历史上的今天
返回首页

历史上的今天

今天是:2025年01月09日(星期四)

正在发生

2018年01月09日 | 英特尔芯片漏洞背后:已与其它公司应对数个月

2018-01-09 来源:网易科技

据华尔街日报报道,计算机芯片被曝存在安全漏洞,乍看之下似乎给英特尔带来了一场突如其来的危机,但在这背后它和其它的科技公司以及专家其实对付该问题已经有数个月。今天,苹果成为了最新一家承认受到芯片漏洞影响的科技巨头。该公司表示,所有的iPhone、iPad和Mac电脑都受到影响,公司已经发布更新来修复漏洞。

英特尔、它的主要竞争对手AMD以及芯片设计厂商ARM本周均称,它们的部分处理器存在可能会被黑客利用的安全漏洞,这一问题影响电脑、智能手机和其它设备所使用的各种芯片,但到目前为止与任何的黑客攻击事件都无关联。

在芯片漏洞本周被曝光以前,芯片厂商们以及它们的客户和合作伙伴,包括苹果、Alphabet旗下的谷歌、亚马逊和微软,就已经在加紧解决问题。一个由大型科技公司组成的联盟在联手保护它们的服务器,并向用户的计算机和智能手机提供补丁。

所涉的漏洞可能会让黑客能够窃取诸如密码的敏感信息,影响范围包括来自各家公司的多数现代芯片。但主导服务器和PC芯片市场的英特尔受到了最为直接的影响,它的股价连续两天出现下跌。

去年6月1日,谷歌Project Zero安全团队的一位成员告知英特尔和其它的芯片厂商漏洞的问题。即便早早就知道,英特尔等公司也仍在努力解决安全漏洞。一个问题在于,将安全更新推送到数十亿部设备。另一个问题在于,部分安全补丁可能会减慢设备的运行,因为那些漏洞影响到意在提高处理器运行速度的芯片功能。

截至周四,各家企业都表示没有发现利用芯片漏洞的黑客攻击证据。要是黑客真那么做,那他们很可能会去攻击英特尔制造的芯片。那是因为该公司是全球第一大微处理器厂商,其芯片内在的漏洞至少可以追溯到10年前。

该问题引发了人们对英特尔产品安全性的怀疑,众多客户需要采取行动保护自身的系统。它也凸显了一点:芯片和运行于芯片的软件日益复杂化,让它们变得难以锁定,同时也使得它们会隐藏数年未被发现的漏洞。

“人们在重新评估现代硬件安全属性的核心原则。我们的很多假定都被违反了,需要重新进行评估。”安全研究者科恩·怀特(Kenn White)指出。

不过,在科技战略研究公司Tirias Research的吉姆·麦克格雷格(Jim McGregor)看来,英特尔受到的影响可能会很有限。“当你掌控很大一部分市场,你广泛地覆盖客户的时候,你能够逃脱惩罚。”他说道。

英特尔说,预计到下周末,它就能向过去5年推出的90%以上处理器提供软件更新。

其它的公司已经发布补丁。苹果称,除了它的移动设备和电脑以外,Apple TV电视机顶盒也受到影响,Apple Watch智能手表倒没受影响。它还说,为苹果Safari网络浏览器解决Spectre漏洞的补丁预计将在未来几天发布。

苹果指出,它的补丁不会造成设备运行变慢。谷歌周四也表示,它所开发的补丁“对设备性能的影响可以忽略。”英特尔称,对于普通用户来说,任何性能减退都会很有限,且会随着时间的推移而慢慢消失。它还说,公司计划在一年内重新设计芯片,预计此次安全问题不会带来任何的财务影响。

周四,英特尔股价下跌到44.43美元,较周二的收盘价(漏洞问题曝光以前)累计下跌5.2%。包括AMD和英伟达在内的其它芯片厂商股价则出现上扬。

问题存在已久

研究人员接触那些漏洞已经有一年多的时间。2016年8月,在拉斯维加斯的Black Hat网络安全大会上,两位研究者安德斯·福格(Anders Fogh)和丹尼尔·格拉斯(Daniel Gruss)演示了漏洞的早期迹象。福格在去年7月还就此发表博文,鼓励其他的研究者去展开调查。

与此同时,谷歌内部的安全研究团队Project Zero的雅恩·霍恩(Jann Horn)早已揭开该问题,并通知了英特尔。最终,来自全球各地的三个其它的研究团队就同样的问题联系英特尔,英特尔接着与他们一道交流和撰写论文。

