資訊安全專欄
-
Linux 4.20修正了「幽靈」v2安全性漏洞,但效能會掉50%!
2018年伊始,由Google的Project Zero (俗稱GPZ)團隊於2018年1月3日在自家率先揭發出「崩潰」(Meltdown)與「幽靈」(Spectre)這兩種嚴重的處理器安全性漏洞事件,致使後來包括Intel、AMD、ARM等處理器大廠都各自發表聲明,來說明應對方式與解決方法。而軟體大廠也紛紛推出各式安全性更新,以嘗試彌平這次的「災難」! 先前Intel透過釋出各種微碼更新,搭配各主機板廠商釋出BIOS Update,來將Meltdown與Spectre的漏洞彌補起來,但效能可能降低個最多30%,這還只是Windows平台的部份而已。 至於Linux平台方面,Linux之父Linus Torvards早在2018/1/3當天首度公開表示,有*能力*的CPU研發工程師,可以透過確保「推測執行」不會發生在保護區域,來解決這個問題。他認為Intel公司內部的人需要真正地對待他們的CPU,並且實際上承認他們有問題,而不是寫公關手冊,說明一切都按照設計進行… (請看原文的中,裡面有許多不雅的字語出現)。 然而針對Linux平台來說,要彌補這個漏洞似乎不容易,畢竟Spectre與Meltdown的衍生性漏洞一直被發現,因此Linux社群花了不少時間去修補。不過,在最新發布的Linux內核4.20版,已經修正了這個漏洞了! 只是,效能可能掉很多! 在Linux 4.20的內核中,修正了不少問題,而這個版本也加入了一些Spectre與Meltdown的漏洞修正,可以讓具備SMT(Simultaneous Multi-Threading,同時多執行緒)技術之處理器在進行STIBP (Single Thread Indirect Branch Predictors,單執行緒間接分支預測器)時,免於受到幽靈v2的變種漏洞攻擊。 然而根據Linus Torvards在表示,雖然這次的修正很穩定了,但他在討論區並沒有看到有人提及這次的修補所造成的效能影響有多糟糕!他表示在某些負載下,效能會能會降低50%。因此他建議大家需要開始問自己,使用這樣的修補(卻要降低50%效能)是否值得。他認為應該使用跟與L1TF漏洞相同的邏輯,也就是:自定值不應該是要讓任何會導致效能降低的開關給開啟才對,因此這次的做法有待更正。 由於Linux 4.20自定把STIBP安全性修正開啟,導致效能驟降情況很明顯。影響的處理器範圍,從低階到高階都有,包括低階的Core i3,高階的Core i7,甚至伺服器級的Xeon E5 v3等處理器。根據的測試,甚至Xeon Gold伺服器的在開啟STIBP安全性修正時,某些效能還輸給EPYC伺服器! 簡單來說,當您的Linux已經升級到Kernel 4.20版,且使用Intel處理器,並升級到最新的Microcode(微碼)時,執行一些PHP、Python、Java程式都有可能效能降低,甚至執行一些遊戲,也會有效能減損的問題!據悉,Intel STIBP的安全性修正早在Kernel 4.19版本時就有加入,但當時自定值是關閉的,直到4.19.2時,STIBP自定值就被開啟。而由於不少人是從4.19直接升級到4.20版,才發現效能掉很大!因此Linux社群也議論紛紛,有些是認為是否能在Linux 4.20的Intel STIBP修正中,加入一個選項來關閉這項功能,以讓效能不至於驟降那麼多。 因此,若您在意效能的話,就暫時先讓您的Linux Kernel保持在4.19版以下吧!目前最新的Kernel穩定版是4.19.3,這個版本暫勿更新上去!若您非常重視系統整體安全,絲毫不能承受任何駭客攻擊,那就升級至4.20吧!只是效能可能最多掉了50%!您不如就當作這像是兩顆硬碟拿來做RAID 1,容量減半,但資料更安全就是了!若想要把效能補回,那就再買一台一樣的Intel電腦把效能追回來吧!又或者等下一版的Linux Kernel把STIBP的開關還給使用者之後,讓使用者可以自行決定是否開啟,再升級到新的Linux Kernel吧!
