-
中國(guó)網(wǎng)絡(luò)空間安全協(xié)會(huì):應(yīng)系統(tǒng)排查英特爾產(chǎn)品網(wǎng)絡(luò)安全風(fēng)險(xiǎn)
最后更新: 2024-10-16 17:32:38微信公眾號(hào)“中國(guó)網(wǎng)絡(luò)空間安全協(xié)會(huì)”16日發(fā)文:英特爾CPU漏洞頻發(fā)、故障率高,應(yīng)系統(tǒng)排查英特爾產(chǎn)品網(wǎng)絡(luò)安全風(fēng)險(xiǎn)。全文如下:
1.安全漏洞問(wèn)題頻發(fā)
2023年8月,英特爾CPU被曝存在Downfall漏洞,該漏洞是一種CPU瞬態(tài)執(zhí)行側(cè)信道漏洞,利用其AVX2或者AVX-512指令集中的Gather指令,獲取特定矢量寄存器緩沖區(qū)之前存儲(chǔ)的密鑰、用戶信息、關(guān)鍵參數(shù)等敏感數(shù)據(jù)。該漏洞影響英特爾第6代至第11代酷睿、賽揚(yáng)、奔騰系列CPU,以及第1代至第4代至強(qiáng)處理器。實(shí)際上,早在2022年,就有研究者向英特爾報(bào)告過(guò)該漏洞,但英特爾在明知漏洞存在的情況下,既不予承認(rèn),也未采取有效行動(dòng),還持續(xù)銷(xiāo)售有漏洞的產(chǎn)品,直至漏洞被公開(kāi)報(bào)道,英特爾才被迫采取漏洞修復(fù)措施。已有五位受害者以自身及“全美CPU消費(fèi)者”代表的名義,于2023年11月在美國(guó)北加州聯(lián)邦地方法院圣何塞分院,針對(duì)上述情況向英特爾發(fā)起集體訴訟。
無(wú)獨(dú)有偶,2023年11月谷歌研究人員,又披露英特爾CPU存在高危漏洞Reptar。利用該漏洞,攻擊者不僅可以在多租戶虛擬化環(huán)境中獲取系統(tǒng)中的個(gè)人賬戶、卡號(hào)和密碼等敏感數(shù)據(jù),還可以引發(fā)物理系統(tǒng)掛起或崩潰,導(dǎo)致其承載的其他系統(tǒng)和租戶出現(xiàn)拒絕服務(wù)現(xiàn)象。
2024年以來(lái),英特爾CPU又先后曝出GhostRace、NativeBHI、Indirector等漏洞,英特爾在產(chǎn)品質(zhì)量、安全管理方面存在的重大缺陷,表明其對(duì)客戶極不負(fù)責(zé)任的態(tài)度。
2.可靠性差,漠視用戶投訴
從2023年底開(kāi)始,大量用戶反映,使用英特爾第13、14代酷睿i9系列CPU玩特定游戲時(shí),會(huì)出現(xiàn)崩潰問(wèn)題。游戲廠商甚至在游戲中添加了彈窗處理,警告使用這些CPU的用戶。視覺(jué)特效工作室ModelFarm的虛幻引擎主管和視覺(jué)特效負(fù)責(zé)人Dylan Browne發(fā)帖說(shuō),其所在公司采用英特爾處理器的電腦故障率高達(dá)50%。
在用戶反映集中、無(wú)法遮掩的情況下,英特爾公司最終不得不承認(rèn)產(chǎn)品存在穩(wěn)定性問(wèn)題,給出所謂初步調(diào)查報(bào)告,將問(wèn)題歸咎于主板廠商設(shè)置了過(guò)高的電壓。但隨機(jī)遭到主板廠商的駁斥,表示其生產(chǎn)的主板是按照英特爾提供的數(shù)據(jù)進(jìn)行BIOS程序開(kāi)發(fā),崩潰原因不在主板廠商。2024年7月,英特爾才發(fā)布聲明,對(duì)于CPU頻繁崩潰事件給出了解釋,承認(rèn)由于錯(cuò)誤的微代碼算法向處理器發(fā)出過(guò)高的電壓請(qǐng)求,導(dǎo)致了部分第13、14代處理器出現(xiàn)不穩(wěn)定現(xiàn)象。
