台積電為何遲遲不修補機臺Windows漏洞? - 3C

Tristan Cohan avatar
By Tristan Cohan
at 2018-08-10T15:48

Table of Contents

台積電為何遲遲不修補機臺Windows漏洞?不是不願意,其實是無能為力

文/王宏仁 | 2018-08-10發表

台積電爆發了臺灣史上最大的資安事件,一支WannyCry變種病毒癱瘓了全臺各地廠區多條
生產線,預估營收損失高達52億元。台積電在事件發生後,一連多次公告來說明事件原因
和影響,甚至台積電總裁魏哲家接同多位主管,親自對外召開說明會。

台積電啟動緊急應變作業,不到三天全臺所有產線就完全恢復生產,獲得不少好評,但從
這次中毒事件,也暴露了台積電內部資安防護上的幾項風險。

之所以發生這起資安大事件,第一個出問題是供應商。為何來自供應商的新機臺,竟然一
出廠就內藏了病毒?台積電在記者會上沒有回答這個問題,只說明他們還在追查中,也沒
有說明問題機臺來自哪一家廠商,甚至是哪一種用途的機臺都不願透露。

台積電產線大規模中毒關鍵6因素
擔任第一道資安防線的供應商把關不巖,導致病毒夾帶在新機臺中,潛入了連一支USB都
不能帶進場的台積電晶圓廠,供應商得負起一定的責任,這是供應商管理的議題,這是造
成中毒的第一個關鍵因素。

但對企業來說,也不能全然將自家安全放在別人的手上。因此,無論如何,新機臺進廠,
企業也需自有一套檢查措施,來確保進場的設備沒有問題。台積電也是如此,甚至,魏哲
家自己都承認,機臺內有病毒不是正常現象,「每個行業都應該自己先對機臺設備做防毒
處理,這是基本機制。」他在記者會上坦言。

台積電的確有一套嚴密的新機臺檢查作業程序,擔任第二道防護關卡,而且是已經用於台
積電各地廠房,安裝了數萬次新機臺。但在一萬次中,就出現了一次SOP操作疏忽,安裝
人員在掃毒之前,就將新機臺先連上網路,這是中毒釀災的第二個關鍵因素。

機臺離線掃毒並不困難,就算新機臺中沒有安裝防毒軟體,防毒軟體公司也有USB形式的
掃毒棒,只要安裝到機臺上,就可以自動掃毒,不用在機臺上安裝程式。

對許多病毒而言,先掃毒再開機,或是先開機再掃毒的防護或偵測效果是一樣的,端看防
毒軟體能否偵測出病毒,但是對於WannyCry勒索軟體這支病毒,這兩者卻有天壤之別。

因為WannyCry勒索軟體是一支具有主動感染功能的電腦蠕蟲,甚至會像系統預載程式一樣
,只要已感染的電腦一開機,短短幾分鐘內,就會開始掃描同一網路上的其他電腦,一發
現有SMB漏洞的電腦,就以EternalBlue攻擊程式主動入侵感染那一臺電腦。台積電維修人
員這一個違反SOP的小動作「先連網再掃毒」,就讓這支蠕蟲病毒,有了可趁之機,開始
發動攻擊,入侵其他電腦。這是第三個中毒關鍵因素,遇上一支自動感染的自動感染能力
的WannyCry蠕蟲。

第四個釀災關鍵因素是,台積電為了效率,將北、中、南各地廠房都串連到一個大型網路
中,稱為生產內網。雖然有別於企業OA內網,生產內網不只和外部網路隔離,也和OA內網
隔離,但是在生產內網內,對於WannyCry蠕蟲所利用的445埠通訊,缺乏有效阻擋的機制
,因此WannyCry蠕蟲如入無人之境,可以一臺臺感染、擴散到各地。

第五個中毒關鍵因素是,台積電許多機臺設備採用的作業系統是Windows,尤其這次受害
的機臺主機是Windows 7。儘管這個Windows不一定是標準版本,而往往可能是廠商自行修
改客製後的版本或是嵌入式版本等,但對於SMB這類基本的445埠服務,也大多有支援。因
此而成為WannyCry蠕蟲可以攻擊的對象。

最後一個中毒關鍵是,這些採用Windows 7系統的機臺主機,沒有更新到SMB漏洞的修補程
式,而讓WannyCry可以成功入侵來感染。

這六個中毒關鍵因素,只要有一個失效,就可以成功阻止感染,也就不會發生如此大規模
的災情。

其中,眾人最不解的是,WannyCry勒索軟體早在去年5月就引起全球大感染,微軟也早就
釋出了Windows作業系統的SMBv1/SMBv2(Server Message Block)漏洞修補程式。換句話
說,就算是WannyCry變種,若都是鎖定同樣的445埠來發動攻擊和感染,只要更新作業系
統,就能避免感染。儘管台積店產線滿載,想要挪出空檔時間停機來升級OS,的確是一件
挑戰。但病毒現身至今,足足超過了1年,外界對台積電遲遲還未更新Windows 7的SMB漏
洞而十分不解。

一般企業OS環境中的電腦,只要排定更新時間,不影響日常作業下,就能更新,若是像是
執行關鍵系統的底層OS要更新程式,則得費一番功夫,先做更新模擬,例如銀行圈會先在
安裝同樣軟體和系統的測試機上升級,執行一段時間來觀察,更新程式是否穩定,才會著
手升級線上系統,也就是說,這不是無法執行的難題。

機臺OS更新3大難題
不過,臺灣趨勢科技技術顧問簡勝財表示,對高科技製造業而言,想要更新機臺OS,不是
一件容易的事。常見有三大難題,第一是,許多老舊機臺設備往往使用多年,供應商早已
不再提供支援,IT人員想要升級,會擔心發生問題無人可協助而不敢進行。第二是,企業
採購機臺設備時,往往是軟硬體整套購買,包括內部軟體、周邊硬體和OS。為了避免影響
設備的效能或功能,供應商甚至不會開放OS權限或禁止企業IT人員安裝任何軟體或工具,
除非供應商自行釋出更新,否則,科技業IT部門很難對這類機臺的OS自行升級。第三種則
是許多機臺採用的不是標準OS,而是客製後的嵌入式Windows版本,但微軟釋出的更新往
往以標準版為主,這類機臺也需要供應商才能處理,IT人員也不敢擔保升級後會不會造成
機臺問題。

甚至一位在南科擔任過半導體廠長的業界主管坦言,許多機臺廠商在OS上還安裝了各自獨
特的硬體驅動程式,微軟更新程式的相容性測試,根本無法涵蓋到這類產業專用的特殊硬
體驅動程式。貿然升級微軟的驅動程式,是否會造成系統衝突而當機,IT往往沒人敢擔下
這個責任。

所以,魏哲家在記者會上才會坦言,台積電機臺更新進度的確比較慢,一來得挪出可以關
閉機臺的時機,二來還得找到機臺原廠,才能想辦法進行更新,這是台積電Windows 7更
新無法完全到位的原因。不過,他還是承諾會想辦法找出時機來解決此問題。但在這之前
,台積電生產網路環境中的Windows 7機臺,仍舊處於不設防的高風險狀態。這也更加凸
顯了,企業得搭配其他防護機制或多重資安措施的重要性,例如防火牆隔離、網路攻擊流
量偵測、或是更嚴格的應用程式白名單管制、也能搭配虛擬補丁的措施等,在OS更新空窗
期間加強防護。

高科技業者機臺設備的更新任務,比起一般企業IT主機或者是OA環境的OS更加困難,不是
高科技業者自己不願意更新,而是無法只靠他們自己的IT團隊就能解決。

https://ithome.com.tw/news/125105

看八卦版一堆沒待過工廠操作過機台的人講那種怎麼不更新的幹話也只能呵呵

講的一副機台更新就跟你家電腦Windows Update一樣簡單

機台那邊等你更新就算了,更新後出問題然後每班目標產量出不來就準備飛高高了

--
作者 KotoriCute (Lovelive!) 看板 PC_Shopping
標題 [情報] VEGA 56 vs 1070 部分遊戲的成績
時間 Thu Aug 3 09:59:24 2017
c52chungyuny: 去找一張比自己便宜快一萬的卡火拼 丟臉到極點08/03 10:06
c52chungyuny: 那我也可以說1070狂肛460阿08/03 10:06

--
Tags: 3C

All Comments

Damian avatar
By Damian
at 2018-08-11T02:25
去找一張比自己便宜快一萬的卡火拼 丟臉到極點
那我也可以說1070狂肛460阿
Doris avatar
By Doris
at 2018-08-14T06:20
來這邊不用問,買新的就是了
這邊也沒有除錯的功能XD
Emily avatar
By Emily
at 2018-08-18T12:22
想把風向吹到供應商那邊
Erin avatar
By Erin
at 2018-08-20T03:43
win7不能亡,科技版不是一堆用linux ios?
Ingrid avatar
By Ingrid
at 2018-08-23T15:14
GG輪班 QQ
Kama avatar
By Kama
at 2018-08-24T21:12
因為他爽
Lauren avatar
By Lauren
at 2018-08-28T17:07
跟電蝦的關聯性是? 要買新的Windows 10嗎
Ida avatar
By Ida
at 2018-08-30T15:52
來這裡就是買新機台 XD
Kyle avatar
By Kyle
at 2018-09-02T13:22
簡單說就是越更新越慘,最慘的是一更新反而不支援舊
Tracy avatar
By Tracy
at 2018-09-07T06:04
軟體。所以第一道跟第二道關卡很重要,一失守GG的可
Zanna avatar
By Zanna
at 2018-09-09T10:20
能性就大幅度提升
Vanessa avatar
By Vanessa
at 2018-09-13T21:45
你知道國巨嗎?
Delia avatar
By Delia
at 2018-09-16T13:36
難怪台GG完全不擔心有骸客,都內網隔離了
Ethan avatar
By Ethan
at 2018-09-17T19:07
GG能做的就是加強防火牆和每天更新病毒碼特徵
Necoo avatar
By Necoo
at 2018-09-21T08:50
飛高高事小 被火掉才搞笑
Joseph avatar
By Joseph
at 2018-09-21T21:20
關電蝦屁事
Joe avatar
By Joe
at 2018-09-24T15:41
這和電蝦有關嗎? 而且WannyCry真的很久了 去年我公
Jake avatar
By Jake
at 2018-09-28T07:43
司就有少部分機台中過 但是也在兩天內就把機台全面
更新防毒堵掉漏洞了 對產能幾乎沒有產生影響 機台
Ursula avatar
By Ursula
at 2018-10-01T16:31
外的電腦更是一天內就把WINDOWS的版本更新了
Caitlin avatar
By Caitlin
at 2018-10-04T11:25
所以台積要來這裡開菜單膩?
Todd Johnson avatar
By Todd Johnson
at 2018-10-05T01:21
企業要的是穩定,沒有一天到晚更新的啦
Enid avatar
By Enid
at 2018-10-09T04:42
WindowsUpdate不能更新 對勒索病毒單獨更新應該可以
Madame avatar
By Madame
at 2018-10-13T06:20
沒有連網路還會中毒一定是自己人耍白痴
William avatar
By William
at 2018-10-14T09:38
稍有規模的公司你插個usb還要填單咧
Leila avatar
By Leila
at 2018-10-16T16:00
墨菲定律
William avatar
By William
at 2018-10-19T10:59
IT帶風向?
?
Charlotte avatar
By Charlotte
at 2018-10-21T12:07
看到推文"買新機台"我大笑,這才是電蝦阿
Olivia avatar
By Olivia
at 2018-10-22T10:50
其實這是換新指南 你要快點壞掉換新一直更新就對了
Victoria avatar
By Victoria
at 2018-10-24T22:20
買新機台(X) 買新台機(O)
Agatha avatar
By Agatha
at 2018-10-25T06:14
因為更新更恐怖啊還要我說
Hedwig avatar
By Hedwig
at 2018-10-29T07:39
嫌麻煩 就是損失幾十億阿 然後呢 還不是得更新
Connor avatar
By Connor
at 2018-11-03T05:25
你問it啊
Franklin avatar
By Franklin
at 2018-11-05T06:32
因為產量問題啊
Quanna avatar
By Quanna
at 2018-11-07T18:29
[菜單] 公司用機 1M
Callum avatar
By Callum
at 2018-11-09T10:34
誰能鐵齒更新完 機台反而不會出問題
James avatar
By James
at 2018-11-09T19:35
如果更新反正出問題 產能損失 機台故障 報廢晶圓
Wallis avatar
By Wallis
at 2018-11-10T01:47
責任誰要扛 IT部門扛嗎
Carolina Franco avatar
By Carolina Franco
at 2018-11-11T21:40
一台12吋曝光就不只1M惹
Thomas avatar
By Thomas
at 2018-11-15T17:35
昨天不是才說只影響季營收2%內....基本沒差
Tracy avatar
By Tracy
at 2018-11-19T17:39
裝WIN10的話更好玩,會製程中斷,然後更新…… XD
Edith avatar
By Edith
at 2018-11-21T12:56
責任當然是洪 扛啊
Frederic avatar
By Frederic
at 2018-11-21T21:56
Win10:請問您想關機後更新或是重開機後更新呢?
Robert avatar
By Robert
at 2018-11-25T20:11
修不修關我啥事,錢又不是入我口袋
William avatar
By William
at 2018-11-29T23:50
高層下的Command要被打入冷宮囉
Jake avatar
By Jake
at 2018-12-02T21:26
實際上gg的風格一向是有問題就電供應商吧
Margaret avatar
By Margaret
at 2018-12-05T23:37
買新的阿,看有沒有機台的菜單可以估價,求菜單
Quanna avatar
By Quanna
at 2018-12-08T08:13
供應商會被告到倒掉
Lucy avatar
By Lucy
at 2018-12-12T10:18
[菜單]EUV機台
Madame avatar
By Madame
at 2018-12-15T05:47
這麼貴的機台廠商寫個獨立的作業系統會不會比較好?
Kama avatar
By Kama
at 2018-12-16T15:47
推給廠商就對了 高層穩穩領獎金
Cara avatar
By Cara
at 2018-12-17T07:06
八卦版真的一堆不懂裝懂的人,以為半導體機台OS更新
跟server一樣,還大言不慚。
Kama avatar
By Kama
at 2018-12-17T14:30
反正中毒都怪IT沒做好防護就對了
Doris avatar
By Doris
at 2018-12-18T15:01
現在更新 / 今晚更新
Elvira avatar
By Elvira
at 2018-12-23T08:37
來這邊問server都推品牌商 就是為了出事可以電廠商
不是嗎? 電廠商很奇怪嗎
George avatar
By George
at 2018-12-26T23:45
一定是機台上的乖乖過期啦,怎麼可能是病毒
Kelly avatar
By Kelly
at 2018-12-27T04:31
說到乖乖 剛剛在朋友公司家的機房看到一包靠得住..
Todd Johnson avatar
By Todd Johnson
at 2018-12-30T21:13
反正台積學到教訓了
Necoo avatar
By Necoo
at 2019-01-04T13:26
靠的住厲害
Oscar avatar
By Oscar
at 2019-01-07T04:59
來這裡就是要買新機台XD
Ida avatar
By Ida
at 2019-01-11T21:07
學國軍裝個小企鵝不會?
Skylar DavisLinda avatar
By Skylar DavisLinda
at 2019-01-14T12:03
機臺裝企鵝一樣會有客製driver沒辦法升級的問題…
學生滿天真的
James avatar
By James
at 2019-01-19T04:07
樓上沒當過兵?還想灌驅動勒,不拍起飛歐
Dorothy avatar
By Dorothy
at 2019-01-20T08:09
這種事情機台還是小問題,網路結構才是大問題
一支毒就能夠北中南跑,表示防火牆都沒架好
Todd Johnson avatar
By Todd Johnson
at 2019-01-22T06:11
網路拓樸肯定亂連一通,完全沒有好好分區
Sarah avatar
By Sarah
at 2019-01-22T07:18
只好灌linux了 (誤) XDDD
Connor avatar
By Connor
at 2019-01-22T23:02
台積電神話你敢嘴? 粉絲股民們圍剿你
Eden avatar
By Eden
at 2019-01-26T14:42
原來全台最大內網在台GG阿 一個區網病毒北中南都中
Sarah avatar
By Sarah
at 2019-01-30T19:29
各廠間居然沒隔開也是有點扯 大概是想內網了 不怕毒
Olivia avatar
By Olivia
at 2019-02-03T12:36
來這裡就是要買新的機台(咦?
Erin avatar
By Erin
at 2019-02-06T14:41
445port不同廠會隔開啦 但可能有幾台搜資料的可以SM
B全廠
Enid avatar
By Enid
at 2019-02-10T08:04
病毒感染那台後就能去其他廠了
Lydia avatar
By Lydia
at 2019-02-14T05:50
這不就台積電驗收有問題嗎wwwww
扯這麼多
Emily avatar
By Emily
at 2019-02-17T12:28
廠家出貨本來就是灌好丟出去,你自己沒驗收機器就上
中毒了自己不可能沒責任,有問題就丟回去嘛
Hazel avatar
By Hazel
at 2019-02-19T19:43
買新機台XD
Hardy avatar
By Hardy
at 2019-02-22T11:00
看到445就笑了 常見漏洞阜 居然大開.........
Skylar DavisLinda avatar
By Skylar DavisLinda
at 2019-02-24T04:05
這根本跟啥更新沒太大的問題 就是SOP亂掉了
Ina avatar
By Ina
at 2019-02-27T16:18
科技版不就說了
Carol avatar
By Carol
at 2019-02-28T01:14
各廠區內網沒有隔開 再加上帳號密碼相同=G.G
Victoria avatar
By Victoria
at 2019-02-28T07:28
IT怎麼會沒有鍋 沒有鍋又怎麼會蔓延開來
Damian avatar
By Damian
at 2019-03-03T01:38
#1RPbwc7J (tech_job)
Genevieve avatar
By Genevieve
at 2019-03-05T03:08
Port445防火牆該擋的沒有擋 說IT沒鍋笑死

