APP下载

美国会追问Juniper 防火墙软件被植入后门的调查结果

消息来源:baojiabao.com 作者: 发布时间:2026-09-02

报价宝综合消息美国会追问Juniper 防火墙软件被植入后门的调查结果

示意图,Photo by Chris Barbalis on unsplash

4年前Juniper发生防火墙产品操作系统使用可能造成监控风险的加密算法,以及中间遭人修改的疑云,该公司承诺着手调查,美国国会议员昨(10)日发出公开信询问Juniper到底调查结果如何,希望借此突显科技产品加后门的危险性。

这封由一群国会议员发给Juniper首席执行官Rami Rahim的公开信中,谈及2015年Juniper发现其防火墙产品NetScreen的操作系统ScreenOS的漏洞。

2015年12月Juniper宣布ScreenOS中有“未授权的程式码”造成2项漏洞,可能造成流经这些产品的用户通讯内容被骇客存取。主要影响2012年到2015年间出售的防火墙。Juniper也释出修补程式。但不久后,安全研究人员发现到的情况,却挖掘出更多不为人知的秘密。

安全人员发现,那些未授权程式码是一个后门,但它其实旨在修改了一个另一个旧有后门的密钥。进一步追查发现,旧后门最早在2008年就已被加入到Juniper产品中。这旧后门存在于Juniper当时ScreenOS使用的加密算法,名为Dual_EC_DRBG。这个算法由美国国安局(NSA)开发,虽然因为有瑕疵(即可能被破解),但仍拿到了FIPS (Federal Information Processing Standards) 认证,且用于许多美国-采购的安全产品中,直到被史诺登于2013年揭露后,才由美国国家标准及科技研究院(NIST)撤消其认证。

不过Juniper仍然使用Dual_EC_DRBG,且未对外公布,一直到2015年底被人发现为止。Juniper当时宣布将针对这段未授权程式码展开调查。2016年1月Juniper还宣布,不再使用Dual_EC_DRBG,未来产品将使用新的算法。然而调查却不再有下文。

这份公开信指出,从Juniper宣布启动调查已经过了4年多,但Juniper却仍然未公布任何结果,美国民众及信赖Juniper的企业还是对何以Juniper暗中加入NSA设计,疑似后门的加密算法,以及多年后另一个不知名的单位,又如何变更了旧后门一无所知。

公开信要求Juniper在7月10日前回答许多问题,包括当初何以不公开揭露使用Dual_EC_DRBG、该公司是谁准许使用及变更Dual_EC_DRBG算法、主导调查者为谁、是否有调查报告、报告有否建议,以及Juniper是否实作了新的变更等等。

以司法部长Williams Barr为首的美国-,去年要求科技公司在产品内植入后门以利-监控。这群议员指出,Juniper的案例能提供重要的参考资讯,让大家了解后门的危险性,以及轻易置入-后门,可能很容易被高明的行动者(active)暗中破坏掉。

2020-06-12 11:50:00

相关文章