2023年底就頻現(xiàn)崩潰問(wèn)題,半年以后英特爾公司方才確定問(wèn)題并給出更新程序,且半年內(nèi)給出的緩解措施也不奏效,充分反映出英特爾在面對(duì)自身產(chǎn)品缺陷時(shí),不是積極坦誠(chéng)面對(duì)問(wèn)題,而是一味漠視、推諉和拖延。有專業(yè)人士推測(cè),其根本原因是英特爾為了獲得性能提升,重獲競(jìng)爭(zhēng)優(yōu)勢(shì),而主動(dòng)犧牲產(chǎn)品穩(wěn)定性。另?yè)?jù)報(bào)道,美國(guó)“Abington Cole + Ellery”律師事務(wù)所,已開(kāi)始調(diào)查英特爾第13、14代處理器不穩(wěn)定的問(wèn)題,并將代表最終用戶提起集體訴訟。
3.假借遠(yuǎn)程管理之名,行監(jiān)控用戶之實(shí)
英特爾聯(lián)合惠普等廠商,共同設(shè)計(jì)了IPMI(智能平臺(tái)管理接口)技術(shù)規(guī)范,聲稱是為了監(jiān)控服務(wù)器的物理健康特征,技術(shù)上通過(guò)BMC(基板管理控制器)模塊對(duì)服務(wù)器進(jìn)行管理和控制。BMC模塊允許用戶遠(yuǎn)程管理設(shè)備,可實(shí)現(xiàn)啟動(dòng)計(jì)算機(jī)、重裝操作系統(tǒng)和掛載ISO鏡像等功能。該模塊也曾被曝存在高危漏洞(如CVE-2019-11181),導(dǎo)致全球大量服務(wù)器面臨被攻擊控制的極大安全風(fēng)險(xiǎn)。
除此之外,英特爾還在產(chǎn)品中集成存在嚴(yán)重漏洞的第三方開(kāi)源組件。以英特爾M10JNPSB服務(wù)器主板為例,該產(chǎn)品支持IPMI管理,目前停止售后,2022年12月13日發(fā)布了最后一次固件更新包,分析可知其web服務(wù)器為lighttpd,版本號(hào)為1.4.35,竟然是2014年3月12日的版本,而當(dāng)時(shí)lighttpd的最新版本已升級(jí)至1.4.66,兩者竟然相差9年之久,時(shí)間跨度之大令人驚訝。這種不負(fù)責(zé)任的行為,將廣大服務(wù)器用戶的網(wǎng)絡(luò)和數(shù)據(jù)安全,置于巨大的風(fēng)險(xiǎn)之中。
4.暗設(shè)后門(mén),危害網(wǎng)絡(luò)和信息安全
英特爾公司開(kāi)發(fā)的自主運(yùn)行子系統(tǒng)ME(管理引擎),自2008年起被嵌入幾乎所有的英特爾CPU中,是其大力推廣的AMT(主動(dòng)管理技術(shù))的一部分,允許系統(tǒng)管理員遠(yuǎn)程執(zhí)行任務(wù)。只要該功能被激活,無(wú)論是否安裝了操作系統(tǒng),都可以遠(yuǎn)程訪問(wèn)計(jì)算機(jī),基于光驅(qū)、軟驅(qū)、USB等外設(shè)重定向技術(shù),能夠?qū)崿F(xiàn)物理級(jí)接觸用戶計(jì)算機(jī)的效果。硬件安全專家Damien Zammit指出ME是一個(gè)后門(mén),可以在操作系統(tǒng)用戶無(wú)感的情況下,完全訪問(wèn)存儲(chǔ)器,繞過(guò)操作系統(tǒng)防火墻,發(fā)送和接收網(wǎng)路數(shù)據(jù)包,并且用戶無(wú)法禁用ME?;贛E技術(shù)實(shí)現(xiàn)的英特爾AMT(主動(dòng)管理技術(shù)),曾在2017年被曝存在高危漏洞(CVE-2017-5689),攻擊者可通過(guò)設(shè)置登錄參數(shù)中響應(yīng)字段為空,實(shí)現(xiàn)繞過(guò)認(rèn)證機(jī)制,直接登錄系統(tǒng),獲得最高權(quán)限。
2017年8月,俄羅斯安全專家Mark Ermolov和Maxim Goryachy通過(guò)逆向技術(shù)找到了疑似NSA(美國(guó)國(guó)家安全局)設(shè)置的隱藏開(kāi)關(guān),該開(kāi)關(guān)位于PCHSTERP0字段中的HAP位,但此次標(biāo)志位并沒(méi)有在官方文檔中記錄。戲劇性的是,HAP全稱為High Assurance Platform(高保障平臺(tái)),屬于NSA發(fā)起的構(gòu)建下一代安全防御體系項(xiàng)目。
如果NSA通過(guò)開(kāi)啟HAP位隱藏開(kāi)關(guān)直接關(guān)閉ME系統(tǒng),與此同時(shí)全球其他英特爾CPU都默認(rèn)運(yùn)行ME系統(tǒng),這就相當(dāng)于NSA可以構(gòu)建一個(gè)只有其自己有防護(hù),其他所有人都在“裸奔”的理想監(jiān)控環(huán)境。這對(duì)于包括中國(guó)在內(nèi)世界各國(guó)的關(guān)鍵信息基礎(chǔ)設(shè)施來(lái)說(shuō),都構(gòu)成極大地安全威脅。目前,ME上的軟硬件是閉源的,其安全保障主要靠英特爾公司的單方面承諾,但事實(shí)表明英特爾的承諾蒼白無(wú)力,難以令人信服。使用英特爾產(chǎn)品,給國(guó)家安全帶來(lái)了嚴(yán)重隱患。
5.建議啟動(dòng)網(wǎng)絡(luò)安全審查
據(jù)報(bào)道,英特爾公司500多億美元的全球年收入,近四分之一來(lái)自中國(guó)市場(chǎng)。2021年英特爾公司的CPU占國(guó)內(nèi)臺(tái)式機(jī)市場(chǎng)約77%,在筆記本市場(chǎng)占約81%;2022年英特爾在中國(guó)的x86服務(wù)器市場(chǎng)份額約91%??梢哉f(shuō)英特爾在中國(guó)賺得盆滿缽滿,但這家公司反而不斷做出損害中國(guó)利益、威脅中國(guó)國(guó)家安全的事情。
此前,美政府通過(guò)所謂《芯片和科學(xué)法案》,對(duì)中國(guó)半導(dǎo)體產(chǎn)業(yè)進(jìn)行無(wú)端排擠和打壓,英特爾公司就是這一法案的最大受益者。英特爾公司首席執(zhí)行官帕特?基辛格成功地將英特爾與美國(guó)政府綁定在一起,成為美國(guó)芯片戰(zhàn)略的最大合作公司,不僅得到了85億美元的直接補(bǔ)助,還有110億美元的低息貸款。
為討好美國(guó)政府,英特爾在所謂涉疆問(wèn)題上積極站位打壓中國(guó),要求其供應(yīng)商不得使用任何來(lái)自于新疆地區(qū)的勞工、采購(gòu)產(chǎn)品或服務(wù),在其財(cái)報(bào)中更是將臺(tái)灣省與中國(guó)、美國(guó)、新加坡并列,還主動(dòng)對(duì)華為、中興等中國(guó)企業(yè)斷供停服,這是典型的“端起碗來(lái)吃飯,放下碗就砸鍋”。
建議對(duì)英特爾在華銷(xiāo)售產(chǎn)品啟動(dòng)網(wǎng)絡(luò)安全審查,切實(shí)維護(hù)中國(guó)國(guó)家安全和中國(guó)消費(fèi)者的合法權(quán)益。
中國(guó)網(wǎng)絡(luò)空間安全協(xié)會(huì)
- 原標(biāo)題:漏洞頻發(fā)、故障率高 應(yīng)系統(tǒng)排查英特爾產(chǎn)品網(wǎng)絡(luò)安全風(fēng)險(xiǎn)
- 責(zé)任編輯: 戴佳源 
-
泰國(guó)、馬來(lái)西亞申請(qǐng)了,“日本很擔(dān)心”
2024-10-16 17:16 -
“投資不達(dá)標(biāo)”,iPhone16在印尼面臨銷(xiāo)售禁令
2024-10-16 17:12 大公司 -
“西方自己承認(rèn)‘一中’,憑啥要我們反著來(lái)?”
2024-10-16 17:07 -
中國(guó)明年或修改《反分裂國(guó)家法》?外交部回應(yīng)
2024-10-16 16:35 -
為攪黃中企收購(gòu)非洲鈷礦,美國(guó)四處游說(shuō):快去買(mǎi)??!
