USA

สำหรับผู้ที่ใส่ใจเรื่องความปลอดภัย คงไม่มีอะไรน่ากลัวไปกว่าการถูกฝังชิปพิเศษที่สามารถตรวจสอบข้อมูลและแก้ไขข้อมูลต่างๆ ในระดับล่าง (low-level) เข้ากับคอมพิวเตอร์มาตั้งแต่โรงงาน ซึ่งรายงานชิ้นล่าสุดของ Bloomberg ภายใต้หัว Businessweek ระบุว่าทางการจีน ฝังชิปพิเศษที่มีขนาดเล็กมากมากับเมนบอร์ดของ Supermicro หนึ่งในบริษัทผลิตเมนบอร์ดรายสำคัญของโลก และเป็นที่นิยมใช้กันมากในองค์กรขนาดใหญ่และศูนย์ข้อมูลขนาดใหญ่

รายงานของ Bloomberg อ้างอิงถึงแหล่งข่าวนิรนามจำนวนหนึ่ง ระบุว่าชิปนั้นมีขนาดเล็กมาก เทียบเท่าได้กับปลายหัวดินสอเท่านั้น และมีขนาดไม่ต่างจากตัวปรับสัญญาณ (signal conditioning coupler) และบรรจุรหัส (code) เอาไว้เพียงนิดเดียวเท่านั้น แต่คุณสมบัติสำคัญคือสามารถกำหนดให้คอมพิวเตอร์สื่อสารกับคอมพิวเตอร์เครื่องอื่นบนอินเทอร์เน็ต และทำให้ระบบปฏิบัติการสามารถยอมรับรหัสหรือคำสั่งที่มาจากคอมพิวเตอร์เครื่องอื่นบนอินเทอร์เน็ตได้ด้วย รวมถึงเปลี่ยนข้อมูลบางอย่างที่อยู่ระหว่างการส่งในระบบ (data in-transit) ได้ด้วยเช่นกัน ทั้งหมดนี้ถูกติดตั้งลงบนบอร์ดของ Supermicro และไม่มีใครสามารถตรวจสอบได้โดยอุปกรณ์ธรรมดาทั่วไป


*ภาพจาก Pixabay*

และชิปที่ว่านี้ ถูกติดตั้งลงบนส่วน Baseboard Management Controller (BMC) ซึ่งเป็นตัวควบคุมและติดตามสถานะของเครื่อง ซึ่งในรายงานระบุว่าชิปบนเมนบอร์ดเหล่านี้ อนุญาตให้ผู้ดูแลระบบสามารถลงชื่อเข้าใช้งานเพื่อติดตามสถานะของเครื่องและสั่งการเครื่องได้ แม้ว่าเครื่องจะล่มหรือปิดอยู่ก็ตาม (ทำ Remote Management ได้)

เรื่องนี้แดงขึ้นหลังจากที่ Apple รายงานในทางลับให้หน่วยงานของสหรัฐฯ ว่าตรวจเจอข้อมูลแปลกๆ ที่ส่งออกมาจากคอมพิวเตอร์ และ Amazon โดยเฉพาะแผนก AWS ที่กำลังจะเข้าซื้อ Elemental บริษัทที่ทำเครื่องเซิร์ฟเวอร์สำหรับการสตรีมมิ่งวิดีโอ ซึ่งส่งอุปกรณ์ของ Elemental ไปให้บริษัทด้านความปลอดภัยที่แคนาดาตรวจสอบแล้วเจอชิปดังกล่าว ทั้งหมดเกิดขึ้นเมื่อปี 2015 ซึ่งสอดคล้องกับคำเตือนของหน่วยงานความมั่นคงและข่าวกรองสหรัฐอเมริกา ที่เตือนในตอนแรกว่าอาจมีปฏิบัติการลักษณะนี้ และในภายหลังก็ระบุว่าเป็น Supermicro ทำให้มีบริษัทและหน่วยงานได้รับผลกระทบประมาณ 30 บริษัทด้วยกัน


