PCDVD數位科技討論區

PCDVD數位科技討論區 (https://www.pcdvd.com.tw/index.php)
-   七嘴八舌異言堂 (https://www.pcdvd.com.tw/forumdisplay.php?f=12)
-   -   美企伺服器被植入可疑晶片 (https://www.pcdvd.com.tw/showthread.php?t=1152803)

捕蚊燈 2018-10-05 03:46 PM

引用:
作者tbsky
supermicro 算是貪小便宜的公司,感覺是有可能會發生這種事,但是要爆料必須人贓俱獲才行,真有這種事情,把受影響的主機板拿出來就是一翻兩瞪眼。但可惜目前主機板就跟羅斯威爾的飛碟碎片一樣,不知在哪裡?


就公司之前交手經驗...
台灣一堆server代工廠可是比Supermicro還貪小便宜,
他的線路驗證也比台廠嚴謹很多!!

早年一堆日本廠想找他設計代工來壓制台廠,
但...人家美國人個性(雖然是美皮台骨).....
說放假就放假,時間到下班就下班!
誰跟你加班與日夜顛倒的con-call,結果急壞一票日本廠,
案子不是合作到一半草草結束,不然就是直接跟他們買成品改BIOS用,
最後還是關乖乖回頭找奴性最強的台灣!!

PCDVD_2018_2 2018-10-05 03:50 PM

中美貿易大戰
川普政府放的假消息也信...

隨便塞個chip 就能work?

layout 都不用改線路? 接兩條線chip就可以工作了嗎?

我也不信一家國際性大廠會跟中國配合幹這種事

華為 或 聯想 我還覺得有1%的可能性

:stupefy:

捕蚊燈 2018-10-05 04:00 PM

引用:
作者小欣
1.
要收買IQC PASS有問題的PCB...
PE用有問題的鋼板和多貼一粒料(如果是只有幾台可能鋼板和貼料都不用...人手放?)
(也有可能收買PIE把問題料發下LINE?)
QC改AOI記錄...
功能測試應該沒關係...
人員目檢..QA的人....要收買

2.原廠研發單位會目檢MP的版子嗎....?
3.客戶驗貨通常針對功能和外觀...還真可能看不出?
(只是討論實施的可行性~不一定是真的或是假的~)
(我相信中國很有動機實行...但說實話封裝多一個MCU進SPI FLASH(BIOS)會不會比較快又難察覺?又不用收買這麼多人)
(個人覺得在SERVER版子上出現RF BPF我看到一定覺得很奇怪啦...來個SOT23可能還比較合理)
以上

:shy: :ase




當初台廠大舉把工廠移往對岸時,
如果還是維持台灣研發,對岸製造.......
很多工廠的PE已經沒這麼大的權限!
替料變更多是由台灣RD team內部決定,
製造端PE就是確認執行or幫忙驗證!?
只買通工廠內部就可以隨便加個料件進去的可信度不大!!

vn514026 2018-10-05 04:12 PM

引用:
作者小欣
1.
要收買IQC PASS有問題的PCB...
PE用有問題的鋼板和多貼一粒料(如果是只有幾台可能鋼板和貼料都不用...人手放?)
(也有可能收買PIE把問題料發下LINE?)
QC改AOI記錄...
功能測試應該沒關係...
人員目檢..QA的人....要收買

2.原廠研發單位會目檢MP的版子嗎....?
3.客戶驗貨通常針對功能和外觀...還真可能看不出?
(只是討論實施的可行性~不一定是真的或是假的~)
(我相信中國很有動機實行...但說實話封裝多一個MCU進SPI FLASH(BIOS)會不會比較快又難察覺?又不用收買這麼多人)
(個人覺得在SERVER版子上出現RF BPF我看到一定覺得很奇怪啦...來個SOT23可能還比較合理)
以上

:shy: :ase

1.偶再補兩點吧,光這兩個環節就很難買通,在工廠產線作業員不會是固定人員的,到底要買通多少人啊?做個壞事搞到人盡皆知?

