对于企业而言,网络安全可能是一个棘手的问题,但值得欣慰的是,至少有一部分人知道不能随意在电脑上插来历不明的USB。事实证明,黑客可以利用某种远程管理设备的缺陷,植入他们的“虚拟”拇指驱动器。同种类型的攻击几乎可以将所有的USB设备转换成特洛伊木马。
但本周二,在硅谷举办的Open Source Firmware Conference大会上公布了新的研究发现。网络安全公司Eclypsium的研究人员详细介绍了Supermicro基板管理控制器存在的漏洞。这些安装在服务器主板上的特殊处理器,主要功能是为远程系统管理员提供硬件级管理能力。这将大大便利管理员执行一系列操作,例如将服务器上的旧软件迁移至CD服务器或利用外部硬盘驱动器的映像升级操作系统。而BMC却无需任何物理设备接入服务器本身,就完全可以实现这一点。在这个过程中,服务器只会默认设备是直接连接的。
然而研究人员发现,Supermicro X9、X10和X11平台上搭载的BMC存在缺陷,很可能导致这种合法的功能变成网络攻击的武器。攻击者可能会将数据泄露至拇指驱动器或外部硬盘驱动器,并将服务器的操作系统替换成携带木马的驱动器,甚至可能直接使服务器瘫痪。当攻击者获得企业网络访问权限,并侧向渗透至BMC获得更深层的控制后,他们就可以完全利用这一漏洞。但是,如果企业允许公开网络的BMC访问,黑客也可以发起远程攻击,比如,研究人员就在最近的检测中发现了超过4.7万个泄露的BMC。
Eclypsium的首席工程师Rick Altherr表示:“许多安全模型都认为物理攻击是一项重大挑战。但是我们在研究中发现,即使不利用物理攻击也能起到相同的效果,而且可能性非常多,而BMC又是非常常见的设备。”
如果管理员想将USB设备虚拟连接至服务器,必须使用笔记本电脑或其他设备的远程管理“虚拟媒体”Web应用程序来调用BMC,并利用其硬件获取访问控制权。然而,Eclypsium研究人员发现,运行这些虚拟媒体协议系统所搭载的身份验证保护易受多种类型攻击。
系统可能出现漏洞,从而允许非法管理员登录,例如,系统有时允许随意输入账号和密码的用户登录并获得访问权限。Altherr表示,他们发现这个漏洞在测试中异常有效,但即使开放窗口突然关闭,攻击者仍然可以利用几乎不更改的默认Supermicro凭证来获取访问。对于已经有明确目标的BMC攻击者,通过拦截Web应用程序和BMC之间的流量也可以达到这一目的,主要原因是连接的加密保护相对较弱。
研究人员于6月份向Supermicro披露了这些漏洞,该公司也已经为所有存在漏洞的BMC发布了固件更新。然而,Eclypsium首席执行官Yuriy Bulygin指出,BMC与许多企业设备一样,在实践中通常很难获取固件升级。因此,修补程序可能需要一段时间才会对有风险的服务器起作用。
Supermicro发言人在一份声明中表示:“我们要感谢检测出BMC虚拟媒体漏洞的研究人员。目前为止,在私用网络上运行BMC是业内的最佳实践,这能减少(但不能消除)已检测到的泄露。新版本的BMC软件可以解决这些漏洞。”
在无需实际操作的基础上,这种攻击具有欺骗性地引导用户将恶意拇指驱动器插入网络计算机,从而达到目的。同时,由于攻击者可以连接任何USB设备,他们可以利用相同的漏洞将键盘“连接”到服务器,并直接发出指令,如关闭服务器或指示服务器从外部磁盘映像启动。
嵌入式设备安全公司Red Balloon的首席科学家Jatin Kataria表示:“近期的安全披露越来越表明,黑客通常很容易利用你能进入的内部网络上的BMC。”他补充说,虽然大型企业网络都(或应该)配备广泛的入侵检测,但穿上BMC的合法外衣后,或许可以欺骗这些防御。“直到最近的披露事件,我才认为BMC甚至可能不在企业威胁模型的行列中。”他说。
在2018年10月的一次调查中,外媒称,世界各地许多Supermicro主板都被某物理后门程序所破坏。Supermicro和其他使用该公司服务器的技术巨头均否认了该调查的准确性。
由于BMC在远程服务中广泛采用,为网络管理员提供真正的服务,帮助管理员进行安全升级,Eclypsium研究人员希望提高人们对BMC普遍存在的潜在风险的意识。但与任何此类工具一样,攻击者可能会有意地利用这些相似的特性,达成他们非法的目的。
京东创始人刘强东和其妻子章泽天最近成为了互联网舆论关注的焦点。有关他们“移民美国”和在美国购买豪宅的传言在互联网上广泛传播。然而,京东官方通过微博发言人发布的消息澄清了这些传言,称这些言论纯属虚假信息和蓄意捏造。
