不久前,彭博社報(bào)道包括蘋果、亞馬遜等近30家美國(guó)科技企業(yè),都被中國(guó)情報(bào)機(jī)構(gòu)植入了一種微型“惡意芯片”。如此一來(lái),中方就能不費(fèi)吹灰之力,秘密訪問(wèn)這些企業(yè)的內(nèi)網(wǎng)。隨后,蘋果、亞馬遜等當(dāng)事公司,接連否認(rèn)彭博社有關(guān)芯片受到惡意篡改的報(bào)道。
語(yǔ)不驚人死不休,9日彭博社又發(fā)了后續(xù)報(bào)道,更加夸張,稱找到了中國(guó)參與這樁黑客事件的新證據(jù)。
一位前以色列軍情機(jī)構(gòu)技術(shù)人員稱,他現(xiàn)在任職的公司專注于硬件安全,并受雇檢查電信公司的幾個(gè)大型數(shù)據(jù)中心,他曾探查服務(wù)器產(chǎn)生不正常的流量,檢查服務(wù)器硬件后發(fā)現(xiàn),該電信運(yùn)營(yíng)商使用的超微主板網(wǎng)線接口里有異常植入物,這批網(wǎng)線接口特別使用了金屬外殼用于散熱。他認(rèn)為盡管這類網(wǎng)線的確依賴金屬部件散熱,但接口的位置通常是塑料而非金屬。
裝了金屬頭的網(wǎng)線接口就是芯片攻擊的新證據(jù)?對(duì)此,本文簡(jiǎn)單做一些分析。
此前,已經(jīng)有國(guó)內(nèi)媒體援引一位負(fù)責(zé)中國(guó)移動(dòng)省級(jí)網(wǎng)絡(luò)服務(wù)器運(yùn)維的管理人員的話:
首先彭博的報(bào)道缺乏實(shí)物證據(jù),尤其是芯片實(shí)物,按它的說(shuō)法量非常大,弄個(gè)芯片做分析更直接了當(dāng);
第二,網(wǎng)線沒(méi)有任何途徑可以得知它所鏈接的主機(jī)是否有價(jià)值,而現(xiàn)在流行的 https 讓這種網(wǎng)絡(luò)嗅探式的侵入毫無(wú)價(jià)值;
第三,彭博的記者毫無(wú)企業(yè)級(jí)安全的概念,企業(yè)級(jí)網(wǎng)絡(luò)的安全管控到端口,網(wǎng)線沒(méi)有這個(gè)能力繞過(guò)多重網(wǎng)絡(luò)安全設(shè)施。
雖然外交部早就說(shuō)了,對(duì)這些美國(guó)企業(yè)自己都否認(rèn)的指控,根本沒(méi)必要回應(yīng)了。但這是一個(gè)信息安全科普的好機(jī)會(huì),我也咨詢了一些專家,做點(diǎn)補(bǔ)充。
由于描述不清楚,所謂網(wǎng)線采用金屬接口,不知是否是指網(wǎng)線的接頭是金屬接頭。假如是的話,采用這類接頭的網(wǎng)線都是中高檔的網(wǎng)線,其實(shí)不是為了扇熱,而是減少網(wǎng)線連接端的信號(hào)串?dāng)_。
通常在網(wǎng)線連接接口部位因?yàn)閷儆诓痪o密連接方式,金屬連接部位電阻容抗都會(huì)有變化,很容易形成一些微小的信號(hào)震蕩,金屬屏蔽能夠減少這些震蕩信號(hào)對(duì)主板和網(wǎng)線間的信號(hào)串?dāng)_。
一位專家告訴我,他原來(lái)在的IBM公司服務(wù)器也都是采用這些帶金屬屏蔽的網(wǎng)線,服務(wù)器因?yàn)榻泳€特別多,微小的信號(hào)串?dāng)_可能產(chǎn)生疊加,所以一定要這類帶金屬屏蔽的線,這類網(wǎng)線價(jià)錢比較貴。而一般我們見(jiàn)到的網(wǎng)線插頭都是塑料的,反正自己用,也只有一根線,串?dāng)_信號(hào)不大,不會(huì)對(duì)主板信號(hào)造成什么嚴(yán)重的干擾,便宜貨能用就行,跟服務(wù)器使用場(chǎng)合不一樣。
另一位專家也講了幾點(diǎn),有助于大家認(rèn)清,信道安全并不是最需要擔(dān)心的地方:
1)從網(wǎng)線接口處截取信息流要比在互聯(lián)網(wǎng)任何其它地點(diǎn)更方便有效。但是任何敏感信息進(jìn)出網(wǎng)線接口都是經(jīng)過(guò)對(duì)稱加密后的密文,只要沒(méi)有密鑰,截取這些密文毫無(wú)意義。
2)現(xiàn)代密碼系統(tǒng)可以充分地保護(hù)信道安全,現(xiàn)在大多數(shù)信息安全問(wèn)題都出在信源上。網(wǎng)線接口上做手腳只能攻擊信道安全,基本上不會(huì)有什么效果的。
3)目前黑客攻擊都是利用計(jì)算機(jī)操作系統(tǒng)或內(nèi)部硬件的漏洞,直接盜取存在計(jì)算機(jī)內(nèi)部的明文或者盜取密鑰。