要偷焊零件PCB layout要變更,PCB板廠要背著客戶偷改工作稿生產加料PCB;SMT打件機上料是作業員處理,偷上BOM沒有的料又要作業員幫忙;SMT上料系統通常是從BOM轉出資料,包含零件位置、料件名稱、料號etc,偷上料還要能應付系統alert、品保檢驗etc

2.客戶IQC每批都會驗貨,IQC通常會有golden sample做比對,有些美系客戶很機車的

3.中共解放軍直接竄改主板FW/SW,hack進文管魚目混珠,工廠生產會按照正常程序使用加料FW/SW量產,這樣省事多了,又不用擔心買通一堆人會洩密...Bloomberg報導的是超麻煩超容易洩密的手段,把解放軍當笨蛋。

PCDVD_2018_2 2018-10-05 04:19 PM

引用:
作者小欣
1.
要收買IQC PASS有問題的PCB...
PE用有問題的鋼板和多貼一粒料(如果是只有幾台可能鋼板和貼料都不用...人手放?)
(也有可能收買PIE把問題料發下LINE?)
QC改AOI記錄...
功能測試應該沒關係...
人員目檢..QA的人....要收買

2.原廠研發單位會目檢MP的版子嗎....?
3.客戶驗貨通常針對功能和外觀...還真可能看不出?
(只是討論實施的可行性~不一定是真的或是假的~)
(我相信中國很有動機實行...但說實話封裝多一個MCU進SPI FLASH(BIOS)會不會比較快又難察覺?又不用收買這麼多人)
(個人覺得在SERVER版子上出現RF BPF我看到一定覺得很奇怪啦...來個SOT23可能還比較合理)
以上

:shy: :ase


要用BIOS來偷資料,要也是美國搞的鬼,關鍵技術都在intel身上,最常出包的ME

BIOS RD拿到都是binary,就算高手可以搞逆向工程,哪個RD經手一下就找到了

誰會去幹這種要被美國關一輩子的事?

若要透過ME找漏洞,哪家都會出事

healthfirst. 2018-10-05 04:22 PM

引用:
作者小欣
重點應該是不是真的...
技術上沒問題
實行上要買通工廠的生產部(QA也可能要)...
如果買通了工廠的生產部和QA總部不會知情....

技術上怎麼可能沒問題
問題很大
一個比鉛筆頭還小的晶片
要負擔超厲害的運算
還只有6根針腳
全世界誰有這技術?

人肉插騷包 2018-10-05 04:38 PM

引用:
作者healthfirst.
技術上怎麼可能沒問題
問題很大
一個比鉛筆頭還小的晶片
要負擔超厲害的運算
還只有6根針腳
全世界誰有這技術?


中國就不能抓到外星人嗎 :laugh:

小欣 2018-10-05 04:55 PM

引用:
作者vn514026
1.偶再補兩點吧,光這兩個環節就很難買通,在工廠產線作業員不會是固定人員的,到底要買通多少人啊?做個壞事搞到人盡皆知?

要偷焊零件PCB layout要變更,PCB板廠要背著客戶偷改工作稿生產加料PCB;SMT打件機上料是作業員處理,偷上BOM沒有的料又要作業員幫忙;SMT上料系統通常是從BOM轉出資料,包含零件位置、料件名稱、料號etc,偷上料還要能應付系統alert、品保檢驗etc

2.客戶IQC每批都會驗貨,IQC通常會有golden sample做比對,有些美系客戶很機車的

3.中共解放軍直接竄改主板FW/SW,hack進文管魚目混珠,工廠生產會按照正常程序使用加料FW/SW量產,這樣省事多了,又不用擔心買通一堆人會洩密...Bloomberg報導的是超麻煩超容易洩密的手段,把解放軍當笨蛋。

1.也對人也太多了...
2.沒見識過過麼強的0____0(因為有試過RD換過了PCB ~理論上要通知客戶..實際上咩..)
3.實行最容易~但CEHCK SUM會對不上跑測試PROGRAM就穿了?還有一更新就沒了?
引用:
作者healthfirst.
技術上怎麼可能沒問題
問題很大
一個比鉛筆頭還小的晶片
要負擔超厲害的運算
還只有6根針腳
全世界誰有這技術?

像PS,wii改機晶片那種概念 :ase
又不是沒6PIN的MCU..... :ase

pets 2018-10-05 05:07 PM

引用:
作者小欣
中國沒這麼廢好不好..
不然PS,NDS,Wii改機晶片從那裡來?

改電動跟改伺服器差很多的 :jolin: :jolin: :jolin:
改電動頂多是繞過去檢查機制

這樣的動作是全面sniffer
完全不同的執行方式

Mr. RC 2018-10-05 05:17 PM

很難相信是真的,那IC才幾隻腳,要達成那樣的工程很難。
加上要放一顆IC到板子線路、布局都要改,而客戶也會有對應的人員在檢查設計,再加上單IC沒有FW等等的配合就可以達到開後門功能,這很難達到吧.....


所有的時間均為GMT +8。 現在的時間是04:32 AM.

vBulletin Version 3.0.1
powered_by_vbulletin 2024。