-
Windows Defender將可以「沙盒模式」運作,安全防禦性再提升
電腦如果沒有安裝防毒軟體,一般來說是很危險的,往往在使用者發現以前,電腦就已經莫名其妙的中毒。這也就是為什麼Microsoft會將Windows Defender作為Windows 10的核心功能之一,它毫無疑問的提供Windows 10電腦基本的防護作用,而現在,Microsoft打算進一步提升它的安全性:沙盒模式(Sandbox)。 將Windows Defender或這類App程式以沙盒模式運作是什麼意思?你可能沒聽過沙盒模式,但事實上你可能每天都在使用沙盒模式運作的App,Google Chrome自從2008年起,就一直以沙盒模式運作至今。 這讓駭客很難藉由攻擊Chrome去駭入使用者電腦,即使駭客真的成功攻擊了Chrome瀏覽器,他也必須掌握離開Chrome這個「沙盒」的方法,如果沒辦法逃離,駭客就辦法直接攻擊使用者電腦了。Google藉由將Chrome以「沙盒模式」運作改變了瀏覽器安全性,Microsoft則是有可能藉由同樣的方式改變防毒軟體的防禦性。 防毒軟體本身雖然能為電腦帶來安全防禦,但卻也可能帶來危機,由於它為了能防護電腦的安全,它通常可以獲得極高的系統讀取權限,它必須能夠獲取系統碼這種深層資料,才能偵測和隔離惡意代碼。此外,部分防毒軟體也能針對瀏覽器做防禦,而為了達到這層保護,它必須獲得完全讀取使用者上傳和下載檔案的權限。 簡單來說,防毒軟體可以說是依附在電腦最根本系統中的防禦網,它的防禦功能非常扎實,但也因為這樣,一旦防毒軟體出現弱點,並被駭客攻破以後,等同於整台電腦一併繳出,駭客可以因此查看你的電腦檔案、偷窺你的網路活動甚至悄悄竊取檔案。 許多網路安全分析師曾因此將防毒軟體稱為「敞開後門」,然而,這扇門卻是使用者自知並且信任將其打開的後門。Microsoft這次將Windows Defender以沙盒模式運行,將可大幅提高防毒軟體本身的安全性,讓它能完全發揮防禦功用。 Microsoft同時也表示,「我們將陸續把此功能開放給Windows Insider人員測試,並且持續蒐集回饋改進。」不過,如果你已經等不及想要直接開啟這項功能的話,自從Windows 10 1703版本後,支援Windows Defender進入沙盒模式的功能就已經加入,所以只要知道如何打開就行了。 使用者只需「以系統管理員身分」執行「命令提示元件」,開啟後輸入「setx /M MP_FORCE_USE_SANDBOX 1」,按下Enter等待確認待指令完成後重新開機即可。
-
鬼門開不用怕!PC-cillin限時五折,只有三天(8/13~8/15)!
