(点击上方公众号,可快速关注)

转自:腾讯科技、Freebuf、驱动之家

简要版:

昨天媒体报道英特尔处理器芯片出现一个底层设计漏洞,主要存在于 Intel x86-64 硬件中,过去十年中生产的现代英特尔处理器都会受影响。漏洞导致 Linux 和 Windows 内核被迫更新设计,以解决芯片层的安全问题。Apple 的 64 位 macOS 等类似操作系统也在劫难逃。

今天1 月 4 日,谷歌则发布了另一则消息,他们的 Project Zero 研究员发现这个底层漏洞不止影响的是 Intel 芯片的设备,每一个1995 年后的处理器都会受到这个漏洞影响。

按照谷歌的说法,每个人以及每台设备都会收到影响。所有芯片厂商(Intel, AMD, ARM)和主要的操作系统(Windows, Linux, macOS, Android, ChromeOS)、云服务提供者 (Amazon, Google, Microsoft)都会受到影响。

亚马逊 AWS 回应这一事件时表示:“这是一个已经在英特尔、AMD、ARM 等现代处理器构架中存在 20 多年的漏洞,横跨服务器、台式机、移动设备。”


《福布斯》、WMPU 等撰文对此次事件进行了一次详细的披露和解释,整理如下:

1、哪些系统受影响?

Windows、Linux、macOS、亚马逊 AWS、谷歌安卓均中招。

2、除了 Intel 处理器,还波及哪些硬件?

ARM 的 Cortex-A 架构和 AMD 处理器。Cortex-A 目前广泛用于手机 SoC 平台,包括高通、联发科、三星等等。

虽然 AMD 称基于谷歌研究的三种攻击方式,自己的处理器基本免疫。但 Spectre(幽灵)漏洞的联合发现者 Daniel Gruss(奥地利格拉茨技术大学)称,他基于 AMD 处理器的 Spectre 代码攻击模拟相当成功,绝不能低估。

3、如何修复?

Intel 建议关注后续的芯片组更新、主板 BIOS 更新,但首先,应该把 OS 级别的补丁打上。

对于 Meltdown 漏洞:Linux 已经发布了 KAISER、macOS 从 10.13.2 予以了修复、谷歌号称已经修复,Win10 Insider 去年底修复、Win10 秋季创意者更新今晨发布了 KB4056892,将强制自动安装。

亚马逊也公布了指导方案。

对于难度更高的 Spectre 漏洞,目前仍在攻坚。

4、Windows 7/XP 受影响不?

微软承诺,将在下一个补丁日帮助 Win7 修复,但是否惠及 XP 没提。

5、打补丁性能受到影响?

研究者 Gruss 称对此,他无法给出确切结论,但从 Intel 声明的措辞中可以确认会有性能损失。

福布斯称,性能影响较大的是 Intel 1995 年到 2013 年的老处理器,最高可达 50%,从 Skylake 这一代之后就几乎察觉不到了。

6、那么这些漏洞造成什么损失了?

由于两个漏洞都是越级访问系统级内存,所以可能会造成受保护的密码、敏感信息泄露。

但福布斯了解到,目前,尚未有任何一起真实世界攻击,所有的推演都来自于本地代码模拟。

所以,看似很严重但其实也可以理解为一次安全研究的胜利。研究者称,漏洞要在个人电脑上激活需要依附与具体的进程等,比如通过钓鱼软件等方式植入。

7、杀毒软件有效吗?

可结合第 6 条来理解,真实世界攻击中,杀软的二进制文件比对法可能会提前发现,但尚无定论。

那么针对这次的芯片漏洞事件各家公司又都是如何回应的呢?

