家电维修网

 找回密码
 注册
家电维修网 网站首页 电脑维修 查看内容

淘宝只卖一块五,国产“间谍芯片”入侵苹果、亚马逊?各方均否认

2018-10-6 13:42| 发布者: 南召修电视| 查看: 387| 评论: 0

摘要: 【新智元导读】昨天,彭博商业周刊一篇报道引起轩然大波:包括苹果、亚马逊等公司都曾受到了来自中国微芯片的“侵入”。而业内人士表示,这个“微芯片”的作用似乎被放大,并且在淘宝上只需要花1块钱就能买到。震撼 ...
【新智元导读昨天,彭博商业周刊一篇报道引起轩然大波:包括苹果、亚马逊等公司都曾受到了来自中国微芯片的“侵入”。而业内人士表示,这个“微芯片”的作用似乎被放大,并且在淘宝上只需要花1块钱就能买到。

震撼!AI WORLD 2018世界人工智能峰会开场视频


一颗国产“芯片”,入侵苹果、亚马逊?


昨天,彭博商业周刊刊发一篇令人震惊的封面报道《大黑客:中国如何利用微型芯片渗透美国公司》(The Big Hack: How China Used a Tiny Chip to Infiltrate U.S. Companies)。



文章中说,包括苹果、亚马逊等公司以及政府安全部门都曾受到了来自中国芯片的“侵入”。彭博商业周刊还把这种通过硬件而非软件的方式称为黑魔法,犹如“亲眼目睹独角兽越过彩虹”。


芯片小如铅笔尖,侵入到30多家公司?


故事首先追溯到三年前。


2015年,亚马逊开始悄悄评估一家名为Elemental Technologies的初创公司,这项收购为今后的亚马逊Prime视频奠定了雏形。


Elemental总部位于俄勒冈州波特兰市,主要业务是制作用于压缩海量视频文件并将其格式化为不同设备的软件。Elemental的技术用在了2012年伦敦奥运会,并且与国际空间站进行交流,还向中央情报局汇集无人机镜头。


彭博商业周刊报道,为了帮助尽职调查,亚马逊AWS聘请了第三方公司来审查Elemental的安全性,随即就发现了令人不安的问题:Elemental的主要产品中安装了用于处理视频压缩的服务器,而在测试中发现了一块比米粒还小的微芯片,它并不是电路板原始设计的一部分。



随后亚马逊向美国当局报告了这一发现。而让情报界感到不寒而栗的是,Elemental的服务器可以在国防部数据中心、CIA的无人机操作以及海军战舰的机载网络中应用。


在经过调查后发现,这些服务器由Super Micro Computer(美超微)为Elemental组装。


美超微,简称Supermicro,是世界上最大的服务器主板供应商之一,被彭博商业周刊称为硬件界的微软。不过,这个微芯片也并非是美超微自己生产的。


美超微官网


美超微在加利福尼亚州、荷兰和中国台湾拥有装配设施,但其核心产品——主板几乎全部由中国的承包商制造。


彭博商业周刊还制作了张图,详细介绍了微芯片是如何进入到Elemental的服务器中。



“入侵”一共分五个步骤


  • 中国黑客微芯片小如削尖的铅笔尖。其中一些芯片看起来像信号调理耦合器,它们结合了内存、网络能力和足够的处理能力来应对攻击。

  • 这些微芯片被中国工厂放进全球最大服务器主板销售商美超微(SuperMicro)的主板里。

  • 受损的主板被安装在由美超微公司组装的服务器上。

  • 这些遭到破坏的服务器进入了数十家公司运营的数据中心。

  • 当安装并打开服务器时,微芯片改变了操作系统的核心,使其能够接受修改。该芯片还可以连接攻击者控制的计算机,从而寻找指令和代码


一位接受采访的官员表示,调查人员发现它最终影响了近30家公司,包括一家大型银行、政府承包商和全球最有价值的公司苹果。


报道称,苹果在2015年夏天在美超微的主板上发现了这个恶意芯片,于是在第二年,苹果公司切断了与美超微的联系,结束了合作。


苹果、亚马逊、美超微回应:彭博报道有误


尽管彭博的报道看上去很详尽,但苹果和亚马逊的回应看上去更有说服力,并且回复的非常详细,逐点否定了彭博的报道。


以下是这三家公司在回应中的一些亮点:


亚马逊


关于(彭博社报道中提到的)在收购Elemental时,AWS就已经了解供应链妥协、恶意芯片问题或硬件修改的说法并非事实。


关于AWS早就发现含有恶意芯片的服务器或基于中国数据中心的修改行为,以及AWS与FBI合作调查有关恶意硬件的数据,也从未发生。


对于与Super Micro相关的任何问题,我们重新审核了当年收购Elemental的相关记录,包括我们在2015年进行的第三方安全审计,这是我们在收购前进行尽职调查的一部分。


我们没有发现任何关于恶意芯片或硬件被修改的证据。


苹果


在过去的一年中,彭博新闻社曾多次与我们联系,声称发现了涉及到Apple的安全事件,有时言辞模糊,有时则描述得比较详细。每次,我们都会根据他们的询问进行严格的内部调查,但每次我们都没有找到任何证据来支持他们。根据记录显示,我们反复且持续地提供了事实回应,几乎驳斥了彭博社此次有关苹果报道的方方面面。


它们的故事与先前报道的2016年事件相混淆,当时我们在其中一个实验室的单个Super Micro服务器上发现了受感染的驱动程序。这次一次性事件被认定为偶然事件而非针对Apple的针对性攻击。


……


在此我们可以非常清楚表示:苹果从未发现任何服务器中被故意植入的恶意芯片,“硬件操纵”或漏洞。苹果也从未与FBI或任何其他机构就此类事件进行任何联系。我们不知道FBI进行过任何相关调查,(FBI)也没有和我们在这方面有过联系。


美超微


虽然我们会配合任何政府调查,但我们对任何有关这类问题的调查并不知情,也没有任何政府机构在此方面与我们联系过。我们也并不知晓有任何客户放弃美超微作为供应商是因为出现了此类问题。


……


此外,美超微不设计或制造网络芯片或相关固件,我们以及其他领先的服务器/存储公司都是从网络公司巨头那里采购(网络芯片或相关固件)。


值得注意的是,这些公司很少这样做出细节如此丰富、反驳的迅速透彻程度出人意料的反应。当被发现安全漏洞或遭到公众强烈反对后,它们的大多数声明只承认这些担忧的存在,并对消费者隐私作出模糊的承诺。


例如,在Celebgate iCloud漏洞曝光后,其中包括一些名人裸照的泄漏,苹果的回应是一种轻微的愤怒和对任何安全漏洞的简单驳斥。


在2014年,亚马逊发生了一个单独但同样具有危害的漏洞:当时研究人员发现,通过Heartbleed漏洞,AWS)上所托管的网站有可能泄露敏感信息,如信用卡号码。亚马逊对Heartbleed的回应很简单:“AWS已经意识到OpenSSL存在HeartBleed漏洞(CVE-2014-0160),我们将调查这一漏洞所造成的影响或者需要修复的地方。当我们了解到更多细节时,我们会有进一步回应。”


最新评论

电脑维修热门推荐文章