日前,据博主“@超能数码君老周”爆料,国内三大运营商中国移动、中国电信和中国联通预计将集体采购百万台规模的华为Mate60系列手机。
据报道,荷兰半导体设备公司ASML正看到美国对华遏制政策的负面影响。阿斯麦(ASML)CEO彼得·温宁克在一档电视节目中分享了他对中国大陆问题以及该公司面临的出口管制和保护主义的看法。彼得曾在多个场合表达了他对出口管制以及中荷经济关系的担忧。
今年早些时候,抖音悄然上线了一款名为“青桃”的 App,Slogan 为“看见你的热爱”,根据应用介绍可知,“青桃”是一个属于年轻人的兴趣知识视频平台,由抖音官方出品的中长视频关联版本,整体风格有些类似B站。
日前,威马汽车首席数据官梅松林转发了一份“世界各国地区拥车率排行榜”,同时,他发文表示:中国汽车普及率低于非洲国家尼日利亚,每百户家庭仅17户有车。意大利世界排名第一,每十户中九户有车。
近日,一项新的研究发现,维生素 C 和 E 等抗氧化剂会激活一种机制,刺激癌症肿瘤中新血管的生长,帮助它们生长和扩散。
据媒体援引消息人士报道,苹果公司正在测试使用3D打印技术来生产其智能手表的钢质底盘。消息传出后,3D系统一度大涨超10%,不过截至周三收盘,该股涨幅回落至2%以内。
9月2日,坐拥千万粉丝的网红主播“秀才”账号被封禁,在社交媒体平台上引发热议。平台相关负责人表示,“秀才”账号违反平台相关规定,已封禁。据知情人士透露,秀才近期被举报存在违法行为,这可能是他被封禁的部分原因。据悉,“秀才”年龄39岁,是安徽省亳州市蒙城县人,抖音网红,粉丝数量超1200万。他曾被称为“中老年...
9月3日消息,亚马逊的一些股东,包括持有该公司股票的一家养老基金,日前对亚马逊、其创始人贝索斯和其董事会提起诉讼,指控他们在为 Project Kuiper 卫星星座项目购买发射服务时“违反了信义义务”。
据消息,为推广自家应用,苹果现推出了一个名为“Apps by Apple”的网站,展示了苹果为旗下产品(如 iPhone、iPad、Apple Watch、Mac 和 Apple TV)开发的各种应用程序。
特斯拉本周在美国大幅下调Model S和X售价,引发了该公司一些最坚定支持者的不满。知名特斯拉多头、未来基金(Future Fund)管理合伙人加里·布莱克发帖称,降价是一种“短期麻醉剂”,会让潜在客户等待进一步降价。
据外媒9月2日报道,荷兰半导体设备制造商阿斯麦称,尽管荷兰政府颁布的半导体设备出口管制新规9月正式生效,但该公司已获得在2023年底以前向中国运送受限制芯片制造机器的许可。
近日,根据美国证券交易委员会的文件显示,苹果卫星服务提供商 Globalstar 近期向马斯克旗下的 SpaceX 支付 6400 万美元(约 4.65 亿元人民币)。用于在 2023-2025 年期间,发射卫星,进一步扩展苹果 iPhone 系列的 SOS 卫星服务。
据报道,马斯克旗下社交平台𝕏(推特)日前调整了隐私政策,允许 𝕏 使用用户发布的信息来训练其人工智能(AI)模型。新的隐私政策将于 9 月 29 日生效。新政策规定,𝕏可能会使用所收集到的平台信息和公开可用的信息,来帮助训练 𝕏 的机器学习或人工智能模型。
9月2日,荣耀CEO赵明在采访中谈及华为手机回归时表示,替老同事们高兴,觉得手机行业,由于华为的回归,让竞争充满了更多的可能性和更多的魅力,对行业来说也是件好事。
《自然》30日发表的一篇论文报道了一个名为Swift的人工智能(AI)系统,该系统驾驶无人机的能力可在真实世界中一对一冠军赛里战胜人类对手。
近日,非营利组织纽约真菌学会(NYMS)发出警告,表示亚马逊为代表的电商平台上,充斥着各种AI生成的蘑菇觅食科普书籍,其中存在诸多错误。
社交媒体平台𝕏(原推特)新隐私政策提到:“在您同意的情况下,我们可能出于安全、安保和身份识别目的收集和使用您的生物识别信息。”
2023年德国柏林消费电子展上,各大企业都带来了最新的理念和产品,而高端化、本土化的中国产品正在不断吸引欧洲等国际市场的目光。
罗永浩日前在直播中吐槽苹果即将推出的 iPhone 新品,具体内容为:“以我对我‘子公司’的了解,我认为 iPhone 15 跟 iPhone 14 不会有什么区别的,除了序(列)号变了,这个‘不要脸’的东西,这个‘臭厨子’。