科技在進步、駭客也在進步,想要防毒防駭可不能只靠嘴巴,這時候服用專門的防毒軟體就是必須的啦!這次趨勢科技趁著鬼月到來,也同步的提供獨家優惠,限時三天、五折回饋!讓玩家不管現實或是虛擬,都不用擔心好兄弟找上門。 8/13~8/15,限時三天特別回饋,PC-cillin 2018讓玩家防毒除駭一把抓,有興趣的玩家可以趁著這三天下手搶購。 三年有效期、三台防護,不管是桌機、筆電、手機/平板,通通可以一次到位,出手一次、三年免煩惱!五折回饋價2,535元,換算一年才845元,支援三台機器、單台除下來才不到282元,相當划算。 勒索病毒以及FB、推特的檢查,都能夠透過PC-Cillin的AI防毒智慧設計達到安全防護的目的。
-
長輩行動上網安全,趨勢科技來守護!調查顯示約八成樂齡族行動裝置沒防護 身陷網路安全風險中
長輩們人手一機滑滑滑,你關心過他們的上網安全嗎?在眾多樂齡聊天群組間瘋傳的長輩圖與連結,其實也可能隱藏著個人資料安全風險。隨著4G網路普及化以及行動裝置應用發展更加多元,大眾使用手機的時間也越長。資策會2018年初公佈「2017年4G行動生活使用行為調查」報告[1]指出,八成台灣民眾每日使用手機逾2小時。另外手機上網年齡層也有越來越廣的傾向,長輩們使用各種通訊軟體的比例也增高!加上近年行動裝置漸成駭客攻擊目標,長時間、不安全的上網行為容易讓人暴露在網路安全風險中,為了解長輩們的行動上網行為及對個人資料安全認知的程度,趨勢科技與樂齡活動社群「智樂活」合作,針對樂齡族進行「網路安全認知及上網行為」問卷調查及舉辦一系列的免費教學課程! 趨勢科技與「智樂活」針對110位來自雙北市的樂齡族進行「網路安全認知及上網行為」問卷調查,發現有近6成樂齡族一天使用手機超過2小時,其中上網行為以使用Facebook與Line等社群軟體為主(85%),其次為查找資料(61%);另有部分會使用手機進行購物(10%)。同時,超過九成樂齡族表明知道手機上網有中毒風險,卻鮮少付諸實際的防護行動,僅兩成有安裝手機專用防毒軟體。趨勢科技也進一步發現,樂齡族最擔憂因手機中毒而造成的結果前三名為「社群帳密被盜用」(70%)、「手機資料全不見」(67%)以及「金融交易帳密被盜用」(53%)。 為協助樂齡族遠離上述最擔憂的中毒及被駭風險,趨勢科技偕同智樂活,自7月12日起至8月底共同舉辦免費的行動講堂,並於雙北據點限定開課,課程據點為以下:7/12 宏碁BeingLab、7/18 松山恩友堂、7/19 士林石頭湯、7/24 新店達觀里、7/31 宏碁BeingLab。最新的課堂資訊與報名方式可詢問各上課據點。課程中將會分享網路安全新知,協助長輩能安心行動上網,成為開心的現代行動樂齡族。 參與該系列課堂的樂齡學員們,都將享有「趨勢科技行動安全防護」一年份的安心守護獨享價690元,透過手機安裝「趨勢科技行動安全防護」,即可協助樂齡族檢查自己的社群帳號隱私設定,讓長輩們逛Facebook也不用心驚驚;另有應用程式安全性檢查、針對惡意程式提供警告、手機定位與警報、遠端鎖定、手機防盜拍等重點功能,全面防範樂齡族手機秘密被盜取的風險!
-
趨勢科技讓容器式環境資安防護跟上開發營運 (DevOps) 的腳步,Deep Security Smart Check提供容器映像掃瞄,在部署之前預先發掘資安問題
