всей системы, не дожидаясь проверки со стороны операционной системы.

Эволюция угроз и ошибки защиты
История атак на Thunderbolt наглядно показывает, как менялась борьба между производителями и исследователями. После появления первых уязвимостей, таких как Inception и PCILeech, корпорация Intel попыталась внедрить дополнительные меры защиты в Thunderbolt 2, однако эти барьеры были довольно быстро преодолены. В случае с проектом Thunderclap выяснилось, что даже продвинутые механизмы IOMMU не всегда эффективны: атака строилась не на обходе авторизации устройства, а на имитации функционального оборудования, которое злоупотребляло сложными взаимодействиями с операционной системой. Более того, инструмент Thunderspy в 2020 году показал, что атака может быть направлена на блокировку обновлений прошивки, что делает скомпрометированную систему уязвимой на постоянной основе.

Практические советы для безопасности
Несмотря на пугающие детали, большинство DMA-трафика, генерируемого вашей док-станцией — это штатная работа компонентов, например, обеспечение высокой скорости передачи данных по Ethernet или видеовыходу. Атаки такого типа носят крайне узкоспециализированный характер и требуют не только наличия «отравленного» устройства, но и физического доступа к вашему ПК. Поэтому избавляться от привычной периферии не имеет смысла. Если вы все же беспокоитесь о безопасности, проверьте в системе статус защиты DMA. Если ваш компьютер был выпущен до 2019 года, скорее всего, он не поддерживает современные протоколы защиты на аппаратном уровне, поэтому в данном случае особую осторожность стоит проявлять при подключении сторонних или незнакомых Thunderbolt-аксессуаров.