其中一位研究者丹尼尔·格恩金(Daniel Genkin)指出,他们发现芯片的漏洞可追溯到2010年,并认为那些问题甚至可追溯到更久以前。“带来这种漏洞的通用架构原则有几十年历史了,”他说,“我没有去启动一台来自1995年的电脑探个究竟,但那些原则那时候就存在。”

福格说道,研究人员之所以同时发现同样的长期漏洞,是因为此前的研究打下了基础,其中包括他在2016年的演示。那为什么英特尔没有更早发现漏洞呢?“好问题,我还真回答不了。”他说。

英特尔数据中心工程副总裁史蒂芬·史密斯(Stephen Smith)指出,公司一直以来都在设法提升它的产品安全性。

监管文件显示,在英特尔与合作伙伴们一起努力解决问题期间,英特尔CEO布莱恩·科兹安尼克(Brian Krzanich)在去年11月出售他的公司股票和期权套现2400万美元,保留了25万股股票,从该公司最近的代理委托书来看,那是公司对他的最低持股量要求。

英特尔发言人表示,那次售股与此次安全问题无关,是依照预先安排的、带有自动出售时间表的计划。

英特尔和由科技公司和研究者组成的大联盟计划在1月9日对外披露漏洞问题。但本周,科技新闻网站The Register在跟踪研究该漏洞的补丁的程序员的在线讨论后率先进行了曝光。

英特尔、AMD和ARM事先通知了部分大客户,但The Register的报道让小公司措手不及。云计算提供商DigitalOcean的首席安全官约什·芬布鲁姆(Josh Feinblum)上周末从同行那里获悉漏洞问题。他说,他一直在尽可能快速地修复他的系统,对于目前的成果感到满意。

“Linux之父”林纳斯·托瓦兹(Linus Torvalds)批评英特尔没有承认问题,最初说芯片按照预想运行。“我认为,英特尔内部的某个人需要认真审视他们的CPU问题,承认它们存在问题,而不是撰写公关文章大肆宣称一切都如计划发展。”他在周三致Linux程序员的电子邮件中写道。

怀特表示,虽然英特尔在事件的披露方面做得乱七八糟,但考虑到事情的性质和影响范围,该公司“或许还算处理得不错。”他说道,研究人员称部分补丁的开发“涉及一些新的计算机科学领域。”“该项工作非常复杂,复杂到令人惊异。”

该事件让人们担心,基于那些新发现的漏洞展开的攻击,可能已经发生了好几年,却未被发现。部分技术人员认为,这种情况可能性不大,因为那需要有复杂的黑客技术。例如,谷歌方面称它没能找到办法去利用Android手机中的漏洞,但考虑到有人或许能够利用的风险,它还是为那些设备提供安全补丁。

其他人表示,如果白帽黑客——发现及修补安全漏洞的合法黑客——能够发现漏洞,那么为非作歹的黑帽黑客也能够发现。

怀特指出,随着漏洞问题如今被曝光,用户也要保护好自己。“这些是非常复杂的攻击,需要各种背景知识和理解。”他说,“但它一旦出现,就会转变成代码攻击。”

推荐阅读

史海拾趣

Goodwork Semiconductor ( GW )公司的发展小趣事
检查稳压器是否具备必要的保护功能(如过压保护、过流保护等),以提高电路的可靠性和安全性。
Aptina (ON Semiconductor)公司的发展小趣事

随着市场竞争的加剧和行业发展的需要,Aptina最终被半导体巨头ON Semiconductor收购。这一收购使得Aptina得以借助ON Semiconductor的资源和平台,实现更快速的发展。ON Semiconductor对Aptina的收购也进一步提升了其在图像传感器领域的市场地位,为公司未来的发展注入了新的动力。

ELEMENT14公司的发展小趣事

ELEMENT14一直注重创新产品的引入和推广。公司紧跟电子行业的最新技术趋势,及时引入高性能、高可靠性的电子元器件产品。同时,ELEMENT14还积极推广这些创新产品,通过举办技术研讨会、发布技术白皮书等方式,帮助客户了解产品的特点和优势。这些努力不仅提升了公司的技术水平,也为客户提供了更多的选择。

BNS Solutions公司的发展小趣事

随着技术的不断进步,BNS Solutions公司意识到,要想在竞争激烈的电子行业中保持领先地位,必须不断拓展市场并寻求战略合作。于是,公司开始积极拓展国内外市场,与多家知名企业和机构建立了紧密的合作关系。通过合作,BNS Solutions公司不仅获得了更多的资源和支持,还成功将产品推广到了更广泛的市场领域。同时,公司还积极参与行业交流活动,不断提升自身在行业内的影响力和地位。