全球網路資安解決方案領導廠商趨勢科技 (東京證券交易所股票代碼:4704) 推出 Deep Security Smart Check 來進一步拓展其專為容器式環境設計的資安解決方案,提供持續性容器映像掃瞄來搭配 Deep Security 目前為容器式環境提供的執行時期防護。 為了更有效偵測惡意程式及漏洞,趨勢科技開發 Deep Security Smart Check 提供容器映像部署前預先掃瞄,能在開發階段預先解決資安問題,而非等到應用程式推出之後才發現。 TRC Companies, Inc. 資深技術總監 Jason Cradit 表示:「提升應用程式安全的關鍵之一就是從一開始就將資安融入持續整合/持續交付 (CI/CD) 的流程當中。趨勢科技滿足了應用程式開發的需求,提供符合其環境又不拖慢其速度的工具。」 除此之外,趨勢科技還推出一套完整的全新 API 並搭配自動化中心所提供的資源,藉由更優異的整合來實現防護自動化。趨勢科技Deep Security 的客戶可利用產品 API 做到持續交付、狀態監控、IT 服務管理,並與協調工具整合,如新推出的 Amazon Elastic Container Service for Kubernetes。 趨勢科技混合雲防護資深副總裁暨總經理 Bill McGee 表示:「容器式平台讓企業能夠加快軟體開發及推出的週期,因此企業無法接受為了增加防護而拖慢其速度。所有工作負載的執行環境都需要資安防護,容器式環境也不例外。然而其數量龐大與生命週期短暫的特性,將帶來許多可讓駭客利用的資安漏洞。此外,目前攻擊執行時期伺服器應用程式環境的駭客,預料也會開始將注意力轉移到軟體開發流程,試圖直接在開發環境內植入惡意程式。」 隨著企業逐漸將工作負載移轉至混合雲服務,Deep Security Smart Check 能支援 DevOps 的需求,讓企業持續而安全地開發、快速交付、並在任何地方執行應用程式。這是趨勢科技從過去的虛擬化、公有雲、到現在的容器式環境,Deep Security 持續提供進階防護並隨客戶基礎架構變遷而調整的又一最佳範例。
-
安克諾斯Acronis推出「心安禮得」回饋企業用戶活動,為企業提供安全無虞的備份檔 抵禦加密勒索軟體攻擊
全球最佳資料備份與災後復原專家 – Acronis安克諾斯預估網路威脅將持續成長,勒索軟體將由今年的每40秒攻擊企業一次,成長到未來兩年內每14秒攻擊一次,2019年將會有超過110億美元以上的損失。安克諾斯總代理-湛揚科技為企業提供結合主動防禦勒索軟體的高品質安全備份解決方案,來防止企業因加密勒索軟體等惡意程式造成數據遺失。回饋用戶特別推出「心安禮得」活動,凡購買12.5進階版伺服器資料保護解決方案4套心安「禮」得專案,即致贈客戶10,000元禮券。 安克諾斯總代理-湛揚科技表示:「網路犯罪分子了解備份可以有效阻止他們的攻擊,所以現在有許多勒索軟體都把目標鎖定在備份的文件和備份軟體上。因此企業需要具有保護備份檔案安全的解決方案。Acronis Backup 12.5進階版採用機器學習,獨家的防禦勒索軟體技術能夠主動檢測和阻止這些複雜的攻擊,讓您乾淨的備份,並確保備份檔案安全無虞。」 Acronis Active Protection™ 2.0是一項先進領先的技術,它使用精細的機器學習來監視系統中任何可疑的行為,使主動防禦勒索軟體的技術與效果更好。如果勒索病毒以某種方式規避您的防毒軟體,並開始加密檔案,Acronis Active Protection™ 2.0會主動檢測,立即停止加密行為,並自動將檔案恢復到最近備份的版本。Acronis Active Protection™ 2.0在應對勒索軟體攻擊時非常有效,Anti-malware-test.com實驗室對市面上的備份解決方案進行「自我防護」的測試,證明安克諾斯強大的防禦技術與有效性,而其他大多數備份解決方案幾乎沒有提供自我防護功能,因此若當您的防毒軟體防護失敗,並且您的備份被勒索軟體加密,您的資料將永遠遺失,這就是為什麼選擇一個安全的備份解決方案非常重要。 