0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

美国国土安全部:没有理由怀疑苹果、亚马逊等公司的陈述

DPVg_AI_era 来源:未知 作者:李倩 2018-10-09 09:12 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

美国官方第一次回应彭博关于中国“间谍芯片”的报道,美国国土安全部(DHS)官网表示,“没有理由怀疑”苹果、亚马逊和Supermicro否认本周早些时候彭博发布报道中的指控。

美国政府第一次对彭博商业周刊的报道进行回应。

10月6日,美国国土安全部(DHS)官网表示,“没有理由怀疑”苹果、亚马逊和Supermicro否认本周早些时候彭博发布报道中的指控。

不久前,彭博商业周刊报道称,包括苹果、亚马逊等公司都曾受到了来自中国芯片的“侵入”,芯片可以连接攻击者控制的计算机,从而寻找指令和代码。

美国国土安全部对调查结果表示怀疑。

美国土安全部:没有理由怀疑苹果、亚马逊等公司的陈述

“美国国土安全部了解媒体关于技术供应链妥协的报道。就像我们在英国的合作伙伴国家网络安全中心一样,目前我们没有理由怀疑故事中提到的公司的陈述。信息和通信技术供应链安全是DHS网络安全使命的核心,我们致力于保护美国和世界各地越来越多的技术的安全性和完整性。就在本月——全国网络安全意识月——我们启动了几项政府-行业计划,开发短期期和长期解决方案,以管理全球供应链日益复杂挑战所带来的风险。”

这是美国国土安全部的简短回应,TechCrunch称,这则回应实际上否认了彭博“间谍芯片”的报道。彭博社也报道,政府很少发表关于明显威胁的声明,这是一项已被联邦调查三年的机密事件。

新智元此前有报道,彭博称世界上最大的服务器主板供应商之一美超微(Supermicro)在 中国制造的主板被植入芯片,这些遭到破坏的服务器进入了美国的苹果、亚马逊等近三十家公司运营的数据中心,当安装并打开服务器时,“间谍芯片”改变了操作系统的核心,使其能够接受修改。该芯片还可以连接攻击者控制的计算机,从而寻找指令和代码。

美国众议院情报委员会一位议员周四表示,立法者“正在寻求情报界进一步澄清这份最新报道,并将向受影响的公司伸出援手。”

苹果向国会写信:没有发现微芯片被篡改的迹象

对于彭博的报道,亚马逊回应称,关于AWS早就发现含有恶意芯片的服务器或基于中国数据中心的修改行为,以及AWS与FBI合作调查有关恶意硬件的数据,从未发生。

而对于与SuperMicro相关的任何问题,亚马逊重新审核了当年收购Elemental的相关记录,包括在2015年进行的第三方安全审计,也没有发现任何关于恶意芯片或硬件被修改的证据。

苹果也回应称,苹果从未发现任何服务器中被故意植入的恶意芯片、“硬件操纵”或漏洞。苹果也从未像彭博报道中的那样与FBI或任何其他机构就此类事件进行任何联系。“我们不知道FBI进行过任何相关调查,(FBI)也没有和我们在这方面有过联系。”

苹果信息安全副总裁George Stathakopoulos周五写给参议院和众议院商业委员会一封信,信中写道,该公司曾多次调查并发现没有证据证明彭博商业周刊文章的主要问题,包括服务器内的“间谍芯片”,苹果没有发现任何可疑传输或其他证据表明间谍芯片已经渗透到其复杂的供应链攻击中。

“苹果的专有安全工具正在不断扫描这种出站流量,它能够表明存在恶意软件或其他恶意活动。没有发现任何东西。”Stathakopoulos在信中写道。

美超微也称,“虽然我们会配合任何政府调查,但我们对任何有关这类问题的调查并不知情,也没有任何政府机构在此方面与我们联系过。我们也并不知晓有任何客户放弃美超微作为供应商是因为出现了此类问题。”

彭博报道中一些值得注意的问题

首先是关于那篇独家报道的关键细节。

根据该报道,在中国分包商生产的超微数据中心服务器主板上被加入了看起来类似信号耦合器的小微芯片。

据报道称,那些所谓的“间谍”芯片并未出现在原来电路板的设计上,而是在工厂老板被施加压力或贿赂后改变蓝图后秘密添加的。监控芯片包含足够的内存和处理能力,可以有效地对主机系统进行秘密处理,以便外部代理可以干预服务器并泄露信息。

彭博的文章并不是特别有技术含量,所以我们很多人都不得不猜测文中黑客的工作方式。间谍芯片被设计成看起来像主板上的一个无害的组件,并带有一些连接器引脚——这些可能就足够用于电源和串行接口。据称,其中一种版本是夹在PCB的玻璃纤维层之间。

间谍芯片可以被放置在基板管理控制器(BMC)和其SPI闪存或包含BMC固件的串行EEPROM存储器之间。因此,当BMC从该存储器获取并执行其代码时,间谍芯片将拦截信号并修改比特流以将恶意代码注入BMC处理器,从而允许其主控制器控制BMC。