B450 AORUS PRO WIFI 光感無敵 輕開箱!!

Wallis avatar
By Wallis
at 2018-08-10T15:45
こんにちは、アルバイトです♬ UNIKO’s hardware-Pc建築大師 B450 AORUS PRO WIFI 光感無敵 輕開箱!!好讀好看網頁版如下: http://bit.ly/2KHYFcl こんばんは、UNIKOand#39;s hardware です!! 本週繼續 B450 主機板的輕開箱 ...

Antec Dracary 機殼 微開箱

Skylar Davis avatar
By Skylar Davis
at 2018-08-10T15:20
肥宅電蝦版首發 如果有不盡之處,請鞭小力QAQ 事情是這樣的… 肥宅因為某些需求所以要組一台電腦 然後騷包的肥宅就是想要滿滿的光害 就一路看各種零件…直到機殼 本來需求就是側透,前透,直立顯卡 先看酷媽…發現酷媽的機殼現在怎麼都這麼貴 而且那個轉接架要快兩張小朋友… 後來看到富鈞的浩克…不過 ...

天堂M三開

Tristan Cohan avatar
By Tristan Cohan
at 2018-08-10T15:00
已買/未買/已付訂金(元):24000 預算/用途:天堂M3開含螢幕 CPU (中央處理器):AMD R5 2600【6核/12緒-代理】3.4G(↑3.9G)65W/19M/12nm/盒裝含風扇, $6399 ★ MB (主機板):華碩 PRIME X370-A(ATX/1A1D1H/註四年) ...

I7 8086K小更新

Audriana avatar
By Audriana
at 2018-08-10T14:59
用了5年多的E31231V3覺得有點Hold不太住 決定出清之後 在朋友說代理商要漲價之前先下訂這組了 https://imgur.com/wPcyFKM 一共22000吧 下定之前聽到很多版友說8700K和8086K HEN燙 一般塔扇HOLD不太住 原本想上水冷 不過這咖舊機殼(cm sil ...

安耐美爸爸FUN一夏滿額贈及抽獎活動

Ethan avatar
By Ethan
at 2018-08-10T14:45
安耐美爸爸FUN一夏and#34; 滿額贈及抽獎活動 (8/8起~9/30止) **活動第一重** 從8/8 AM00:00至9/30 PM23:59止 只要在安耐美網路旗艦店消費不限金額買就送 1.安耐美3in1滑鼠墊(市價:199元) 2.安耐美平板架(市價:99元) 單筆消費滿1,000元 加贈安耐美耳 ...