安克諾斯Acronis感謝企業客戶IT專業人員的肯定,榮獲2018年Gartner Peer Insights資料備份和復原軟體「客戶最佳選擇」獎。為回饋企業用戶推出「心安禮得」專案,凡購買12.5 進階版伺服器資料保護解決方案4套即致贈客戶10,000元禮券,買8套送20,000 元禮券,以此類推。活動自2018/4/9~2018/6/30止,詳情請洽總代理 - 湛揚科技02-2735-3512
-
331世界備份日 備份好時機
全球最佳資料備份與災後復原專家 – Acronis安克諾斯在「331世界備份日」日前夕,提醒您和企業主透過備份來保護資料。根據安克諾斯數據統計,在美國每週有14萬個硬碟損壞;32%由於人為疏失而遺失資料;每10秒世界上就有人被勒索軟體攻擊中;在去年因自然災害造成的損失達3300億美元。無論丟失資料的原因是什麼,最重要的是從現在開始準備好保護您的資料。 許多使用者因為怕麻煩而疏忽將資料做備份,所以,安克諾斯Acronis研發團隊把複雜且操作繁瑣的備份與還原資料工作,大幅度簡化到創新的混合雲架構,簡單易用的介面做到企業所需的強大功能,讓您不需花費大量時間或精力來實行備份作業。我們分成五個方面說明Acronis Backup 12.5的特色及優勢: 1.簡單易用的備份設定:安克諾斯的軟體非常智慧化,可以自動偵測環境並選擇最佳選項,而不是讓使用者在數十個設定頁面與選項中摸索,當然也保留了手動設定的選項。您只需要點擊滑鼠三次即可安裝完成,然後再點擊幾下就配置好您的備份計畫,於備份軟體來說這是非常創新與先進的作法。 2.快速的還原步驟:簡單,易用,快速的備份解決方案當然也包含還原。安克諾斯提供近乎不可思議的RTO可在以秒為單位的時間內還原您的資料,以避免代價高昂的停機時間。正因如此,全球最大的氧化鋁精煉廠Hydro Alunorte選擇了Acronis Backup進階版。過去需要兩天才能恢復的資料現在僅需2-4小時即可恢復原狀,除了節省的時間之外,每一天的停機時間需耗費約420萬美元。 3.易於理解的使用方式:Acronis Backup 12.5擁有許多強大的遠端管理功能,當然也包含了從雲端空間還原的方式減輕MIS人員的工作負擔,甚至MIS可以簡單的表達如何為其他辦公室的PC執行還原步驟。在進階版本中MIS管理員擁有可以將管理以階層權限劃分,將某些備份/還原任務分派給其他管理員 4.快速掌握所有狀況:豐富且可自定義的模組化儀表板讓您快速掌握目前狀況,讓您在第一時間內就可以看到目前備份計畫執行進度,多久執行一次,有多少資料,以及剩餘多少儲存空間。例如儀表板上顯示某台Server備份出現問題,直接在儀表上點一下就能讓您進入該錯誤去排除故障,不用一層一層尋找錯誤位置。 5.匯出報告:製作內部稽核的報告是公司內部的例行任務,Acronis Backup 12.5能夠自動化產出報告,並依需求自定義。簡單易用的匯出功能讓MIS管理者更願意利用這個工具,避免不必要的錯誤。 綜上所述,擁有簡易的備份與還原方式除了表示您可以提高產值與降低遺失資料的風險,在現今分秒必爭的商業環境中也能把時間作更有效的運用。 慶祝331世界備份日『備份好時機 就在331』,於各大網路購物:泰騰恩購物商城、PChome、UDN、MOMO購買Acronis True Image 2018享同品項再送一盒,僅限2018/3/31~4/1兩天!
