全球关注:英特尔酷睿处理器源代码泄露,勒索攻击威胁下软件开发业如何度过“黑客劫”

2022-10-13 19:37:55 来源:

打印 放大 缩小

南方财经全媒体 记者吴立洋 实习生吕佳 北京报道

近日,一个指向GitHub存储库的网络链接在海外社交媒体平台被广泛传播,链接内容是名为“LCCFCASD”的用户上传的“ICE_TEA_BIOS”文件(该文件目前已无法访问)。据称,这是英特尔Alder Lake的UEFI(可扩展固件接口)源代码,最早于匿名论坛4chan上被公开。

据了解,Alder Lake 应用于英特尔第12代酷睿处理器,于2021年11月对外发布,在第11代的基础上,本代产品由14nm制程升级到10nm工艺,升级了核显。而本次发生泄露事件的Alder Lake架构也是在本代被引入,使得第12代酷睿处理器得以采用性能核与能效核大小核混合的设计。


(相关资料图)

从4chan公布的内容看,本次泄露的数据包括源代码、私钥、修改日志、编译工具等,总大小5.97GB,最近更新的时间戳为2022年9月30日。

据媒体报道,相关源代码均由UEFI固件开发公司Insyde Software Corp开发,其中还包含对联想相关代码的大量引用,包括“联想字符串服务”、“联想安全套件”和“联想云服务”集成的代码。至于该代码是被黑客窃取还是内部人员复制数据导致泄露,目前尚无定论。

对此,10月9日英特尔证实称,其第十二代酷睿处理器Alder Lake 的UEFI BIOS 源代码确已泄露。

英特尔方面表示:“我们的专有 UEFI 代码似乎已被第三方泄露,但我们并不认为这会暴露任何新的安全漏洞。此代码包含在我们的漏洞赏金计划Project Circuit Breaker活动中,我们希望如果有发现潜在漏洞的研究人员可以通过此计划与我们联系反馈,我们也正在与客户和安全研究社区联络沟通此次事件情况”。

尽管英特尔方面表示此次源代码泄露事件不意味着会暴露任何新的安全漏洞,但仍然有不少业内人士对此表示了担忧。

硬件安全公司Hardened Vault表示,即使被泄露的代码只部分用于生产中,黑客也能从中找出破绽,并且轻松进行逆向工程,如此以往将长期增加用户的使用风险。

不过也有业内人士表示,本次源代码泄露实际影响有限。安恒信息物联网安全研究部主任信心在接受南方财经全媒体记者采访时指出,UEFI是在操作系统启动前运行的一个程序,其漏洞利用程度非常有限,且利用难度和前置条件较为苛刻,除非在一些高度敏感的场合,更多的场景是结合其他的高危漏洞被利用后再通过UEFI达成持久化植入的效果。

“实际上,UEFI程序是可以直接从搭载相关处理器的电脑中提取并进行逆向工程分析的,因此本次程序代码的泄露并不会产生额外的安全后果。”信心表示,其主要的影响是大幅缩短了漏洞挖掘的前置时间,而且客观上会吸引更多人对该项目进行漏洞挖掘。

但值得注意的是,本次泄露的内容中包括一个用于保护英特尔 Boot Guard 平台的私钥。网络安全公司Positive Technologies硬件研究员 Mark Ermolov 表示,黑客很可能会利用它来修改英特尔固件中的启动策略并绕过硬件安全防护,因此英特尔Boot Guard平台上的防卫机制可能就此失效。

对此,信心认为相关厂商需要及时跟进英特尔、主板生产制造商的安全公告和安全更新,快速修复漏洞,对于一些高敏感的行业,可以将UEFI/BIOS更新纳入一般IT系统运维的检查项之一。极端情况下,可以在操作系统开机后再接入网线、U盘等外设,避免UEFI直接暴露攻击面。

正如部分网友在本次泄露事件下的评论,“4chan的黑客又回来了”。事实上,本次英特尔源代码泄露事件并非首次,同样的黑客攻击事件已经发生多次。

去年8月,AMD、英特尔、英伟达等多家企业的合作伙伴Gigabyte发生严重数据泄露,黑客窃取了112GB的敏感数据并对Gigabyte进行勒索。据称,泄露的两部分档案包含了Gigabyte公司内部信息,以及英特尔和AMD的专有数据,包括英特尔可管理性指挥的源代码和大量与AMD相关的机密文件。

而在今年年初,英伟达也同样遭受黑客攻击,导致其1TB的数据被盗。黑客组织声称,他们窃取了大量硬件原理图和软件源代码,其中包括彼时英伟达尚未发布的RTX 3090 Ti旗舰显卡。