4)計(jì)算機(jī)安全的主要隱患在軟件方面(包括操作系統(tǒng)和應(yīng)用軟件),硬件方面從來(lái)不是主戰(zhàn)場(chǎng)。
5)在大眾媒體上報(bào)導(dǎo)這些似是而非的黑客攻擊用心十分險(xiǎn)惡。因?yàn)橐C明這類攻擊無(wú)效或不存在是十分困難的。這是信息安全領(lǐng)域的典型的“witch hunt”。它的間接效果可能是為真正的黑客攻擊作掩護(hù)。
至于彭博社為啥也會(huì)出錯(cuò),且不論其是否用心險(xiǎn)惡,彭博上一篇報(bào)道中為數(shù)不多的實(shí)名證人之一,被彭博的記者咨詢的安全專家喬·菲茨帕特里克也分析了原因:一個(gè)低級(jí)別的軟件或硬件問(wèn)題經(jīng)歷了硬件技術(shù)人員 —— 軟件技術(shù)人員 —— 高管 —— 彭博記者這樣一種傳達(dá)路徑,環(huán)環(huán)相扣,其中一個(gè)分析或者判斷出現(xiàn)理解偏差,就會(huì)導(dǎo)致最后的成稿出現(xiàn)事實(shí)和邏輯錯(cuò)誤。
用外交部的話說(shuō),懟彭博社已經(jīng)意思不大,或許不必認(rèn)真理會(huì)。但是這樣權(quán)威的大機(jī)構(gòu),尚且報(bào)道出現(xiàn)偏差,反觀國(guó)內(nèi)媒體也經(jīng)常在科普上犯錯(cuò)誤,原因則有共通的地方也有不同的地方。信息安全問(wèn)題一直云山霧罩,產(chǎn)業(yè)鏈上真真假假的消息讓公眾很難辨別,而一些專家出于利益是并不愿意向公眾透露真相的。
總結(jié)一下,“通過(guò)網(wǎng)線接口黑客攻擊”是無(wú)法實(shí)現(xiàn)的,信道安全是有充分保障的。傳統(tǒng)密碼就能保證信息從A傳輸?shù)紹之間有充分的安全。
但是整個(gè)信息系統(tǒng)的安全還涉及許多其它因素,例如解密后數(shù)據(jù)的保管和存放、密鑰的更新和保護(hù)等等環(huán)節(jié),密碼本身是無(wú)法保證整個(gè)信息系統(tǒng)安全的。
只要是使用桌上電腦和手機(jī),黑客就可以利用它們里面微處理器中的“熔斷和幽靈”漏洞竊取秘密,不管是傳統(tǒng)密碼還是量子通信,全都沒(méi)有用。而考慮到“熔斷和幽靈”漏洞來(lái)自英特爾的CPU,美國(guó)實(shí)在是有些賊喊捉賊了。
-
接口
+關(guān)注
關(guān)注
33文章
8861瀏覽量
152844 -
網(wǎng)線
+關(guān)注
關(guān)注
3文章
1108瀏覽量
32111
原文標(biāo)題:彭博社科幻了:中國(guó)用金屬頭網(wǎng)線接口黑客攻擊?
文章出處:【微信號(hào):guanchacaijing,微信公眾號(hào):科工力量】歡迎添加關(guān)注!文章轉(zhuǎn)載請(qǐng)注明出處。
發(fā)布評(píng)論請(qǐng)先 登錄
相關(guān)推薦
今日看點(diǎn)丨美國(guó)將浪潮等54家中國(guó)科技企業(yè)加入實(shí)體清單;中國(guó)科學(xué)院成功研發(fā)全固態(tài) DUV 光源技術(shù)
支持國(guó)貨!!!免積分分享國(guó)產(chǎn)芯片電機(jī)驅(qū)動(dòng)系統(tǒng)設(shè)計(jì)
美報(bào)告:中國(guó)芯片研究論文全球領(lǐng)先
日產(chǎn)汽車尋求美國(guó)科技企業(yè)合作
美國(guó)加強(qiáng)AI芯片管制對(duì)中國(guó)企業(yè)有什么影響?
RISC-V 領(lǐng)軍企業(yè) SiFive 成立中國(guó)分公司,中文名稱定為“芯伍科技”
今日看點(diǎn)丨傳中國(guó)加強(qiáng)美科技企業(yè)出口審查;消息稱臺(tái)積電完成首款美國(guó)制造蘋果 A 系列芯片試生產(chǎn)
中國(guó)電信連續(xù)14年獲評(píng)《機(jī)構(gòu)投資者》“最受尊崇企業(yè)”
中國(guó)半導(dǎo)體的鏡鑒之路
RISC-V在中國(guó)的發(fā)展機(jī)遇有哪些場(chǎng)景?
2024 第四屆 RISC-V 中國(guó)峰會(huì)將于 8 月 19 日至 25 日在杭州舉辦
JFrog安全研究表明:Docker Hub遭受協(xié)同攻擊,植入數(shù)百萬(wàn)惡意存儲(chǔ)庫(kù)

評(píng)論