-
虛擬貨幣掏金潮來襲,2017年台灣挖礦惡意程式全球第三高,趨勢科技籲防範虛擬貨幣全球淘金潮潛在風險
隨著全球越來越多投資人趨之若鶩地投奔加密貨幣風潮,其巨幅的價格波動也吸引網路犯罪分子紛紛加入利用挖礦程式來增加獲利。根據全球網路資安解決方案領導品牌趨勢科技(東京證券交易所股票代碼:4704)Smart Protection Network全球威脅情報網研究指出,加密虛擬貨幣挖礦活動是2017年家用路由器所連接裝置,最常偵測到的網路事件。其中,偵測數量最多的分別是日本、印度、台灣、美國和澳洲。 除此之外,趨勢科技也觀察到網路犯罪集團開採加密虛擬貨幣的手法也開始有了改變,包括: 濫用合法工具或灰色工具(如 Coinhive):Coinhive提供網站所有人和營運商在網站內嵌Javascript程式碼來偷偷使用網站瀏覽者的 CPU 資源來開採門羅幣,創造另一種網站收益來源,這套方便又可客製化的賺錢方法也逃不過網路犯罪集團的魔掌,連美、英兩國政府機關的網站都是受害者。 特別偏好門羅幣:相較於比特幣,開採門羅幣的演算法更容易在消費性電腦 CPU上執行,且其環狀簽名(ring signature)的隱私性也較比特幣更不易追查。 採用無檔案式加密虛擬貨幣挖礦程式:歹徒直接將惡意程式碼載入系統記憶體當中,再使用EternalBlue漏洞攻擊技巧或Mimikatz來蒐集使用者的登入憑證等方式來散布。 趨勢科技表示,雖然未經授權的加密虛擬貨幣挖礦活動不像勒索軟體需要實際與受害者互動來勒索贖金,除非裝置上出現電量激增或系統當機的狀況,否則幾乎不會被發現,也因此讓使用者對這類新興形態攻擊手法較缺乏戒心。 對此,趨勢科技提醒消費者當發現電腦處理速度變慢時,可以檢查電腦的CPU使用率,若有異常飆高現象可以關閉瀏覽器頁面並觀察CPU使用率是否回歸正常,亦可免費下載PC-cillin雲端版試用版於電腦上檢測確認。 此外,也要將瀏覽器及外掛程式(如Flash或Java)隨時保持更新,以防止歹徒利用漏洞入侵系統。除了定期修補、更新軟體外,企業IT系統管理員和資安人員也可以考慮應用程式白名單或類似的安全機制來防止可疑執行檔被執行或安裝,同時主動監控網路流量也有助於發現惡意程式的感染徵兆。 除此之外,企業也可採用趨勢科技的XGen安全防護,以跨世代的威脅防禦技巧,防止系統感染加密虛擬貨幣挖礦惡意程式。藉由高準度的機器學習保護閘道與端點,並保護實體、虛擬及雲端工作負載,防範今日針對企業的威脅。
-
AMD對漏洞問題作回應:一定會完全修復,不會造成影響
3月12日,來自以色列的資安實驗室CTS Labs,一口氣公佈AMD的Zen架構處理器有不少「安全性漏洞」,波及範圍包含EPYC伺服器處理器及Ryzen全線產品,並有提供白皮書下載;選擇於Ryzen 2即將發表的前夕爆料,此舉引起了一陣軒然大波。這一連串看似有計畫性的爆料行為,為此,PCDIY!特地撰寫了一份詳細的,而現在AMD終於正式對漏洞問題有了正面回應。 3月21日,AMD於自家部落格表示,所有漏洞將會在未來幾週內完全修復,並不會造成任何影響。並且強調,此問題並不是先前所傳的「崩潰」(Meltdown)與「幽靈」(Spectre) 安全漏洞,存在安全性風險的是嵌入式安全處理器和相關的晶片組等部分,並非如爆料的指向Zen架構本身;而且漏洞成立條件,必須要先獲得本地端電腦的系統最高權限,基本上要產生影響還是相當困難的。 AMD將目前確定的安全問題以圖表呈現分為三類,並評估潛在影響、與計劃中的解決方案。其中兩類是Masterkey/PSP Privilege和RyzenFall/Fallout屬於安全處理器問題,透過BIOS更新修補程式即可,將會在幾週內發佈;而第三類的Chimera屬於晶片組問題,但同樣可以使用BIOS更新修復,同時也正在與第三方供應商合作,積極處理中。 國外媒體AnandTech針對此「粗糙」事件也提出了一些疑點: 1. CTS Labs將漏洞問題報告給AMD後24小時就向媒體公開此事,而業內標準則是90天;CTS Labs卻早已委託公關公司、聯繫媒體來進行發佈消息的動作。 2. 以CTS Labs網站佈局來看,像是早就準備許久;CTS Labs於2017年成立,甚至連官方網站都尚未建立,為了公佈此次漏洞消息竟專門架設了名為AMDFlaws.com的網站,而且還是2月22日才註冊的。 同時外媒AnandTech將這些質疑發郵件至 CTS-Labs進行詢問,目前也尚未得到任何回應。 綜觀上述,CTS Labs並未給AMD 90天的時間進行更新,又選在Ryzen 2即將發表的時刻爆料,此事件陰謀論的部份真的比漏洞本身還要精采,PCDIY!將會持續追蹤這次的事件,也請讀者們繼續鎖定。
-
AMD被發現有13項安全性漏洞,但須有本機最高權限才能觸發。玩家暫勿擔心!