BMC是服务器主板上的关键组件。它允许管理员通常通过网络远程监控和修复机器,而无需在数据中心中找到盒子,它可以将其从机架中拉出,从而进行修复并重新安装。

BMC及其固件可以进行对服务器进行电源循环,重新安装或修改主机操作系统,安装包含恶意代码及数据的附加存储,访问连接到计算机的虚拟键盘和终端等等功能。如果您可以访问BMC及其软件,则可以完全控制该盒子。

随着BMC被盗用,所谓的间谍芯片可能会修改控制器的固件和/或主机操作系统及其软件,以允许攻击者连接或允许数据外泄。

以下是彭博新闻社对间谍芯片如何工作的解释:

该组件“操纵核心操作指令,告诉服务器当数据在主板上移动时该做什么……这发生在关键时刻,当操作系统的一小部分被存储在电路板的临时存储器中,以通往服务器的中央处理器CPU。植入物被安置在主板上,以一种允许它有效地编辑该信息队列的方式,这可以让植入物注入自己的代码或改变CPU要遵循的指令顺序。

有一些事情需要记住:其一,来自被侵入机器的意外网络流量并非不可能被检测到;其二,即时修改BMC固件以破坏主机系统绝非易事,但也不是不可能。这里描述了如下几种方法:

“这在技术上是合理的,”信息安全专家和美国军方资深人士Jake Williams在10月4日早上匆忙组织的网络会议上说,“如果我想这样做,我就可以这样做的。”

Williams说,BMC将是“放置它的好地方”,因为控制器可以访问服务器的主内存,允许它将后门代码注入主机操作系统内核。从那里,它可以拉下第二阶段的间谍软件并执行它,假设这不会触发任何防火墙规则。

需要考虑的第三件事是:如果这是真的,那么在这次监视行动中要付出大量精力。与那些会被添加到任何旧公司的Super Micro服务器的东西不同,它的目标是最大限度地减小被发现的概率。如果那个报告是正确的话,如果你购买了Super Micro套件,我们认为它不太可能有间谍芯片。除了苹果和亚马逊外,其他30家使用所谓受到侵害的Super Micro套件的组织包括一家大型银行和政府承包商。

第四个问题是:既然本来已经放在电路里的芯片在制造过程中可以被篡改(利用贿赂或施加压力),那么为什么还要那么麻烦地去走私另一个芯片呢?为什么不把SPI闪存芯片换成一个后门芯片——看起来与合法的一模一样?也许伪装的信号耦合器是最好的方法。

第五个问题:这个芯片据称只有铅笔芯尖端大小。它可以从SPI闪存或串行EEPROM中即时拦截和重写数据并非不可能。但是,它必须包含足够的数据来替换获取的BMC固件代码,然后修改正在运行的操作系统或以其他方式实现一个可行的后门。要么彭博社的文章中描述的芯片是不正确的,只是一个插图,而实际的设备更大,要么这里涉及最先进的定制半导体制造

最后一点:你可能会认为苹果和亚马逊这样的大公司拥有一些系统,不仅能够检测意外网络流量,而且能检测意料之外的操作系统状态。对内核及其上面的软件堆栈进行更改应该可能在引导期间或之后触发警报。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 芯片
    +关注

    关注

    463

    文章

    54375

    浏览量

    468986
  • 苹果
    +关注

    关注

    61

    文章

    24609

    浏览量

    208727
  • 亚马逊
    +关注

    关注

    8

    文章

    2735

    浏览量

    85880

原文标题:美官方首次回应“间谍芯片”:没有理由怀疑苹果、亚马逊的辟谣

文章出处:【微信号:AI_era,微信公众号:新智元】欢迎添加关注!文章转载请注明出处。

收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    六成份额“硬脱钩”!美国推路由器禁令,全球供应链被强行“地理割裂”

    (FCC)发布最新公告,宣布更新受管制清单(Covered List),将外国制造的消费级路由器列入其中。   公告提到,除获得美国国防部或国土安全部出具的有条件批准的路由器外,其他境外生产的路由器一律禁止进口。     从“点
    的头像 发表于 03-25 09:23 8101次阅读
    六成份额“硬脱钩”!<b class='flag-5'>美国</b>推路由器禁令,全球供应链被强行“地理割裂”

    恩智浦教您简单六步搞定MCU安全部

    在嵌入式系统与半导体开发节奏日益加快的现如今,时间永远至关重要,而安全性始终是首要任务。在这样的背景下,MCUXpresso安全配置工具 (SEC工具) 的最新更新无疑为工程师和开发人员带来了真正的推动力——如今,您只需点击6次即可创建
    的头像 发表于 04-17 17:13 1795次阅读
    恩智浦教您简单六步搞定MCU<b class='flag-5'>安全部</b>署

    请教earlycon 的目的是什么?