除此之外,多家企业都在今年发生过源代码泄露事件。前不久,丰田的T-Connect服务的近30万条客户信息遭到泄露,事件起因就是T-Connect网站的承包商将部分源代码公开上传到网络;著名游戏开发商Rockstar上个月发生数据泄露,其代表系列产品续作《GTA 6》尚在开发中的内容和源代码被窃取和泄露;而对英伟达实施攻击Lapsus$黑客组织也在年初入侵微软 Azure DevOps 服务器,掌握了 Bing、Cortana 及各种内部项目的源代码。

屡禁不止的源代码泄露事件给软件行业敲响了一个警钟,如何在做好自身开发的同时更好地保护用户隐私、提升系统安全意识似乎成为未来软件开发行业需要着力研究的课题。

信心表示,由于公开释放源代码现在已成为网络勒索的主要条件之一,勒索黑客针对相关数据的攻击行为愈加频繁,安全威胁进一步加大,企业需要强化防火墙、采用云桌面、部署泄露感知系统等方式加以防范;在网络安全形势愈加复杂的情况下,部分企业仍然存在开发员工对源码管理不当的情况,需要加强安全培训,在发现泄露时及时联系相关平台请求删除。

(作者:吴立洋,实习生吕佳 编辑:蔡姝越)

关键词: 英特尔酷睿

责任编辑:ERM523

精彩推送

环球即时:江西以“锂”相邀:密集政策出台促锂电新能源产业发展 全球关注:英特尔酷睿处理器源代码泄露,勒索攻击威胁下软件开发业如何度过“黑客劫”
【世界时快讯】宝格丽公寓渐行远,华侨城资产再优化 全球讯息:全国每三辆新能源车就有一辆产自长三角 世界级新能源汽车产业集群如何炼成?
全球速讯:产业巨头盯上钒电池,储能“新秀”迎来商业化曙光 焦点热文:我国牵头编制全球油田提高采收率标准
天天视讯!多地“一夜入冬” 保暖衣物需求增大,商家销售翻倍加紧备货 环球观点:又一富豪为SpaceX太空旅行买单 马斯克火星殖民之路分几步走?
【环球热闻】我国产品质量继续保持平稳 大中型企业维持较好水平 热文:经营场所无法联系,深圳每日优鲜被列入经营异常名录
天天亮点!美国财长耶伦谬称“中国将贸易武器化”,我外交部回应 当前简讯:度小满保险经纪欺骗投保人、未按规使用保险条款,被罚56万
速看:锂盐企业今年吸金能力有多强?前三季赚钱超过去九年总和 每日观察!沉浸式体验宁德时代知识产权保护:不能通过手机热点上网、不能在红色区域拍照,用U盘拷数据涉及违法
快播:神火股份前三季度营收爆发式增长 神隆宝鼎项目二期预计下半年投产 热点评!广西成中国汽车制造重镇和面向东盟的南方汽车出口制造基地
天天微动态丨中汽协:新能源汽车9月产销再创历史新高 全球热推荐:前员工自称入职某某畜牧场养鸡,宁德时代调查竞业限制不放过任何破绽
天天快资讯丨深港穗科技集群连续三年排名全球第二:创新能力不断提升 基础研究有所不足 全球热点!王思聪入局,售价499元一个的产品被哄抢
每日时讯!亿晶光电前三季度扭亏 “光伏老兵”能否打好翻身仗? 世界简讯:农发基础设施基金全部投放完成
世界微速讯:日媒:马斯克“星链”项目宣布已在日本提供服务 焦点快看:中国宝安再被深国资举牌 董事会换届已逾期超三月
当前要闻:数据简报 | 2022年9月新能源汽车产销情况简析 环球即时:20多城竞逐 中国元宇宙产业如何破局?
今日看点:韩媒报道:中国商品助韩国服装零售初创企业成长 天天消息!农业农村部:全国秋粮已收获7.85亿亩,完成进度超六成
世界热点评!上海:强化推广应用,2025年个人新增购置车辆中纯电动占比超50% 当前消息!汇源果汁遭受意外火情 部分货品受损
【世界速看料】上海:强化推广应用 2025年个人新增购置车辆中纯电动占比超50% 世界简讯:纷纷进入预调鸡尾酒赛道,啤酒公司也在焦虑年轻化
天天播报:富祥药业:拟与凌凯医药在新型特种材料单体商业化生产方面合作 天天观速讯丨北京:新发地农产品批发市场供应充足 部分菜价回调
世界微资讯!景区免门票,还要多些诚意 【环球报资讯】美国FDA批准莫德纳和辉瑞/BioNTech二价新冠疫苗作为低年龄组加强针使用
热消息:产业链协同创新 预制菜行业再添利好 天天热推荐:三牛饼干因抽检不合格被罚3万元
天天日报丨新型透明导电薄膜助推有机光伏发展 天天要闻:玩家比拼资金实力与投放规模 共享汽车“超前发展”后探索前路