先前Intel在2018年一開始,就被Google Project Zero(俗稱GPZ)團隊發現該公司近20年來的處理器,皆有「崩潰」(Meltdown)與「幽靈」(Spectre) 的安全漏洞,導致業界譁然,而Intel也疲於奔命地去解Bug。當時其實不只是Intel,就連AMD、ARM等處理器也都被告知有類似漏洞!AMD在CES 2018期間更出來表示其漏洞早就被修補掉了,而且AMD是一家非常重視安全性的公司,因此這次事件一爆發,AMD就非常積極地「闢除」各種對自家處理器不利的流言,以期能在這次CPU漏洞風暴中安然渡過。 有關於「幽靈」與「崩潰」安全漏洞的一系列文章,請參考以下專題報導。 -------------------------------------------------------------------------------------------------------- (01) (02) (03) (04) (05) -------------------------------------------------------------------------------------------------------- 雖然AMD在官方聲稱其處理器的問題已經獲得解決,但最新消息:於3月13日一家以色列的資安公司叫做CTS Labs的公司,一口氣公佈了AMD其實還有不少「安全性漏洞」,並。看來該公司早就已經準備妥當了,只是在等待機會一口氣公布出來的時機。 目前該網站總共揭發AMD處理器一共存在4類漏洞,且AMD家族的處理器共含有13項漏洞攻擊方式,影響到的產品包括EPYC伺服器處理器、Ryzen工作站、Ryzen Pro商用桌機、Ryzen Mobile筆電等產品。就連AMD處理器內建的Secure Processor與所搭配的Promontory晶片組都有這些漏洞。該網站還特別將AMD專屬的漏洞,取了一些聳動的名字,像是 MasterKey、FallOut、RyzenFall、Chimera等等。看來這次的公佈是特別針對AMD處理器而來。AMD要怎麼接招呢?以下先來看看這家突然不知道從哪裡冒出來的CTS Labs公司,這次所公佈的漏洞細節。 難道是…農藥不發作! 一發作就產生13種病狀嗎?! 根據外媒表示,該公司在發布此漏洞報告之前,就有先給AMD「只有24小時的時間」去檢視該報告的內容,看來AMD都還來不及提出異議時,該公司就選擇先公布這個漏洞報告,甚至還找來了,說這些漏洞都是真的。 此外,另外一家自稱Viceroy Research的部落格,隨後又根據CTS Labs報告對AMD落井下石:,裡面除了警告AMD必須馬上停止銷售那些不安全的處理器外,還抨擊AMD的市值即將掉到0,即將到了破產邊緣。 但網路上也有不少業界人士跳出來質疑,說這個報告選擇發布的時機點,正是在Ryzen 2即將發表的前夕,是不是想要藉機打壓AMD股價,以哄抬對手(如Intel)股價?更有跳出來聲援這是一場公關騙局,還表示「AMD的漏洞必須要攻擊者優先取得本地用戶的管理權限」,才有辦法觸發該漏洞。也就是說,駭客要能實體碰到你的電腦,擁有你的系統管理者帳戶,才有機會進行攻擊,其中有幾個漏洞必須要透過更新BIOS的方式才能攻擊,而更新BIOS也是需要透過本地端的系統級權限才能做到。這也意味著,要透過遠端的方式來進行攻擊,似乎不是那麼簡單。 另外就是相對於先前爆發的Intel、AMD、ARM漏洞,研究單位將漏洞名稱取名為Spectre、Meltdown的方式,並沒有針對特定廠商來做描繪,而這次漏洞報告中,其命名方式(例如RyzenFall)就是特別針對AMD而來,感覺就是要刻意打壓他們。