硬核老王 发布的文章

谷歌称 NSO Pegasus 漏洞是“有史以来技术上最复杂的漏洞”

谷歌安全团队在研究 NSO Pegasus 木马时 大吃一惊,他们发现了一个从未见过的黑客利用方式,其中包括一个假装是 GIF 图像的 PDF 文件,文件中有一个虚拟 CPU,是由对像素进行布尔操作而构建。谷歌安全研究人员说“这是我们所见过的技术上最复杂的漏洞之一”。该漏洞有效地创造了“一种无法防御的武器”,这个漏洞在后台默默工作,甚至不要求目标点击链接或浏览恶意网站。“除了不使用设备之外,没有办法防止零点击漏洞的利用。”Pegasus 木马是通过 iMessage 进入设备的,黑客们只需要一个 AppleID 的电话号码就可以瞄准并植入窃听木马。

老王点评:抛开木马本身的恶意用途不说,这个木马的设计很有创意啊。

英特尔称,元宇宙需要 1000 倍的计算能力

英特尔加速计算系统和图形组 负责人说,我们今天的计算、存储和网络基础设施根本不足以实现元宇宙愿景,它需要几个数量级的强大计算能力,以更低的延迟在多种设备形式中使用。

老王点评:这岂不是可以多卖很多芯片出去?

龙芯处理器首次成功运行开源鸿蒙系统

慧睿思通宣布,首次成功将 OpenHarmony 移植到龙芯平台。Gitee 上的项目页面 显示,它基于最新的 OpenHarmony 3.0 版本,通过裁剪和精简版本,去掉不必要的组件,移植到了龙芯 1C300 处理器平台。由于 OpenHarmony 并不支持 MIPS 架构和基于 MIPS 的龙芯,此次移植克服了不少困难,但还有一些驱动未适配,网卡、FPU 功能等尚未实现。1C300 是一款高性价比的单芯片系统,内置浮点处理单元(FPU),支持多种类型内存,可应用于工控、物联网等领域。

老王点评:这对于鸿蒙和龙芯来说都是好事,但比我预期的要晚。

带有有安全缺陷的 Log4J 的火星直升机

灵巧号火星直升机在 12 月 5 日的第 17 次飞行中飞行了 30 分钟,这创造了新的记录。但在飞行结束时,直升机向地面下降时,飞行中的数据流意外地被切断。而之前 Apache 基金会曾骄傲地宣称灵巧号的软件里有 Log4J,因此人们怀疑是不是火星直升机也受到了该漏洞影响。不过,Log4J 漏洞披露于 12 月 9 日,而飞行活动发生在 5 日,这两个事件 完全没有联系。即便有可能,利用火星上的 Log4J 漏洞的概率也微乎其微:要攻击机器,必须将特别制作的文本发送到硬件上,并由有漏洞的库记录下来。要发生这种情况,除非内部人才能做到。

老王点评:虽然现在的飞行器处于隔离的网络环境中,但是也不好说完全不受到安全漏洞影响。而更可怕的是,将来跨越太空的网络攻击可能离我们不远了。

明年有望在苹果 M1 芯片上见到日常可用的 Linux

旨在为苹果 M1 芯片提供 Linux 支持的 Asahi Linux 项目已经完成了 许多目标。Linux 5.17 带来了更多的苹果 M1 驱动,但现在的状况还没有为最终用户做好准备。他们已经支持了触摸板和键盘,对音频播放、耳机插孔等也提供了补丁。不仅是原始的 M1,还有对最近的 M1 Pro 和 M1 Max 的支持工作。但仍需解决的工作包括 CPU 频率缩放、系统睡眠和 CPU 深度睡眠支持、完善 NVMe 存储、WiFi 驱动等补丁,以及 GPU 加速和各种固件问题。2022 年有望完成更多工作,以便在苹果 M1 硬件上形成一个日常可用的 Linux 系统。

老王点评:这就是开源的力量。但是我好奇的是,为什么苹果一直装聋作哑。

明年勒索软件的状况将更糟糕

勒索软件现在是企业的主要威胁,而安全专家认为这种犯罪 在未来将更严重。在过去的几年里,勒索软件运营商从无组织的团伙和个人,发展到针对从中小企业到软件供应链的各个层面的、高度复杂的运营机构和各个独立团队间的合作。勒索软件感染不再是网络攻击的最终目标,已经成为旨在从受害组织那里获得勒索付款的一个组成部分。安全专家认为,勒索软件即服务(RaaS)将在 2022 年继续蓬勃发展,甚至可能进一步发展为一种订阅模式,即你付钱给犯罪团伙,让他们不要针对你。

老王点评:勒索软件攻击已经成为企业必须为之列支的风险之一了。

“Windows 终端”成为 Windows 11 的默认终端程序

2019 年微软发布了 “Windows 终端”,它受到了 Linux 上的终端程序的很多启发,支持标签等现代体验。微软不断为其添加了更多功能,包括丰富的颜色、表情符号,甚至为它设计了字体。更好的是,它是以 MIT 许可证 开源 的。从 2022 年开始,微软将把 “Windows 终端” 作为 Windows 11 上的默认终端程序。

老王点评:不管怎么说,微软拥抱(吞噬)开源以来,给开源世界添加了不少好东西。

Log4j 漏洞在 72 小时内发生超 84 万起攻击

最近披露的 Log4j 漏洞已经 波及全球,ESET 数据显示,该漏洞在美国、英国、土耳其、德国和荷兰被利用的数量最多。安全研究人员甚至观察到每分钟超过 100 次的 Log4j 攻击。广泛使用的 Java 框架,如 Apache Struts 等,极易受到 Log4j 漏洞的影响。黑客已经利用 Log4j 漏洞来接管受害者的计算机,以执行从加密货币挖矿、发送垃圾邮件、到通过大型僵尸网络发起 DDoS 攻击的任何事情。针对这个漏洞,Log4j 先后发布了 两个补丁 来解决,而在最新的补丁中,对这个漏洞的解决方案是完全禁用 JNDI 功能。

老王点评:虽然完全禁用 JNDI 肯定会损失一些功能,但是目前看来只能这样。尽快打补丁吧。

IBM POWER10 CPU 对开源不友好

虽然 POWER CPU 对开源友好,普遍受到自由软件社区的好评,但 IBM 最新一代的 POWER10 处理器却有可能改变这种局面。并不是所有的 POWER10 固件都是开源的,而且没有迹象表明这在短期内会改变。当涉及到 DDR 内存支持和 PCI Express 时,POWER10 仍然需要那些不开源的二进制固件。这为提供完全自由的 POWER 系统造成了 困扰

老王点评:说到底,开源对于很多企业来说,只是补充而不是根本。

苹果推出适用于安卓的 AirTag 应用程序

苹果发布了一款名为 Tracker Detect 的安卓应用程序,旨在帮助没有 iPhone 或 iPad 的人识别可能在附近的 AirTag 和其他配备 Find My 网络的传感器。如果认为有人正在使用 AirTag 或其他设备来跟踪你的位置,你可以扫描以尝试找到它。应用程序不要求用户拥有 Apple 帐户才能使用。

老王点评:之前我们报道过窃贼使用 AirTag 来跟踪盗窃汽车,但是如果被跟踪的人没有 iOS 设备是发现不了被跟踪的,而这个应用解决了这个问题。

Fedora 36 计划使用 plocate

目前 Fedora 使用 mlocate 作为其 locate 命令,而在下一个 Fedora Linux 版本中,他们打算转移到一个兼容的重新实现:plocate。它可以实现更快的定位,plocate 花费的时间不到 mlocate 的一半,同时还拥有一个更小的数据库。此前,Debian 已经将默认的 locate 切换到了 plocate。

老王点评:其实 Linux 生态中很多组件也在慢慢更新换代,而且是以一种潜移默化的方式在进行。

Ubuntu 22.04 LTS 将不支持 POWER8 CPU

Ubuntu 22.04 LTS 预计不会在老旧的 IBM POWER8 硬件上运行,因为 Canonical 正在将其 PPC64EL 架构基线 转移到 POWER9。他们将使用 GCC 11 编译器将 PPC64EL 架构基线要求提高到 POWER9。POWER8 发布于 2013 年,硬件于一年后出现,而此后 POWER9 在 2017 年取得了成功,现在 POWER10 硬件正在努力推向市场。

老王点评:虽然很多时候 Linux 以支持旧硬件为卖点,但是如果已经在很多领域占有统治地位的 Linux 应该放下一些历史包袱才能轻装前进。

美国军方的一个只有 25% 准确率的 AI 却自信有 90% 的准确率

美国空军一位少将描述了他们在一个基于 AI 的实验性目标识别项目上的 经历,这个 AI 从一个传感器中获得数据,该传感器以一个倾斜的角度寻找一枚地对地导弹。然后他们发现这个 AI 表现并不好,“实际上,它可能只有 25% 的时间是准确的。”不过,该算法的低准确率并不是演习中最令人担忧的部分,而是“它有信心在 90% 的时间里是正确的,所以它的置信率是错误的。”这被称之为脆性 AI,当任何算法不能概括或适应一套狭窄的假设之外的条件时,就会发生这种情况。

老王点评:这种不可靠的 AI,真用到实际场景中,尤其是军事中,那结果非常可怕!

Mozilla 2020 财年收入 4.96 亿美元

财报 中可以看到,特许权使用费的收入仍是 Mozilla 的大部分收入,不过它从上一财年约 4.51 亿美元下降到 4.41 亿美元。虽然 Mozilla 增加了不少订阅产品,但是其收入占比仍然很少。不过,Mozilla 大幅减少了整体支出。它在 2019 年的支出为 4.95 亿美元,在 2020 年支出减少到 4.39 亿美元,基本上是软件开发支出费用减少的。在该财年,Mozilla 解雇了 320 名员工,其员工总数从 1000 多人减少到 800 人以下。最后,Mozilla 在 2020 年跟 Google 续签了搜索引擎协议,为期三年,但内容未披露。

老王点评:比起来,Linux 基金会的 1.77 亿美元 年收入真不算多。

IE 浏览器上的谷歌工具栏下线了

21 年前,那时候微软的 IE 浏览器如日中天,谷歌推出了 IE 浏览器上的谷歌工具栏,引导用户使用谷歌搜索引擎,以及提供高亮搜索词、拦截弹出窗口、拼写检查、自动填充和谷歌翻译等功能。后来,2008 年的时候,谷歌推出了 Chrome 浏览器。之后,对这个插件的工作几乎停止了。本周,谷歌 停止 了谷歌工具栏的下载,说“谷歌工具栏不再可用于安装。相反,你可以下载并安装 Chrome 浏览器”。还好,在谷歌拔掉电源之前,Arstechnica 的编辑们对这个插件做了一次最后的 审视,可以让你怀念一下之前的时光。

老王点评:想想谷歌从一个小小的工具栏开始,逐渐统治了浏览器市场,真是世事无常。

只有三个人赞助的 Log4j

这两天 Log4j2 项目爆出的 漏洞,堪称核弹级的漏洞,由于它被作为基础组件用在很多 Java 框架和 Java 项目中,影响了数以百万计的应用,因此,绝大多数使用 Java 项目的公司都会被波及。(这里说的 Log4j 实际上是指 Apache Log4j2 ,是对最初的 Log4j 框架的一个重写版。)但是在这次严重的安全事故背后,人们发现原来这么重要而基础的项目却 乏人问津。Log4j 维护者称他有全职软件开发工作,只能在空闲时间维护该项目,他也想全职维护开源项目,但在这之前只有三个人赞助 Log4j(现在有 46 个)。

老王点评:开源就是群策群力,但是这种你一块砖,我一根木头的做法,必然会在这幢房子越盖越高的时候发现某些基石已经理所当然的被遗忘。是时候考虑和建立一种更合理的开源和分配的机制了。

谷歌前 CEO 称中国将很快在技术方面领先于美国

谷歌前 CEO 和哈佛大学政府学教授在《华尔街日报》专栏 撰文称,去年,中国生产了世界上 50% 的电脑和移动电话,而美国只生产了 6%。美国每生产一块太阳能电池板,中国就生产 70 块。中国销售的电动汽车数量是美国的 4 倍。中国已经安装了 95 万个 5G 基站,而美国只有 10 万个。到去年年底,1.5 亿中国人在使用 5G 手机,平均速度为每秒 300M,而只有 600 万美国人可以使用 5G,速度为每秒 60M。在人工智能的实际应用方面,包括面部识别、语音识别和金融技术,中国现在明显超过美国。美国在半导体行业已经保持了近半个世纪的主导地位,但中国的半导体生产已经超过了美国,其在全球生产中的份额从 1990 年的不到 1% 上升到 15%,而美国的份额则从 37% 下降到 12%。

老王点评:中国自然是有了很大进步,但是也在很多方面需要追赶。这篇文章只是美国人的“中国威胁论”的新版本。

明年 Linux 内核主线可能支持 Rust

今年夏天,Linux 内核就有了早期的 Rust 补丁,用于审查和讨论在 Linux 内核中引入 Rust 编程语言支持。最近,开发者提交了第二版的 Rust 补丁,大约有 32000 行新代码。在这个版本中,Rust 代码现在依赖于稳定的 Rust 版本,而不是之前的测试版编译器状态。如果幸运的话,明年我们将看到这一初步支持被接受到主线。

老王点评:感觉内核对 Rust 的支持还是很慎重。