Altus Technology Inc公司的发展小趣事

Altus深知人才是企业发展的根本。因此,公司一直注重人才培养和引进工作。通过建立完善的培训体系和激励机制,Altus吸引了大量优秀人才加入公司,并为他们提供了广阔的发展空间和职业晋升机会。这些人才在公司的各个岗位上发挥着重要作用,推动了公司的技术创新和市场拓展。同时,Altus还注重员工的福利待遇和文化建设,营造了积极向上、团结和谐的工作氛围。

ERP Power公司的发展小趣事

巨化集团作为我国较早的化工企业,在信息化道路上一直走在前列。为了进一步提升企业的管理水平和竞争力,巨化集团决定实施ERP系统。在选型过程中,巨化集团看中了ERP Power系统的稳定性和可靠性,最终选择了该系统作为企业信息化建设的核心。

通过ERP Power系统的实施,巨化集团实现了企业资源的优化配置和业务流程的标准化管理。系统不仅整合了企业内外部的信息资源,还提供了强大的数据分析功能,帮助企业做出更明智的决策。此外,ERP Power系统还提高了巨化集团的工作效率和员工满意度,为企业带来了显著的经济效益和社会效益。

问答坊 | AI 解惑

完成无线局域网络搭建六要素

        无线网络以其“无所不在”的魅力正成为人们追逐的焦点。无论是网络升级还是重新组网,人们总希望自己的网络能够摆脱线缆的束缚,走进自由的天地。但与有线产品相比,无线产品还是新事物,并不是所有的用户都能很好地 ...…

查看全部问答>

一种Microwindows的汉字输入法

摘  要: Microwindows是一种常用的已开放源码的嵌入式GUI软件。本文论述了一种Microwindows下的汉字输入法。该输入法有别于Microwindows通用的汉字输入法设计,并已在桑达税控机SED-ED300系列上实现。关键词:嵌入式系统;Microwindows;ARM ...…

查看全部问答>

元器件封装查询

元器件封装查询.有图安装尺寸....…

查看全部问答>

DSP无法连接

大家觉得这可能是什么问题啊?是驱动,还是DSP坏了?…

查看全部问答>

linux下部分中文显示乱码,请大家帮帮忙

我的根目录下有两个中文文件夹:(目)    (我) 用loacale -a命令显示出来的locale有以下几项 .... zh_CN zh_CN.GB2312 zh_CN.gb18030 zh_CN.gb2312 zh_CN.gbk zh_CN.my zh_CN.utf8 .... 系统启动之后locale 命令的输出结果为 L ...…

查看全部问答>

开发板串口问题,求助!

我用的2440的板子,S3C2440A芯片,支持3个串口,硬件引出两个,一个用于控制台,另外一个是不是叫做扩展串口,按照《完全开发手册》上添加了扩展串口驱动, 使用命令:cat /proc/tty/driver/serial       显示:serinfo:1.0 ...…

查看全部问答>

VB.NET开发WINCE串口通讯程序

有没有用VB.NET做WIN MOBILE 5.0的串口通讯程序啊,最近在网上找到一些资料,可是总是调试不正确,无法打开端口,发送接收数据。 我现在是使用WIN MOBILE 5.0系统的PDA,希望开发WIN CE 串口通讯软件,进行对单片机的数据采集,只采集温度数据。 ...…

查看全部问答>

网络开发笔记3_多网页开发

一 网页开发平台        网页开发有多种开发平台,简单一点只要能写文本的工具都可以,如记事本。专业一点有Dreamweaver,还有开发ASP的.NET,开发JSP的eclipse等。我不用记事本,那是高手用的。     ...…

查看全部问答>

LED专用恒流IC集汇

SIPEX SP6682   为白色LED配置的高效电荷泵调节器 SP6683   平行结构配置的高功率LED驱动器 SP6685   用于照相机闪光灯的电荷泵LED驱动器 SP6686   400mA降压/升压电荷泵LED驱动器 SP6687&nb ...…

查看全部问答>

stm32105写U盘问题

我使用STM32F105RB程序作了一段写U盘扇区的代码 U8 MassStorageDevSectWrite(U32 LBAddr,U16 Len,U8 *PtrBuf){    U32 *tmp;    U32 Tag=0x0000000c,TotalByteNum_32,MassStorageDevSectReadTryCnt;  &nb ...…

查看全部问答>