網站的取名更是直接針對AMD,其網站(amdflaws.com)網站註冊日期是在2018/2/22,更會讓人懷疑是否因為要攻擊AMD而趕快特別註冊該網域,時間為期2年。更甚者,連國外網友也起底該報告中的網頁,其影片所出現的辦公室與機房,其實都是抓網路上的圖庫來合成。由此可知,其心可議。 綜合上述分析,如果這份報告裡面的漏洞都是真的,那麼這家所謂的CTS Labs在處理手法上「實在太粗糙」!列舉如下: 1. 漏洞命名方式刻意針對AMD而來(如RyzenFall),其他漏洞報告都沒特別針對品牌而來。 2. 網站URL名稱特別針對AMD(即amdflaws.com),其實AMD不是只有CPU產品,還有GPU產品。 3. 他們的也有「問題」,被網友起底說,背景是抓網路上的圖庫來合成。被網友戲稱「綠幕的漏洞」! 4. 該報告也說,漏洞成立條件必須要先獲得本地端電腦的系統最高權限 (Exploitation requires that an attacker be able to run a program with local-machine elevated administrator privileges.),若能獲得你電腦的權限,你要怎麼亂搞都行,看來好像也不怎麼需要漏洞了是吧?! 5. Chimera漏洞根本是陰謀論。原報告稱:因為AMD的晶片組都是找台灣廠商祥碩(Asmedia)來設計代工的,因此很有可能保留後門,但該報告又拿不出確實證據。各位會不會覺得,這根本就是「欲加之罪、何患無詞」嗎?(老外對華人廠商很感冒?!就認定華人的產品一定留有後門?!?!?!) 6. 該報告的發布的時間,刻意選擇在AMD即將發表Ryzen 2全新世代處理器的前夕 (若該單位真的發現AMD的CPU有問題,應該早在網站註冊好沒多久就趕快發布,而非等了快一個月才發布,落人口舌)。 總之,這次AMD被發掘出來的嚴重漏洞,由於手法粗糙,讓發布者與背書者的下方讀者留言中,有不少都是來打臉的,導致陰謀論比漏洞論還精彩。若漏洞屬實,且非常嚴重,相信AMD將持續推出各式「更新」,來彌平這次的漏洞事件。由於目前尚未發現有任何因為這次的漏洞而造成損失,因此PCDIY!將會持續追蹤這次的事件,也請讀者繼續鎖定。 (01) (02) (03) (04) (05)
最多人點閱
- 防毒軟體年終大特價,趨勢科技PC-cillin 2016雲端版本買一送一只要990元
- 中了勒索病毒!駭客要求比幣特幣交付贖金!資料救援專家名世科技,教你怎麼跟勒索病毒駭客斡旋解密救資料!
- WanaCrypt0r 2.0勒索病毒來襲,KB4012215更新程式與解毒程式下載安裝 – MS17-010系統漏洞攻擊救命仙丹!
- 震撼,Microsoft爆史上最嚴重出包》Windows Vista、7、8與8.1全中獎,安裝更新之後就得要修理或重灌!
- 震撼,被嫌史上最吵防毒軟體》業主請求協助刪除360安全衛士,以毒攻毒這哪招?
- 震撼!群暉NAS爆史上最嚴重漏洞》Synology NAS年初才爆挾持挖礦,鬼月又出脅迫逼付贖金
- 教授認證防毒軟體「360安全衛士」,引爆網友熱議!
- 防毒軟體殺很大》「趨勢科技PC-cillin 2016雲端版」價格砍到見骨,台幣200元有找真便宜!
- Chrome瀏覽器染毒!?釣魚網站假借調查之意行詐騙之實
- 老闆,我要買趨勢科技PC-cillin 2016雲端版!
- 105年報稅→104年度綜所稅,報稅五大須知,用PC-cillin 2016安全報稅
- 震撼,Microsoft出包沒修好臭蟲又爆新災情》網友氣炸爆Windows Update比病毒還可怕,視窗更新一波未平一波又起!