*ภาพจาก Pixabay*

รายงานระบุว่า จากการสืบสวนในทางลับซึ่งรวมไปถึงการดักฟังการสื่อสาร มีอยู่ช่วงหนึ่งที่บริษัท Supermicro จำเป็นต้องจ้างโรงงานภายนอกให้ผลิตสินค้า นอกเหนือจากโรงงานใหญ่ของบริษัทที่ไต้หวันและเซี่ยงไฮ้ เพราะกำลังการผลิตไม่พอ ซึ่งกลายเป็นช่องทางให้หน่วยงานของกองทัพปลดปล่อยประชาชนจีน (PLA: People's Liberation Army) เข้าไปติดตั้งชิปเหล่านั้นได้ ด้วยการติดสินบนและข่มขู่ว่าจะใช้มาตรการทางกฎหมาย หากไม่เปลี่ยนการออกแบบเมนบอร์ดและติดตั้งชิปพิเศษเหล่านี้ลงไปบนเมนบอร์ดที่จะผลิตให้กับทาง Supermicro

Bloomberg คาดการณ์สาเหตุสำคัญประการหนึ่งที่ทำให้บอร์ดของ Supermicro ตกเป็นเป้าหมาย เพราะ Elemental มีความใกล้ชิดกับหน่วยงานความมั่นคงของสหรัฐผ่านบริษัท In-Q-Tel ซึ่งเป็นบริษัทลงทุนของหน่วยข่าวกรองของรัฐบาลสหรัฐ (ลงทุนในบริษัทอย่าง Palantir ด้วย) และเครื่องของ Elemental ก็ถูกใช้ในหน่วยงานด้านความมั่นคงเหล่านี้ด้วย


*ภาพจาก Pixabay*

ในกรณีของ AWS เอง รายงานระบุว่าทีมงานด้านความปลอดภัยเองตรวจเจอชิปเหล่านี้ด้วยในเครื่องที่ตั้งอยู่ในประเทศจีน หลังจากที่ตรวจเจอในเครื่องของ Elemental ไปแล้ว ซึ่งในท้ายที่สุด Amazon ก็ขายสินทรัพย์เหล่านี้ในประเทศจีนไป ส่วน Apple หลังตรวจเจอก็ทำการเปลี่ยนเซิร์ฟเวอร์ที่ใช้บอร์ดของ Supermicro ออกไปทั้งหมด ก่อนที่ในปีถัดมาบริษัทจะยุติการทำธุรกิจร่วมกัน

Bloomberg ขอความเห็นจาก Amazon, Apple, Supermicro และกระทรวงการต่างประเทศของจีน ซึ่งทุกคนต่างปฏิเสธรายงานดังกล่าวว่าไม่เป็นความจริง โดยเฉพาะอย่างยิ่งทางการจีนที่ระบุว่า ตนเองก็ได้รับกระทบจากการโจมตีแบบนี้เช่นเดียวกัน

รายงานฉบับจริงเป็นภาษาอังกฤษและยาวมาก รวมถึงมีรายละเอียดมากกว่านี้ อ่านแล้วอาจจะเหนื่อยหน่อย แต่ฉายให้เห็นภาพถึงการติดตั้งชิปนี้และการกระทำที่เป็นกระบวนการอย่างชัดเจนครับ


*ภาพจาก Pixabay*

ที่มา - Bloomberg Businessweek (รายงาน,แถลงการณ์), ภาพทั้งหมดจาก Pixabay

Hiring! บริษัทที่น่าสนใจ

Kiatnakin Phatra Financial Group company cover
Kiatnakin Phatra Financial Group
Financial Service
Iron Software company cover
Iron Software
Iron Software is an American company providing a suite of .NET libraries by engineer for engineers.
Wisesight (Thailand) Co., Ltd. company cover
Wisesight (Thailand) Co., Ltd.
The Best Choice For Handling Social Media · High Expertise in Social Data · Most Advanced and Secure

อารมณ์เหมือนคนที่ชอบหมั่นไส้เพื่อนที่ชอบฟ้องครูอะครับ ถึงคนที่ฟ้องจะทำถูกแล้วก็ตาม...

lew Thu, 10/04/2018 - 22:10

"ถ้า" (big IF) รายงานนี้แม่นยำจริง น่าสนใจมากๆ ว่าชิปตัวนี้ทำงานยังไง

ถ้าเป็นชิป 6 ขาแบบในภาพของ Bloomberg ไม่น่าจะเป็นอะไรมากไปกว่า SPI ROM ซึ่งจะใส่ไปทำไม?

ท่าดักแอบเปลี่ยนรอม (ไม่เพิ่มชิป เปลี้ยนเฟิร์มแวร์อย่างเดียว หรือไม่ก็แค่เอารอมไปแทนที่ชิปเดิม) ที่ NSA ใช้น่าจะง่ายกว่ามากๆ แถมไม่เหลือร่องรอย

ถ้าเป็นชิป ASIC เฉพาะ ไม่ใช่ ROM ขายตามท้องตลาด การตามหาโรงงานผู้ผลิตน่าจะทำได้ไม่ยาก FAB ทั่วโลกมีไม่มากนัก ชิปประหลาดสายการผลิตมักอยู่ในสายตาของสหรัฐฯ (ใช้เทคโนโลยีควบคุมของสหรัฐฯ ไม่ทางใดก็ทางหนึ่ง) ในแง่นี้ฮาร์ดแวร์ทั้งหลายของ NSA ที่เคยเปิดเผยมา แสดงให้เห็นว่า NSA พยายามอย่างหนักที่จะ "ไม่ใช้" ชิปหรือฮาร์ดแวร์เฉพาะทางเพราะปิดร่องรอยยาก แต่เลือกที่จะออกแบบอุปกรณ์จากชิ้นส่วนที่มีในท้องตลาดแทน

อื้อหือ ถ้าจับต้นเหตุได้จริงๆ โดนข้อหา espionage หนักหนาแน่ๆ

จริงๆ เรื่องดักฟังผ่านชิพนี่ไม่ใช่เรื่องใหม่นะครับ ช่วง 90s ก็มีพวก Clipper chip เหมือนกัน ที่ใกล้เคียงก็ Keyboard​ จีน แต่เคสนี้มันหนักตรงรัฐบาลจีนนี่แหละ (ถ้าที่รายงานมาจริง)​ มันก็คงน่าสนใจจริงๆ ล่ะนะครับว่าจะเอาไงต่อ

ฟังแล้วขี้โม้ชิปlostวายวอดเลยครับ คนเขียนซดกาวไปกี่กระปุกก่อนเขียนเนี่ย? คือยัดชิปขนาดเล็กเข้าไปแบบตามใจชอบไม่สนใจว่าเมนบอร์ดไหน ทำงานได้หมดไม่พอ ดึงข้อมูลได้เหมือนมาจากดาวไซเบอร์ตรอน แล้วปรับส่งข้อมูลทั้งหมดมหาศาลได้โดยไม่ทำให้เครื่องเพี้ยน

เอิ่มทั้งหมดนี้จุในขนาดปลายหัวดินสอ ใช้เทคโนโลยีผลิตระดับเก่าๆตั้งแต่ปี2015(ซึ่งต้องเก่ากว่านั้น) โดยเมกาแทบจับไม่ได้

นี่ไม่ใช่แค่ระดับเมกาครับ มันต้องดีเซปติคอนเท่านั้น

คนเขียนซดกาวไปกี่กระปุกก่อนเขียนเนี่ย?

ถ้าหมายถึงคนเขียนข่าวนี้ (ไม่ใช่ต้นทาง) ยืนยันครับว่าไม่ได้ซดกาวไปแน่นอน ยกเว้นกาวที่ผนึกซองจดหมายอาจจะเลียไปนิดหน่อย

ถ้าคิดว่าติดตั้งลงไปใน BMC (IPMI) ผมค่อนข้างเชื่อนะ เพราะพวกนี้มัน Out-of-Band Management แยกอยู่ละ

ซึ่งมี OS ตัวเล็กๆคอนโทรลเครื่องในระดับ Low-level อยู่แล้ว (รุ่นใหม่ๆทำ KVM ได้ด้วยเหอะ)

ถ้าเปลี่ยนชิปเดิม เป็นชิป BMC ใหม่ที่ฝั่ง Backdoor อยู่ ก็น่าจะพอเป็นไปได้นะ

ตลกมากไปอ่านข่าวต้นฉบับ อ่านจนจบ สรุปจับใจความได้ว่า ทุกคนที่ Bloomberg กล่าวถึง ทุกคน denied ทั้งหมด แต่ก็ยังคะยั้นจะยอเขียนและพูดถึงอะไรเกี่ยวกับ CHINA และ US และแซมชื่อ SUPERMICRO ลงไปผสมโรงซะงั้น

อยากเห็น Bloomberg โดนฟ้องจริงๆ

SuperMicro pressrelease มาแล้ว

https://www.supermicro.com/newsroom/pressreleases/2018/press181004_Bloomberg.cfm

GodPapa Fri, 10/05/2018 - 11:53

สรุปคือ

Bloomberg ขอความเห็นจาก Amazon, Apple, Supermicro และกระทรวงการต่างประเทศของจีน ซึ่งทุกคนต่างปฏิเสธรายงานดังกล่าวว่าไม่เป็นความจริง