    而且绝对没有区别。那么这个论点旨在改变什么呢? 同样的问题适用于我测试过的所有 ARM SBC,但在这里提问,因为官方 Debian 映像也包含该论点,所以我希望有人有理由添加它。
    发表于 03-18 06:27

    没有全栈研发能力,如何像苹果一样做安全

    在全球科技圈,苹果公司安全策略一直被人们津津乐道。在商业上,苹果成功将隐私从一种法律义务包装成产品优势,并借助品牌信任锁定一批高端用户。面对日益复杂的数据安全挑战,
    的头像 发表于 02-11 11:45 231次阅读
    <b class='flag-5'>没有</b>全栈研发能力,如何像<b class='flag-5'>苹果</b>一样做<b class='flag-5'>安全</b>?

    突发,美国拟再制裁3家中国传感器公司!(附信件原文)

    12月18日,美国众议院中国事务特别委员会、国土安全委员会和情报委员会9位议员,联名致信国防部,敦促将19家中企列为“中国军工企业”(1260H名单),里面有宇树科技、Deeseek
    的头像 发表于 12-24 18:02 1919次阅读
    突发,<b class='flag-5'>美国</b>拟再制裁3家中国传感器<b class='flag-5'>公司</b>!(附信件原文)

    亚马逊计划用机器人取代美国60万名工人

    据《纽约时报》报道,亚马逊多年来不断在仓库引入更先进的机器人,并一直声称不会用机器人取代员工或原本应由人类承担的岗位。然而,该报援引泄露的公司内部文件及相关访谈显示,亚马逊希望在 2033 年前用机器人填补本应由 60 多万个
    的头像 发表于 10-22 17:56 303次阅读

    全球首次!苹果成第一家宣布在美国建立芯片供应链的公司:从晶圆开始

    晶扬电子新品TS0561SB-F 8月7日消息,苹果刚刚创造了历史,成为第一家完全在美国建立完整的端到端芯片供应链的公司。当地时间周三,特朗普在记者会上,宣布苹果将把今年2月承诺投资
    的头像 发表于 08-12 10:47 831次阅读

    三星最新消息:三星将在美国工厂为苹果生产芯片 三星和海力士不会被征收100%关税

    给大家带来三星的最新消息: 三星将在美国工厂为苹果生产芯片 据外媒报道,三星电子公司将在美国德克萨斯州奥斯汀的芯片代工厂生产苹果公司的下一代
    的头像 发表于 08-07 16:24 1522次阅读

    苹果将加码在美国本土的制造投入 苹果将在美国追加1000亿美元投资 苹果市值一夜大涨超1万亿元

    美国的高关税大棒始终悬在世界的头上,据外媒报道,在当地时间的8月6日,在关税压力下,苹果公司宣布追加1000亿美元投资用于美国本土制造,这意味着苹果未来四年总投资将达6000亿美元。
    的头像 发表于 08-07 11:57 1173次阅读

    智能与无人设备全方位安全将成为一座巨大金矿——功能安全部

    智能设备尤其是无人设备的全方位安全性包括三大方面:功能安全、信息安全和时空安全
    的头像 发表于 07-26 17:14 754次阅读

    亚马逊云科技在2025纽约峰会发布多项AI agent创新

    七大核心服务,帮助企业大规模、安全部署与运行AI agents 亚马逊云科技Marketplace新增多项产品,助力企业发现、采购并部署领先的AI agents和工具 向亚马逊云科技生成式AI创新中心
    的头像 发表于 07-17 16:06 950次阅读
    <b class='flag-5'>亚马逊</b>云科技在2025纽约峰会发布多项AI agent创新

    移动电源上架亚马逊要做哪些认证?

    上架时通常需要做的认证: 1. UL 2056认证(美国) UL 2056 是美国针对**移动电源(充电宝)**的安全标准,涵盖了设备的电气安全性、火灾和电击风险、充电过程中可能的过载
    的头像 发表于 06-20 16:08 1471次阅读
    移动电源上架<b class='flag-5'>亚马逊</b>要做哪些认证?

    康耐视助力汽车制造产线智能检测升级

    预计到2030年,汽车成本中将会有50%来自电子和安全部件。
    的头像 发表于 06-14 14:03 879次阅读

    看点:苹果不是美国最赚钱公司了 微软再裁员超过300人 我国植入式脑机接口启动临床入组

    给大家带来一些行业资讯: 苹果不是美国最赚钱公司了 现在苹果公司已经不是美国最赚钱公司了;根据《
    的头像 发表于 06-03 15:29 727次阅读

    求助,关于CYUSB3KIT-003的J6 5pin的疑问求解

    理解的,因为连接器 J7 5 引脚是未使用的引脚,但连接器 J6 5 引脚是连接到 GND 的引脚,因此似乎没有理由使其不可用。 这是产品规格吗?还是制造错误?
    发表于 05-09 06:53