Apple и Amazon открестились от информации о китайских чипах слежки

Apple и Amazon открестились от информации о китайских чипах слежки

Официальные представители американских корпораций Apple и Amazon опровергли информацию об обнаруженных в материнских платах микрочипах, которые якобы использовались китайской разведкой для слежки за 30 крупными компаниями США.

Заявление компаний привело агентство Bloomberg.

«Информация о том, что AWS знала о компрометации поставок не соответствует действительности. Также неправдой является утверждение, что компания знала, что для серверов использовались вредоносные чипы», — заявили в Amazon.

«На протяжении всего прошлого года Bloomberg связывался с нами по поводу некого инцидента, касающегося безопасности компании. Часто аргументы были непонятными и расплывчатыми. Каждый раз мы проводили внутренние проверки, которые в итоге ничего не обнаруживали. Мы неоднократно опровергали все заявления Bloomberg относительно Apple», — подчеркнула Apple.

«Несмотря на то, что мы всегда готовы сотрудничать с любой правительственной инициативой расследования киберинцидентов, нам не поступало никакой информации о подобном расследовании. На данный момент еще ни один клиент не отказался от сотрудничества с Supermicro из-за подобных проблем», — говорят представители Supermicro.

Свое слово также сказало правительство Китая. В Министерстве иностранных дел заявили следующее:

«Китай решительно защищает все, что касается кибербезопасности. Наша страна выступает за то, чтобы международное сообщество работало вместе над решением проблем информационной безопасности посредством диалога на основе взаимного уважения, равенства и взаимной выгоды. Безопасность цепочки поставок является предметом общей озабоченности, а Китай здесь тоже выступает в качестве жертвы».

Напомним, вчера появилась информация, что китайские спецслужбы уже долгое время шпионили за 30 крупнейшими корпорациями США, среди которых были Amazon и Apple. А все благодаря крошечному чипу, который встраивали в материнские платы, предназначенные для серверов этих компаний.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

На GitHub выложили эксплойт для критической уязвимости в Realtek SDK

В Сети появился код эксплойта для критической уязвимости, затрагивающей сетевые устройства с однокристальной системой (System-on-a-Chip, SoC) Realtek RTL819x. По подсчётам экспертов, общее число уязвимых устройств исчисляется миллионами.

Проблема отслеживается под идентификатором CVE-2022-27255 и позволяет удалённому злоумышленнику взломать затронутые устройства — от маршрутизаторов и точек доступа до усилителей сигнала.

Исследователи из компании Faraday Security обнаружили брешь в Realtek SDK для операционной системы eCos с открытым исходным кодом. Свои выводы специалисты представили на конференции DEFCON.

На мероприятии исследователи покрыли всю цепочку возможной атаки: от выбора цели и анализа её прошивки, до эксплуатации уязвимости и автоматизации детектирования бага в других образах прошивки.

По своей сути CVE-2022-27255 представляет собой классическую проблему переполнения буфера на уровне стека. Специалисты дали ей 9,8 балла из 10 по шкале CVSS (статус критической). С помощью этой уязвимости удалённый атакующий может использовать специально созданные SIP-пакеты с вредоносными SDP-данными внутри для выполнения кода без аутентификации.

Разработчики Realtek устранили (PDF) баг в марте, отметив, что он затрагивает серии rtl819x-eCos-v0.x и rtl819x-eCos-v1.x. Согласно описанию, использовать дыру в атаке можно через WAN-интерфейс.

Специалисты Faraday Security создали демонстрационный эксплойт (proof-of-concept, PoC), выложив его на GitHub, а также записали видеоролик, в котором демонстрируется атака с использованием PoC:

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru