英特尔再爆重大芯片漏洞,苹果谷歌微软相继中招

近两年间,想必作为全球知名的半导体公司 Intel 的研发团队承受着巨大的压力,先是经历了被诸多媒体称之为“史诗级行业芯片漏洞事件”之 Meltdown (熔断)与 Spectre(幽灵)的劫难;后又在 5G 调制解调器的研发上摔了跟头;如今又有最新的消息爆出,安全研究人员在英特尔芯片中再次发现一种严重的漏洞——微架构数据采样(MicroARchitectural Data Sampling,简称 MDS),对此,不少人也将该漏洞叫做“ZombieLoad”(僵尸负载)。

01、再现“Meltdown 与 Spectre 身影”的ZombieLoad

之所以ZombieLoad 会引起安全研究人员的高度关注,是因为其与曾经影响了所有 iPhone、Android、PC 设备的Meltdown 与 Spectre 有着诸多的相似之处。

我们都知道彼时不少芯片厂商为了提高 CPU 性能,从而在芯片上引入了两种特性,一种叫乱序执行(Out-of-Order Execution),另一种为推测性执行(Speculative Execution),如今这两种特性是现代处理器工作方式的重要组成部分:

  • 乱序执行:是一种应用在高性能微处理器中来利用指令周期以避免特定类型的延迟消耗的范式。在这种方式下,可以避免因为获取下一条程序指令所引起的处理器等待,取而代之的处理下一条可以立即执行的指令;
  • 推测执行:采用这个技术的计算机系统会根据现有信息,利用空转时间提前执行一些将来可能用得上,也可能用不上的指令。如果指令执行完成后发现用不上,系统会抛弃计算结果,并回退执行期间造成的副作用(如缓存)。

其中,对于采用推测执行,最大的好处就是可以让应用程序或系统运行得更快、更高效。但让大家不容忽视的是,这也就造成了黑客可以利用Meltdown 或 Spectre漏洞,在应用软件未经任何授权下便可读取到英特尔处理器内核的信息,进而攻击者可获取到用户设备上的一些敏感数据,如密码、登录密钥、私人消息、邮件甚至是商业秘密文件。

如今,最新被研究人员发现的ZombieLoad 漏洞,针对的也是英特尔芯片在引用两种特性作设计的缺陷,即可以使用推测性执行来诱骗英特尔的处理器抓取从芯片的一个组件转移到另一个组件的敏感数据,不过这与使用推测性执行来获取内存中的敏感数据的 Meltdown 不同,MDS 攻击专注位于芯片组件之间的缓冲区。

据英特尔官方介绍,虽然 MDS 攻击也是通过侧信道攻击的方式,但它的实现是由四种截然不同的漏洞共同组成。

事实上,这四种不同的 MDS 攻击都利用了英特尔芯片如何执行省时技巧的捷径。在上文推测执行的解释中,我们看到 CPU 在程序执行请求之前或猜测程序正在请求数据的过程中,经常跟随代码中的命令分支,以便获得先机。如果指令执行完成后发现用不上,那么系统会抛弃计算结果。(在不同条件下,芯片可以从三个不同的缓冲区中获取数据,因此研究人员可以进行多次攻击。)

此前,英特尔的芯片设计人员可能认为错误的猜测,即使提供敏感数据的猜测也无关紧要。于是,他们将这些结果抛弃了。

但其实这个漏洞,如同Meltdown 和 Spectre 一样,攻击者可以通过处理器的缓存泄漏处理器从缓冲区获取的数据。整个过程,最多从一个 CPU 的缓冲区窃取几个字节的任意数据。但是倘若连续重复数百万次,攻击者可以开始窃取 CPU 正在实时访问的所有数据流。

与此同时,通过一些其他技巧,低权限攻击者可以发出请求,说服 CPU 将敏感数据(如密钥和密码)拉入其缓冲区,然后由 MDS 攻击将其吸出。这些攻击可能需要几毫秒到几小时,具体取决于目标数据和 CPU 的活动。

02、2011 年以后拥有英特尔芯片的设备危险!

据 Wired 报道,这一次的漏洞是由英特尔联合如奥地利大学、阿姆斯特丹大学、密歇根大学等欧洲多家大学,以及 Cyberus、360、Oracle 等安全软件公司的研究人员共同公布的。此前英特尔要求所有的研究人员对其研究成果保密,其实有些研究已经超过了一年,如今当它可以发布针对漏洞的修复程序时,这一事件才被爆出来。

当前,英特尔也正在试图淡化这一漏洞带来的影响,不过有研究人员警告道,这些漏洞代表了英特尔硬件的严重缺陷,可能需要禁用其部分功能,甚至某些公司的补丁也无济于事。

如今论其影响的范围,可追溯到 2011 年以后拥有英特尔芯片的所有计算机设备。不过,据悉,此次影响也仅局限于英特尔芯片,而 AMD 和 ARM 芯片不像早期的侧信道攻击那样易受攻击。

英特尔对此也表示,过去一个月最新发布的某些芯片型号已经包含了解决问题的方法。与此同时,微码的补丁将有助于清除处理器的缓冲区,防止数据被读取。

03、最新的漏洞对普通的用户意味着什么?

那么,这个漏洞对普通用户究竟意味着什么?

其实,对于个人用户而言,大家也不必太过惊慌。对此,安全研究人员格鲁斯解释道,“ZombieLoad 漏洞的出现并不意味着黑客或攻击者可以即刻接管用户的计算机,且进行驱动攻击,这个与去年的Meltdown(熔断)与 Spectre(幽灵)两大漏洞相比而言,要比 “Spectre(幽灵)更容易触发”,但是“比Meltdown(熔断)更难触发”。”

其实,想要通过该漏洞进行攻击,黑客需要具备足够的技能储备。

“但是,如果该漏洞利用代码在应用程序中编译或作为恶意软件提供,那么黑客也可以以此进行攻击,”格鲁斯补充道。

“其实,另也有很多方法可以入侵计算机并窃取数据。不过,当前对预测性执行和侧信道攻击的研究重点仍处于起步阶段。未来随着越来越多的调查结果曝光,数据窃取攻击有可能变得更容易利用和更简化。”

对于用户而言,想要避免或降低被攻击的风险,最好的做好就是,一旦有任何可用的补丁,记得及时安装。

04、我们是否可以继续信任英特尔的芯片?

当前,英特尔已发布微码以修补易受攻击的处理器,其中包括了 Intel Xeon、Intel Broadwell、Sandy Bridge、Skylake 和 Haswell 芯片。英特尔 Kaby Lake、Coffee Lake、Whiskey Lake 和 Cascade Lake 芯片也受到影响,以及所有 Atom 和 Knights 处理器。

基于此,英特尔也正面回应道:”关于微架构数据采样(MDS)安全问题,我们近期的很多产品已经在硬件层面得以解决了,包括很多第 8 代和第 9 代英特尔酷睿处理器、以及第 2 代英特尔至强可扩展处理器系列。

对其它受影响的产品,用户可以通过微代码更新、并结合今天发布的相应操作系统和虚拟机管理程序的更新获取安全防御。

我们在官方网站上也提供了更多信息,并一如既往的鼓励大家保持系统的及时更新,因为这是保持安全的最佳途径之一。我们在此要感谢那些与我们通力协作的研究人员、以及为此次协同披露做出贡献的行业合作伙伴们。”

除此之外,如苹果、微软、Google 等科技巨头们,也相继发布了补丁,希望将此作为抵御可能受到攻击的第一道防线。

据外媒 TechCrunch 报道,英特尔表示,与以前的补丁一样,微代码更新会对处理器性能产生影响。大多数修补后的消费者设备在最坏的情况下可能会受到 3% 的性能损失,在数据中心环境中则高达 9%。但是,其发言人表示,在大多数情况下,它不太可能引人注意。

05、漏洞并不可怕,只因技术本无罪

事实上,在硬件的设计与性能不断地优化与迭代下,安全防御功能肯定会由此逐步提升,但这并不意味着所有的设备就会足够的安全,而这也正如《我是谁:没有绝对安全的系统》中的经典语句所言,“人类才是系统中最大的漏洞。”

因此,对于身处数字信息化大爆炸时代的从业者,需铭记的是:技术本无罪,不要让其为人性的罪恶去买单。

文章内容仅供参考,不构成投资建议,投资者据此操作风险自负。转载请注明出处:天府财经网

(0)
虎牙旗下的游戏直播平台 Nimo TV 正式进入巴西
上一篇 2019-07-02 11:41
下一篇 2019-07-03 15:55

相关推荐

  • 全栈自研+量产落地!宇树科技招股书揭开人形机器人技术底牌

    3月20日,上海证券交易所正式受理宇树科技股份有限公司(以下简称“宇树科技”)科创板首次公开发行股票申请。作为上交所科创板发行上市预先审阅机制落地后的第2单申报企业,宇树科技此次IPO同步引发资本市场与行业的高度关注。这家深耕高性能通用机器人领域的硬科技企业,凭借全栈自研的核心技术体系、全球领先的规模化商业能力,成为全球具身智能与人形机器人赛道的标杆企业,也为科创板硬科技版图再添核心力量。 Unitree G1,图片来源于官网 全栈自研筑牢硬科技底座 规模化领跑全球赛道 宇树科技是全球领先的高性能通用机器人企业,专注于高性能通用人形机器人、四足机器人、机器人组件及具身智能模型的研发、生产和销售,在全球范围率先实现高性能四足机器人的公开销售与行业落地,近年来人形及四足机器人全球销量持续保持领先。 近年来,公司主营业务收入保持高速增长态势,2022年至2024年分别实现营业收入1.23亿元、1.59亿元、3.92亿元,2025年1-9月营收已达11.67亿元,2025年度营业收入进一步提升至17亿元;营收结构持续优化,人形机器人业务收入占比从2023年的1.88%快速提升至2025年1-9月的51.53%,与四足机器人共同构成核心收入双支柱。盈利层面,公司主营业务毛利率稳步攀升,从2022年的44.18%提升至2025年1-9月的59.45%,2024年实现净利润9,450.18万元,2025年扣除非经常性损益后归母净利润达6亿元,展现出强劲的核心盈利能力。 作为典型的硬科技企业,宇树科技坚持高性能通用机器人及核心部组件全栈自研,构建了覆盖机器人本体、核心智能算法、具身智能及核心部组件的完整技术体系,形成12项行业领先的核心技术。在硬件层面,公司突破了一体化关节集成、高紧凑度机身集成、抗摔防护等关键技术,实现了高性能电机、减速器、灵巧手、激光雷达等核心零部件的自主可控…

    2026-03-23
    1.5K
  • 英伟达CEO黄仁勋GTC重磅演讲:万亿美元推理时代来了,AI工厂、智能体与机器人一起爆发

    凌晨的GTC舞台上,黄仁勋再次穿着那件熟悉的黑色皮衣登场。但这一次,他讲的已经不只是GPU,不只是大模型,甚至不只是AI。他试图定义的是——下一个十年的计算范式。 在这场被全球科技圈刷屏的演讲中,黄仁勋抛出了几个极具冲击力的判断: 如果说过去两年,市场关注的是“谁训练出了最强模型”,那么从这场GTC开始,英伟达试图把行业焦点彻底切换到另一个问题:谁能够以最低成本、最高效率、最大规模,生产token。 这就是黄仁勋口中的——万亿美元推理时代。 一、GTC的真正主题,不是芯片,而是“新计算时代的操作系统” 黄仁勋一开场就强调:GTC是一场技术大会。但如果把整场演讲听完,你会发现,这场大会真正讨论的不是某一块芯片,也不是某一个模型,而是一套完整的方法论:英伟达正在围绕三大平台,重构AI时代的基础设施底座: 这意味着,英伟达要做的已经不是“卖GPU”,而是成为整个AI时代的底层操作系统提供者。 黄仁勋反复强调一个词:平台(Platform)。因为在他看来,AI竞争的终局,从来不是单点突破,而是技术、平台和生态的联动飞轮。 二、CUDA二十年:英伟达最深的护城河,不是芯片,是生态 今年是CUDA诞生二十周年。黄仁勋用了很长篇幅回顾CUDA,因为在他看来,CUDA才是英伟达今天最核心的战略资产。 很多人看到的是GPU性能、HBM带宽、NVLink互联,但黄仁勋真正强调的是另一件事:英伟达今天100%的战略逻辑,都建立在“庞大的装机量”和“持续加速的开发者飞轮”之上。 这个飞轮的路径非常清晰:装机量扩大→吸引开发者→诞生新算法→形成新市场→带来更多客户→继续扩大装机量 经过二十年的积累,CUDA已经深度融入全球技术栈: 这意味着什么?意味着英伟达卖出的不是一次性硬件,而是一种可持续升值的计算资产。 黄仁勋举了一个极具代表性的例子:六年前发布的Ampere架构GPU,在云端的价格反而还在上…

    2026-03-17
    2.7K
  • 双国民品牌战略“落子”:美的华为合作首款鸿蒙智选空调即将问世,重新定义智慧空气体验

    双国民品牌战略“落子”:美的华为合作首款鸿蒙智选空调即将问世,重新定义智慧空气体验双国民品牌战略“落子”:美的华为合作首款鸿蒙智选空调即将问世,重新定义智慧空气体验双国民品牌战略“落子”:美的华为合作首款鸿蒙智选空调即将问世,重新定义智慧空气体验双国民品牌战略“落子”:美的华为合作首款鸿蒙智选空调即将问世,重新定义智慧空气体验

    3月10日~11日,HarmonyOS Connect伙伴峰会暨鸿蒙智选2026春季新品发布会在上海举行,集中展示了鸿蒙生态的最新进展,为万物互联时代的跨界融合注入新活力。美的空调与华为鸿蒙智选联袂亮相,正式发布双方合作的首款鸿蒙生态空调:鸿蒙空气机与鸿蒙全面风空调同步登场。这不仅是鸿蒙智选大家电版图的关键落子,更是两大国民品牌从“单品智能”向“全域生态”跃迁的核心宣言。基于鸿蒙原生智能底座,美的空调不再只是温度调节器,而是深度融入鸿蒙智家,成为“空气智慧管家”,标志着行业竞争从硬件参数比拼迈向全场景生态价值重构。 生态同频,强强赋能:美的空调携手鸿蒙智选共筑生态新基座 站在万物智联的时代风口,鸿蒙生态正加速向家居领域纵深渗透,大家电作为智慧家庭的核心入口,成为生态布局的关键赛道。鸿蒙智选要实现生态能力与硬件实力的深度融合,亟需一位具备全球影响力与硬核实力的行业领军者携手同行。持续领跑全球空调行业的美的空调,可谓是非常理想的合作伙伴——其领先的市场地位与深厚的技术积淀,为鸿蒙智选落地大家电生态提供了坚实基座,也为双方共启智慧空气新篇章奠定核心前提。 美的空调的行业引领地位,源于半个世纪的硬实力积淀。据欧睿国际数据,2024年全球每售出4台空调,就有1台来自美的;2025年其再度蝉联全球第一,背后是5亿用户的信赖,更是“中国智造”的全球认可。这份领先源自对技术创新的长期坚守:过去五年累计研发投入超180亿元,斩获2.5万件授权专利,80项“国际领先”成果构筑起技术护城河;全球布局八大自有工厂,智能制造与交付能力领跑行业;从大众到高端、从家用到商用的全场景产品矩阵,实现对用户需求的精准覆盖。这份硬实力,正是美的成为鸿蒙生态核心伙伴的底气所在。 任何生态的繁荣都离不开硬件的深度定义与规模化落地能力,这正是美的空调不可替代的价值锚点。此次华为与美的空调的合作,是国民级品牌与顶尖技术…