英特尔:

“英特尔和其他科技公司已经从新的安全研究中了解到了当软件分析方法被用于恶意目的时有可能会出现不恰当地从电脑设备中收集敏感数据的情况。英特尔相信这些漏洞不存在破坏、修改和删除数据的可能性。”

“最近关于这些漏洞由一个只存在于英特尔产品的 bug 或 flaw 引起的报道是错误的。基于迄今为止的分析显示,许多计算设备类型--包括来自许多不同厂家的处理器和操作系统--都非常容易受到这种攻击。”

微软:

微软今天已经更新了 Windows 10,与此同时,Windows 7 和 Windows 8 也都获得了对应的更新。

“我们意识到发生在整个行业的问题并已经跟芯片制造商展开密切合作以开发和测试缓解措施来保护我们的客户。我们正在为云服务部署缓解措施,另外还发布了能保护受英特尔、ARM、AMD 硬件漏洞影响的 Windows 客户的安全升级。我们还没有收到任何表明我们的客户遭到这些漏洞攻击的报告。”

谷歌:

谷歌 Project Zero 的研究人员实际上早在去年就已经发现了这些漏洞并在 2017 年 6 月将相关信息提供了英特尔、AMD、ARM。谷歌在一篇博文中披露了其对 Android、Crhome OS、Google Cloud 所采取的措施。这家公司表示,Chromecast 和 Chrome 浏览器都未在影响范围内。

亚马逊:

“这是一个已经在英特尔、AMD、ARM 等现代处理器构架中存在 20 多年的漏洞,它们横跨服务器、台式机、移动设备。目前亚马逊 EC2 机群只有极少数得到了保护,但其余的保护工作将在接下来的几个小时内完成。我们将随时让客户了解我们安全告示的最新动态,相关信息可以在这里找到。”

AMD:

“需要澄清的是,安全研究团队确定了 3 种针对预测执行的(漏洞)变体。这 3 种变体对各家微处理器公司的威胁和影响不尽相同,AMD 不受影响。由于 AMD 构架的不同,我们相信 AMD 处理器目前受到的风险为零。我们预计安全研究报告将会在今天晚些时候公布,届时将提供进一步的消息。”

ARM:

“ARM 已经为解决这个利用某些高端处理器所用的投机执行技术的旁路分析方法跟英特尔和 AMD 展开合作,这当中包括了我们的 Coretex-A 处理器。该方法能够让恶意软件在本地运行进而获得访问来自特权内存数据的权限。需要注意的是,我们现流行的低功率、IoT 设备连接 Cortex-M 处理器不在影响范围内。”

“我们建议我们的硅谷合作伙伴,如果其芯片受到影响,那么最好采取缓解措施。”

苹果:

截止到目前,这家公司未作出回应。

因为他们已经通过去年 12 月发布的 macOS 10.13.2,部分修正了这一问题,10.13.3 中将包含更多补丁软件。而 Linux 代码库维护人员和微软都在开发修正 Intel 处理器安全缺陷的补丁软件。

看完本文有收获?请转发分享给更多人

关注「程序员的那些事」,提升编程技能

英特尔 CPU 惊天漏洞事件完全详解相关推荐

  1. Black Hat|英特尔CPU设计漏洞为恶意软件打开后门

    本文讲的是 Black Hat|英特尔CPU设计漏洞为恶意软件打开后门,约二十年前在x86处理器架构中存在一个设计缺陷,这个缺陷可以允许攻击者在低级别的计算机固件中安装恶意软件,而且安全产品无法检测的 ...

  2. 学术研究发现英特尔 CPU 存在新漏洞

    作者:Thomas Claburn 译者:Sambodhi 策划:施尧 美国的芯片黑客又想出了一种方法,利用英特尔的处理器设计选择来窃取敏感数据. 伊利诺伊大学香槟分校的博士生 Riccardo Pa ...

  3. 英特尔CPU曝出漏洞:监视功耗就能轻松获取数据

    木易 发自 凹非寺  量子位 报道 | 公众号 QbitAI 你的CPU数据,可能存在被窃取的风险. 这个最新被发现的英特尔CPU漏洞,让攻击者直接通过监视功耗的变化,便可以轻松获取你的CPU数据. ...

  4. 最新英特尔CPU漏洞SWAPGS曝光,允许黑客访问内存敏感信息

    边信道攻击(side channel attack 简称SCA),又称侧信道攻击:针对加密电子设备在运行过程中的时间消耗.功率消耗或电磁辐射之类的侧信道信息泄露而对加密设备进行攻击的方法被称为边信道攻 ...

  5. 英特尔CPU控制机制存在隐秘开关 可被黑客利用成为后门

    本文讲的是 英特尔CPU控制机制存在隐秘开关 可被黑客利用成为后门,研究人员发现为政府客户设置的未公开通融措施 俄罗斯科技公司 Positive Technologies 的安全研究员,发现了未公开配 ...

  6. 英特尔奔腾芯片漏洞_什么是奔腾(英特尔)?

    英特尔奔腾芯片漏洞 Pentium is a brand used to name x86 based Intel microprocessors. Pentium series CPU's are ...

  7. 英特尔cpu支持Linux,英特尔公布对Icelake CPU的Linux Perf支持

    由于英特尔Icelake CPU的核心功能已经到位,英特尔的开源开发人员一直致力于为这些下一代处理器提供硬件支持的其他领域. 我们看到的最新的Icelake Linux补丁被Intel公开,是关于&q ...

  8. 英特尔cpu发布时间表_10纳米来了:英特尔十一代酷睿上市,性能提升20%,AI算力乘5倍...

    对于笔记本用户来说,今年底似乎是个换机的好时候. 机器之心报道,机器之心编辑部. 传闻已久的 11 代酷睿正式发布了.Tiger Lake 今天的上市,预示着英特尔的 10 纳米芯片正式铺开.这一次新 ...

  9. 英特尔cpu发布时间表_10纳米来了:英特尔十一代酷睿,性能升20%,AI算力乘5倍...

    机器之心报道 机器之心编辑部 对于笔记本用户来说,今年底似乎是个换机的好时候. 传闻已久的 11 代酷睿正式发布了.Tiger Lake 今天的上市,预示着英特尔的 10 纳米芯片正式铺开.这一次新 ...

最新文章

  1. 网站建设初学者一定要清楚网站建设基本因素和流程
  2. 剖析ifstream打开含中文路径名文件失败的原因(转)
  3. 日志库EasyLogging++学习系列(11)—— 共享日志库
  4. VTK:AlignFrames对齐帧用法实战
  5. 【译】gRPC vs HTTP APIs
  6. python color属性_使用Python制作一个带GUI界面的词云自动生成工具(连载七)
  7. 20169210 2016-2017-2《网络攻防实践》第五周作业
  8. 用python简单查找大文件
  9. C# 随机数生成避免重复
  10. 【自定义View】从零开始写一个PDF查看器
  11. 程序员常用英文名参考
  12. 打造双网卡负载均衡服务器(转)
  13. 刀剑乱舞极化图片_【刀剑乱舞】极化刀速查攻略
  14. sublime 正则跨行匹配
  15. sql 同时(更新)update和(查询)select同一张表
  16. Android iOS设计尺寸规范
  17. Allegro 17.x design outline的使用
  18. Java面试题全集(C)
  19. 可以自由定制的游戏手柄,让操作更顺手,北通阿修罗3S上手
  20. 基于51单片机数控直流电源设计LCD1602液晶仿真DIY电子

热门文章

  1. 三菱FX PLC 数据采集 【MD8口】
  2. https://p.3.cn/prices/mgets爬取京东商品信息报错error pdos_captcha
  3. 手把手教你打造一个排队叫号系统
  4. 做游戏的盈利路径有很多
  5. 兼职专车司机选择多,滴滴专车(快车)司机注册
  6. 让小程序搭上百度AI的快车
  7. Project2010 教程(简约版)
  8. 翼辉操作系统 linux,2K龙芯派翼辉SylixOS操作系统使用手册.PDF
  9. LED晶圆 COT工艺AOI软件界面
  10. 张璇计算机英语阅读教程,张璇 - 云南大学 - 软件学院