Apple
public://topics-images/apple_webp.png
SCB10X
public://topics-images/347823389_774095087711602_515970870797767330_n_webp.png
Windows 11
public://topics-images/hero-bloom-logo.jpg
Huawei
public://topics-images/huawei_standard_logo.svg_.png
Google Keep
public://topics-images/google_keep_2020_logo.svg_.png
Instagram
public://topics-images/instagram_logo_2022.svg_.png
SCB
public://topics-images/9crhwyxv_400x400.jpg
Microsoft
public://topics-images/microsoft_logo.svg_.png
Basecamp
public://topics-images/bwpepdi0_400x400.jpg
FTC
public://topics-images/seal_of_the_united_states_federal_trade_commission.svg_.png
Pinterest
public://topics-images/pinterest.png
Palantir
public://topics-images/-nzsuc6w_400x400.png
AIS Business
public://topics-images/logo-business-2021-1.png
PostgreSQL
public://topics-images/images.png
JetBrains
public://topics-images/icx8y2ta_400x400.png
Krungthai
public://topics-images/aam1jxs6_400x400.jpg
Palworld
public://topics-images/mccyhcqf_400x400.jpg
Bill Gates
public://topics-images/bill_gates-september_2024.jpg
VMware
public://topics-images/1nj4i1gp_400x400.jpg
Take-Two Interactive
public://topics-images/0khle7nh_400x400.jpg
OpenAI
public://topics-images/ztsar0jw_400x400.jpg
Thailand
public://topics-images/flag_of_thailand.svg_.png
NVIDIA
public://topics-images/srvczsfq_400x400.jpg
ServiceNow
public://topics-images/ytnrfphe_400x400.png
Klarna
public://topics-images/urcllpjp_400x400.png
Google Play
public://topics-images/play.png
Drupal
public://topics-images/drupal.png
Virtua Fighter
public://topics-images/virtua_figther_2024_logo.png
Paradox Interactive
public://topics-images/paradox_interactive_logo.svg_.png
Europa Universalis
public://topics-images/europa-icon.png
Nintendo Switch 2
public://topics-images/mainvisual.png
Cloudflare
public://topics-images/cloudflare_logo.svg_.png
Samsung
public://topics-images/samsung.png
Google
public://topics-images/google_2015_logo.svg_.png
Uber
public://topics-images/uber.png
Microsoft 365
public://topics-images/m365.png
USA
public://topics-images/flag_of_the_united_states.svg_.png
GM
public://topics-images/0pe0po-z_400x400.jpg
Perplexity
public://topics-images/perplex.jpg
Xperia
public://topics-images/xperia.png
iOS 18
public://topics-images/ios-18-num-96x96_2x.png
True
public://topics-images/true_logo.png
SoftBank
public://topics-images/softbank.jpg
Pac-Man
public://topics-images/pacman.png
Harry Potter
public://topics-images/harry.png
Marvel
public://topics-images/marvel.png
Skydance
public://topics-images/skydance.png
SEA
public://topics-images/sealogo.png
Find My Device
public://topics-images/find.png
Gemini
public://topics-images/google_gemini_logo.svg__1.png
Accessibility
public://topics-images/accessibility-128x128_2x.png
Material Design
public://topics-images/m3-favicon-apple-touch.png
Android 16
public://topics-images/android16.png
Android
public://topics-images/android_0.png
Firefox
public://topics-images/firefox_logo-2019.svg_.png
Google Messages
public://topics-images/messages.png
Notepad
public://topics-images/notepad.png
Singapore
public://topics-images/flag_of_singapore.svg_.png
Airbnb
public://topics-images/airbnb.png
PS5
public://topics-images/ps5.png
Krafton
public://topics-images/krafton.png
Doom
public://topics-images/doom-game-s_logo.svg_.png
AMD
public://topics-images/amd_logo.svg_.png
GTA
public://topics-images/gta_0.png
DoorDash
public://topics-images/doordash.png
YouTube
public://topics-images/yt.png
YouTube Music
public://topics-images/yt-music.png
Facebook
public://topics-images/fb.png
iQiyi
public://topics-images/iqiyi_0.png
Viu
public://topics-images/viu.png
Amazon Prime Video
public://topics-images/prime-vid.png
Spotify
public://topics-images/spotify.jpg
Apple TV
public://topics-images/apple-tv.png
HBO Max
public://topics-images/max.png
Threads
public://topics-images/threads.png
Alexa
public://topics-images/alexa.png