    2026-03-11 科技
    2.7K
  • 硅谷投资人Peter Thiel的判断:AI时代,“语言型能力”可能会变得更重要

    未来最重要的人,可能不再只是写代码的人。 硅谷投资人 Peter Thiel 在一次访谈中提出过一个颇具争议的判断: “It seems much worse for the math people than the word people.” 他的意思是:随着 AI 能力快速提升,过去被高度重视的数学与工程能力,可能会面临新的挑战,而“语言型能力”——包括沟通、表达与说服——反而可能变得更加重要。 在过去几十年,科技行业一直围绕着一套清晰的精英体系——数学、工程、编程。 技术能力几乎决定了一切。 但随着 AI 技术的爆发,这套逻辑正在发生变化。 当技术门槛开始下降 生成式 AI 正在迅速降低技术开发的门槛,代码可以生成,产品可以快速构建, 数据分析可以自动完成,内容生产可以规模化……曾经高度稀缺的技术能力,正在逐渐变得更普遍。 Peter Thiel 在访谈中也提到: “Silicon Valley has probably been way too biased toward math people.” 在过去几十年,硅谷文化对工程能力有明显偏好。 但当越来越多技术能力被自动化时,一个新的问题开始变得重要:如何让世界理解一项技术? 伟大的公司从来不仅仅依靠技术 如果回顾过去几十年的科技史,会发现一个明显规律:最成功的科技公司,从来不仅仅依靠技术优势,它们往往同时塑造了人们理解技术的方式: 技术创造产品,但技术能否真正改变世界,还取决于市场如何理解它。 技术之外的能力 Peter Thiel 在《Zero to One》中曾写道: “Society is secretly driven by sales.” 在书中,他解释说:工程师往往低估销售与传播的重要性,但在现实商业世界中,说服、传播和分发能力往往决定技术能否真正被采用。 他还写过: “If you’ve inven…

    2026-03-06
    14.9K
  • 春晚宇树四分半:全球人形机器人一哥的功夫梦

    春晚宇树四分半:全球人形机器人一哥的功夫梦春晚宇树四分半:全球人形机器人一哥的功夫梦春晚宇树四分半:全球人形机器人一哥的功夫梦春晚宇树四分半:全球人形机器人一哥的功夫梦

    这已经是宇树机器人第三次亮相春晚,我们却感到了前所未有的震撼。 今年的央视春节联欢晚会上,还是那家全球领先的宇树科技,把舞台当成了新技术的展示场。一群活力十足的人形机器人,上演了一出武术表演《武 BOT》,全程都没怎么切镜头: 这些人形机器人的型号包括现象级的 G1,以及刚刚发布的 H2,它们在快速奔跑中完成了穿插变阵和武术动作。这种高动态、高协同的全自主集群控制技术是全球首次亮相,节目还没结束就引发了网络上的热烈讨论。 人工智能的大潮下,马年春晚成为了机器人、AI 行业的角斗场,多家科技公司轮番上阵,全球十几亿观众成为评委。其中最受关注的宇树,一上场直接终结了比赛。 这就让我们不得不重新审视宇树这家公司,和他们背后的技术。 机器人表演「武术」,展示独门技术 这是 2021 年春晚上,宇树「机器牛」的集群舞: 2025 年春晚人形机器人的扭秧歌、抛手绢: 再到 2026 年的武打片: 短短一年时间,画风完全变了,突出一种「活人感」—— 以至于网友们开玩笑说,学了这么多年的机械舞,结果发现真正的机器人根本没有卡顿。 而对于业内人士来说,看到这个恐怕会两眼一黑,感觉到一大堆技术细节铺天盖地涌过来。 这 24 台 G1 机器人完成了全自主的表演:它们利用自带的 3D 激光雷达进行扫描定位,调用运控算法精准完成武术动作序列,在持续高强度表演过程中,机器人还能实时自我监测,全自主识别异常并迅速恢复,确保了长时间、高强度的武术动作稳定且流畅进行。 就说这个高难度动作的稳定性,宇树的表演中,能看到机器人在不断地微调 —— 每个耍功夫的机器人都要根据现场实际的情况进行实时的调整。一系列极限动作对机器人结构、电机性能与运动控制算法提出了综合考验。 宇树的机器人通过硬件结构升级、电机性能优化、运控算法迭代以及多传感器融合定位,不仅完成了高难度特技动作,还能实现空翻后的厘米级落点控制。 然后是机…

    2026-02-24 科技
    1.5K

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注

one × = seven
Powered by MathCaptcha

目录