全球快资讯:我国4‰盐度下耐盐常规稻再破纪录,亩产超691公斤 世界观速讯丨1700元一把,“保时捷菜刀”官网一度打不开!网友:这不是菜刀,是收藏品
世界热点!放大招!多地政府回购商品房,有的计划买近万套新房!专家解读 全球简讯:2014年才成立的酣客,自称仁怀十大名酒?
最资讯丨节粮减损要强化标准引领 每日头条!福建:蟹券未明码标价 蟹数蟹重成谜
全球快报:经济日报:整治私设“景点”要常抓不懈 全球讯息:未及时披露控股股东所持股权冻结信息,ST步森及相关责任人再收警示函
今日快看!大力发展绿色产业 促进产业生态双赢 今日热文:传统手工艺成农民创业新亮点
环球热消息:今年全国多城下调房贷利率:房贷利率降了,对购房者有啥影响 每日快讯!整治私设“景点”要常抓不懈
关注:内河船舶向绿色智能发展 每日讯息!代工钱难挣、无太大议价空间,力玄运动、三柏硕和康力源的漫漫归途
要闻速递:基本公共服务均等化水平不断提高 中国幸福产业加速发展 【全球快播报】中年人再就业,请扯掉资历标签
天天观焦点:中年人再就业难:一些中层管理人员在当红行业呆久了,只会汇报、管理,具体事完全不会做,也放不下身段 热头条丨脓毒症免疫抑制发病机制有了系统解读
今日观点!新型透明导电薄膜助推有机光伏发展 每日速递:景区免门票,还要多些诚意
今热点:龙光集团前9个月销售388亿元,完成交付近4.3万套 每日消息!李斌称蔚来汽车将于2030年跻身行业前五,不会像特斯拉16年才实现盈利
天天要闻:马斯克提出乌和平计划前曾与普京交谈?克宫回应:不是真的 天天即时:NASA固态电池重大突破:能量密度约为特斯拉4680电池两倍
环球焦点!各路资本争抢四川锂矿,地方希望资源服务实体经济 全球看点:美团“开超市”、阿里调布局,大厂社区团购动作频频背后
世界实时:东鹏饮料困了吗?第三季度净利至少3.85亿元,或环比下滑 当前热门:日产汽车1欧元出售在俄汽车业务 或带来约50亿元亏损
环球头条:净赚146亿!贵州茅台三季度净利同比预增近16%,营收预增近26% 要闻速递:中公教育:并未取消所有协议班
今日关注:世茂集团再处置一项资产,17.5亿转让南京巨无霸项目 环球热议:9月百家典型房企融资超600亿 民企借“中债全额担保”突围
【天天新视野】汽车出口量首超德国跃居全球第二 补能体系建设与完善尤为重要 环球快报:赶上电热毯欧洲大卖利好!彩虹集团12个交易日获7涨停,出口业务今年刚开启
每日关注!被网友热捧的“0添加”产品 可能有误会? 每日快看:挖掘机9月销量“内冷外热”:出口同比增逾七成,超过国内
世界视讯!哈铁科技在上海证券交易所科创板挂牌上市 快报:海天味业“双标”争议后,网友热捧的“0添加”产品,可能有误会
世界即时:中铁二十局挂牌转让广州铁粤房地产公司50%股权 世界播报:李斌:跳舞我比马斯克好,蔚来实现盈利的时间会比特斯拉短
消息!华储网:10月14日中央储备冻猪肉出库投放竞价交易2万吨 环球滚动:一个月涨价十万美元,LNG船运费再创新高
世界新动态:无需“翻墙”即可注册登录并交易,OKEx等13款虚拟货币交易APP遭下架 全球资讯:字节以每股155美元回购员工期权,去年经营亏损71.5亿美元
今日讯!楼市支持政策如期而至,地产将进入新的发展阶段 焦点快看:报告:半导体行业更“青睐”高校应届生,更愿自主培养人才
每日速读!好未来被质疑模仿东方甄选,主播称:向班上成绩最好的小朋友学习 焦点速读:醉翁亭酥糖、黑糖芝士牛乳茶等3批次食品检出微生物污染
全球热议:登记在册市场主体达1.63亿户 十年净增超1亿户 快讯:槟榔口香糖网上热销,宣称是“传统槟榔替代品”
即时:它走钢丝,学步恒大物业 【播资讯】出口、基建、地产共提振,9月挖掘机销量增速超5%
全球观点:应对美国通胀法案,LG新能源与浦项制铁加强电池材料合作 信息:槟榔口香糖“兴起”,有公司5个月销售额超3000万元
动态焦点:槟榔失去“食品”地位,槟榔提取物制作食品也涉嫌违法 世界速递!iPhone 14开售未满月就降价:标准版电商最高降600元,供应商几家欢喜几家愁
焦点消息!恒瑞医药:新任命贺峰为副总经理、推进2022年员工持股计划 当前动态:累计套现192亿欧元!大众汽车再度出售保时捷股份,计划分拆上市其他公司应对电动化转型
每日快看:波司登再战伦敦,这次只卖羽绒服 环球信息:颅内动脉瘤手术计划软件获批 提升微导管一次性到位率