一颗微型芯片,就能入侵30多家美国公司?
美国《彭博商业周刊》:中国用微型芯片入侵了包括苹果、亚马逊在内的 30 多家美国公司!
苹果、亚马逊:我没有,别乱说!
美国国土安全部:没理由怀疑苹果、亚马逊。
中国:喵喵喵?
北京时间 10 月 5 日,美国《彭博商业周刊》发布了一篇耸人听闻的文章,题为:“中国用一个米粒大小的芯片,入侵了美国 30 多家公司”。

报道称,亚马逊在 2015 年准备收购视频压缩技术公司 Elemental Technologies,这家公司曾为 CIA 的无人机视频传输提供了视频压缩技术,在评估阶段亚马逊雇佣了第三方公司检查其安全,在发现了一些令人不安的安全问题之后,Elemental 将其处理视频压缩的服务器打包送到第三方安全公司去详细检查。安全测试人员在主板上发现了原始设计所没有的米粒大小的芯片。调查人员发现芯片是在中国子承包商组装时植入进去的。
这些主板都属于美国超微公司(Supermicro),超微是世界最大的服务器主板供应商之一,该公司的客户包括了银行、美国政府承包商、亚马逊苹果等大型企业。苹果在 2015 年原计划为其数据中心从超微订购超过 3 万台服务器,但在主板上发现恶意芯片之后苹果与超微终止了合作。亚马逊 AWS 此前在中国建立了数据中心,大量使用了超微的主板,在发现恶意芯片之后 AWS 安全团队对中国数据中心的主板进行了检查,发现了更多设计巧妙的恶意芯片,AWS 最终将整个中国数据中心都出售给了中国公司。
报道称,这些芯片是中国军方设计的,部分芯片的外形类似信号调节耦合器,集成了内存、网络功能和发动一次攻击所需的足够处理能力。当植入的芯片激活后,它会修改操作系统内核,使其能接受修改。芯片还会尝试联系攻击者控制的服务器接收更多指令。
在报道了硬件供应链攻击之后,《彭博商业周刊》又报道了软件方面的供应链攻击。

报道援引“知情人士”的消息称,超微公司(Supermicro)提供关键固件更新的在线入口 2015 年被来自中国的攻击者入侵,攻击者修改了服务器主板网卡的固件,允许其能悄悄控制服务器的通信。有至少两家客户下载了修改过的固件,其中一家是 Facebook。Facebook 证实有此事,但表示它只购买了少量超微硬件用于实验室的测试,没有用于产品。苹果否认它遭遇了服务器恶意芯片攻击,但承认遭遇过软件供应链攻击,事故发生在 2016 年,只影响实验室里的一台 Windows 服务器。苹果称这是它与超微终止合作的原因,否认恶意芯片是它与超微切断合作的原因。
受报道影响,美股相关个股大幅下跌,不仅是苹果、亚马逊,联想开盘不到 1 小时,跌幅就超过了 21%。最惨的是旋涡中心的硅谷服务器研发公司 Supermicro Computer,其股价一度下跌 58.43%,最终收盘跌 41.12%。
10 月 4 日,苹果公司在其官网发布声明,几乎对该报道的每个方面都予以驳斥:“公司从未在任何服务器中发现蓄意植入的恶意芯片、‘硬件操纵’或漏洞。”

本篇声明对《彭博商业周刊》文章的多处细节予以驳斥,比如报道称苹果向 FBI 报告了这一发现,但苹果方面回应从未与 FBI 或其他机构对此类事件进行过接触。此外,回应细节还包括:Siri 和 Topsy 从未共享服务器;Siri 也并没有被部署在 Supermicro 销售给我们的服务器上;Topsy 记录的数据仅限于 2000 台 Supermicro 服务器,而不是 7000 台,并且这些服务器均没有被发现装有恶意芯片。
亚马逊公司也表示:
“在任何时候,过去或现在,我们都没有在任何 Elemental 或亚马逊系统的 Supermicro 主板中发现与修改的硬件或恶意芯片有关的任何问题。我们也没有与政府进行调查。”

事件旋涡中心的 SuperMicro 则对其报道作出了严厉驳斥,否认其出售给客户的服务器在主板上包含恶意芯片。
SuperMicro 表示,该公司对所有的安全指控都非常重视,而且仍在继续通过投资来提升安全能力。在中国生产的主板并不特殊,都会遵循标准的行业规范。几乎所有系统提供商都使用相同的代工厂商。SuperMicro 会对所有外包企业严格认证,而且定期对生产设施和流程展开严格审查。
上周六,美国国土安全部表示,目前没有理由对上述公司的声明持否定态度。该机构在一份声明中说:“国土安全部已经意识到媒体关于技术供应链遭到黑客入侵的报道。像我们在英国的合作伙伴一样,此时此刻,我们国家网络安全中心没有理由怀疑报道中所提及公司所发表的声明。”
事件发展至此,中国网友们的反应可谓精彩纷呈。
A:咱们现在这么牛逼了?
B:我们要是有这种技术了,还用得着偷美帝的?
C:文章核心观点就是把“组装”步骤给别的国家就容易产生安全隐患,实际还是贸易战思维呗。
智慧、机灵的 InfoQer,你们怎么看?
https://www.solidot.org/story?sid=58128
https://www.solidot.org/story?sid=58129
https://tech.sina.com.cn/it/2018-10-06/doc-ifxeuwws1411644.shtml
今日荐文
点击下方图片即可阅读

给年轻程序员的 33 条忠告

关注公众号:拾黑(shiheibook)了解更多
[广告]赞助链接:
四季很好,只要有你,文娱排行榜:https://www.yaopaiming.com/
让资讯触达的更精准有趣:https://www.0xu.cn/
关注网络尖刀微信公众号随时掌握互联网精彩
- 1 中法元首相会都江堰 7904753
- 2 中方不接受日方所谓交涉 已当场驳回 7809799
- 3 大闸蟹为何会在欧美泛滥成灾 7711792
- 4 国际机构看中国经济 关键词亮了 7618373
- 5 家长称婴儿被褥印不雅英文单词 7520785
- 6 日方军机滋扰擅闯或被视为训练靶标 7426715
- 7 罪犯被判死缓破口大骂被害人一家 7329271
- 8 国乒8比1击败日本队 11战全胜夺冠 7232257
- 9 男子欠近5000元房费 酒店倒贴都不搬 7136154
- 10 千吨级“巨无霸”就位 7048537







InfoQ