2024-10-16 16:18 中美關(guān)系 -
中國(guó)是否限制某些關(guān)鍵礦產(chǎn)出口?外交部回應(yīng)
2024-10-16 15:53 -
李強(qiáng)會(huì)見(jiàn)俄總理米舒斯京
2024-10-16 15:21 中國(guó)外交 -
謝鋒:企業(yè)用腳投票,堅(jiān)定選擇去中國(guó)
2024-10-16 15:16 中美關(guān)系 -
李強(qiáng)出席中俄蒙三國(guó)總理會(huì)晤
2024-10-16 15:05 中國(guó)外交 -
普京提請(qǐng)國(guó)家杜馬批準(zhǔn)《俄朝新條約》,其中規(guī)定…
2024-10-16 14:29 俄羅斯之聲 -
這顆星球是否存在宜居環(huán)境?NASA發(fā)射史上最大探測(cè)器
2024-10-16 14:21 航空航天 -
“中國(guó)認(rèn)為我們是個(gè)愚蠢的國(guó)家…”
2024-10-16 13:49 -
他再指控馬斯克:花了10億美元煽動(dòng)政變
2024-10-16 13:31 -
光刻機(jī)巨頭閃崩,“若保不住中國(guó)市場(chǎng)…”
2024-10-16 13:26 大公司 -
“澳大利亞沒(méi)跟,認(rèn)可了中國(guó)的主導(dǎo)地位”
2024-10-16 13:20 -
“近10年來(lái)首訪,沒(méi)有高官迎接、沒(méi)有雙邊會(huì)晤”
2024-10-16 11:28 印巴沖突 -
有赴美留學(xué)人員因曾尋求代寫(xiě)論文被遣返,我領(lǐng)館提醒
2024-10-16 11:17 -
以色列如何建國(guó)?馬克龍和內(nèi)塔尼亞胡吵起來(lái)了
2024-10-16 11:15 -
韓媒批評(píng)國(guó)安高官:魯莽發(fā)言,可能刺激朝鮮
2024-10-16 10:58 三八線之南 -
兩天內(nèi),朝鮮140萬(wàn)名青年報(bào)名參軍或復(fù)隊(duì)
2024-10-16 10:06 朝鮮現(xiàn)狀
相關(guān)推薦 -
“中國(guó)拯救世界”,一部正在發(fā)生的偉大史詩(shī) 評(píng)論 16光刻機(jī)巨頭閃崩,“若保不住中國(guó)市場(chǎng)…” 評(píng)論 201以軍持續(xù)擴(kuò)大,他說(shuō)得到美國(guó)“保證”會(huì)緩和 評(píng)論 103“以色列攔截彈奇缺,美國(guó)也快供不起了” 評(píng)論 158最新聞 Hot
-
光刻機(jī)巨頭閃崩,“若保不住中國(guó)市場(chǎng)…”
-
為攪黃中企收購(gòu)非洲鈷礦,美國(guó)四處游說(shuō):快去買(mǎi)??!
-
泰國(guó)、馬來(lái)西亞申請(qǐng)了,“日本很擔(dān)心”
-
普京提請(qǐng)國(guó)家杜馬批準(zhǔn)《俄朝新條約》,其中規(guī)定…
-
“投資不達(dá)標(biāo)”,iPhone16在印尼面臨銷(xiāo)售禁令
-
“中國(guó)認(rèn)為我們是個(gè)愚蠢的國(guó)家…”
-
他再指控馬斯克:花了10億美元煽動(dòng)政變
-
“澳大利亞沒(méi)跟,認(rèn)可了中國(guó)的主導(dǎo)地位”
-
“近10年來(lái)首訪,沒(méi)有高官迎接、沒(méi)有雙邊會(huì)晤”
-
韓媒批評(píng)國(guó)安高官:魯莽發(fā)言,可能刺激朝鮮
-
美國(guó)發(fā)出“最強(qiáng)烈警告”要求以方30天內(nèi)改善加沙人道局勢(shì),否則...
-
以色列如何建國(guó)?馬克龍和內(nèi)塔尼亞胡吵起來(lái)了
-
以軍持續(xù)擴(kuò)大,他說(shuō)得到美國(guó)“保證”會(huì)緩和
-
印度多個(gè)航班收到“炸彈威脅”,有人“懷疑”加拿大…
-
尼加拉瓜總統(tǒng)稱:這倆人,是希特勒和魔鬼之子
-
“我們需要中國(guó)技術(shù)來(lái)發(fā)展稀土產(chǎn)業(yè),但美國(guó)抵制”
快訊- 涉嫌違法違規(guī)使用醫(yī)?;?國(guó)家醫(yī)保局點(diǎn)名7家安徽醫(yī)院
- 習(xí)近平在福建考察時(shí)強(qiáng)調(diào) 扭住目標(biāo)不放松 一張藍(lán)圖繪到底
- ?外媒抨擊中國(guó)電商惹爭(zhēng)議,專家稱背后意圖值得警惕
- 以史為鑒 傳承友好——接待中日“小大使”到訪中國(guó)外交部
- 擁有約1900個(gè)品牌組合,孩之寶要持續(xù)推動(dòng)授權(quán)業(yè)務(wù)向前發(fā)展
- 網(wǎng)紅威脅志愿者“戴口罩就投訴”,機(jī)場(chǎng)回應(yīng)
- 大選與汽車(chē)|“對(duì)我而言,字典里最美麗的詞是關(guān)稅”
- 抖音電商雙11美妝行業(yè)迎來(lái)開(kāi)門(mén)紅,護(hù)膚產(chǎn)品成交額同比增長(zhǎng)102%
-