Kindle App
public://topics-images/kindle.png
Shopee
public://topics-images/shopee.png
Waze
public://topics-images/waze.png
Bilibili
public://topics-images/bili.png
Google Maps
public://topics-images/maps.png
Apple Music
public://topics-images/apple-music.png
Claude
public://topics-images/claude.png
TikTok
public://topics-images/tiktok.png
Xbox
public://topics-images/xbox.png
Tesla
public://topics-images/tesla.png
Chrome
public://topics-images/chrome.png
Google Calendar
public://topics-images/gcal.png
Google Home
public://topics-images/ghome.png
Google Meet
public://topics-images/meet.png
NotebookLM
public://topics-images/notebooklm.png
Reddit
public://topics-images/reddit.png
Assassin’s Creed
public://topics-images/ac.png
Mark Zuckerberg
public://topics-images/zuck.jpg
Meta
public://topics-images/meta.png
Meta AI
public://topics-images/meta-ai.png
Epic Games
public://topics-images/epic_games_logo.svg_.png
Unreal
public://topics-images/unreal_engine_logo-new_typeface-svg.png
Fortnite
public://topics-images/fortnite.png
DeepMind
public://topics-images/deepmind.png
Databricks
public://topics-images/databricks.png
Netflix
public://topics-images/netflix-logo.png
Microsoft Azure
public://topics-images/azure.png
Microsoft Copilot
public://topics-images/microsoft_copilot_icon.svg_.png
Bing
public://topics-images/bing.png
EA
public://topics-images/ea.png
Intel
public://topics-images/intel.png
Amazon
public://topics-images/amazon.png
AWS
public://topics-images/aws.png
Zoom
public://topics-images/zoom.png
Dropbox
public://topics-images/dropbox_0.png
Roblox
public://topics-images/roblox.png
Dell Technologies
public://topics-images/dell-tech.png
Nothing
public://topics-images/nothing.svg_.png
Microsoft Teams
public://topics-images/teams.png
Mojang
public://topics-images/mojang.png
Minecraft
public://topics-images/minecraft.png
Redis
public://topics-images/redis_logo.svg_.png
Ubisoft
public://topics-images/ubisoft_logo.svg_.png
Elden Ring
public://topics-images/elden.png
Brave
public://topics-images/brave.png
Opera
public://topics-images/opera.png
Vivaldi
public://topics-images/vivaldi.png
Microsoft Edge
public://topics-images/edge.png
Duolingo
public://topics-images/duolingo.png
LinkedIn
public://topics-images/linkedin.png
Canva
public://topics-images/canva.png
Realme
public://topics-images/realme.png
NASA
public://topics-images/nasa-logo.png
Booking.com
public://topics-images/booking.png
Agoda
public://topics-images/agoda.png
Bolt
public://topics-images/bolt.png
Grab
public://topics-images/grab.png
Temu
public://topics-images/temnu.png
LINE
public://topics-images/line.png
Facebook Messenger
public://topics-images/messenger.png
WhatsApp
public://topics-images/whatsapp.png
Telegram
public://topics-images/telegram.png
Signal
public://topics-images/signal.png
X.com
public://topics-images/x.png
Grok
public://topics-images/grok.png
xAI
public://topics-images/xai.png
CapCut
public://topics-images/capcut.png
Edits
public://topics-images/edit.png
Google One
public://topics-images/gone.png
Tinder
public://topics-images/tinger.png
Whoscall
public://topics-images/whoscall.png
OneDrive
public://topics-images/onedrive.png
Lightroom
public://topics-images/lr.png
Meitu
public://topics-images/meitu.png
Outlook
public://topics-images/outlook.png
Excel
public://topics-images/excel.png
PowerPoint
public://topics-images/ppt.png
Microsoft Word
public://topics-images/word.png
Phone Link
public://topics-images/phone-link.png
OneNote
public://topics-images/onenote.png
Windows App
public://topics-images/windows-app.png
Notion
public://topics-images/notion.png
Google Drive
public://topics-images/drive.png
YouTube Kids
public://topics-images/yt-kids.png
Gboard
public://topics-images/gboard.png
DeepSeek
public://topics-images/deepseek_logo.svg_.png
Prince of Persia
public://topics-images/prince-persia.png
Sony
public://topics-images/nq0nd2c0_400x400.jpg