Oprócz nielegalnego oprogramowania regularnie wykrywane są jednak zmodyfikowane podzespoły elektroniczne montowane w systemach o krytycznym znaczeniu dla bezpieczeństwa. Na przykład w 2015 roku na płytach głównych serwerów odkryto układy półprzewodnikowe umożliwiające ich nielegalne zdalne sterowanie [1]. W międzyczasie podejrzewano, że cyfrowe urządzenia komunikacyjne mogą przestać działać w sytuacji kryzysowej. Obecnie uwagę zwracają falowniki instalacji fotowoltaicznych i magazynów energii w zastosowaniach krytycznych, wyposażone w niezdefiniowane urządzenia komunikacyjne [2].
Początkowo w zakładach produkcyjnych objętych manipulacją podczas montażu umieszczano na płytkach małe, niedozwolone i trudne do rozpoznania układy półprzewodnikowe [1]. Dziś mogą to być układy krzemowe zintegrowane z płytką i umieszczone pod polami lutowniczymi. Wykrycie takich wbudowanych układów za pomocą inspekcji rentgenowskiej wymaga dużego nakładu pracy. Kolejnym punktem dostępu dla manipulacji sprzętowych są rozwiązania System-in-Package (SiP). Pozwalają one wdrażać dodatkowe, niepożądane funkcje, które stają się zauważalne dopiero po wystąpieniu awarii [3].
Oprócz rzeczywistego ryzyka zmodyfikowanych podzespołów cenna wiedza może wypłynąć już podczas opracowywania prototypu, jeśli zabraknie należytej ostrożności. Dzięki Big Data i dużym modelom językowym zainteresowane podmioty mogą analizować projekt PCB oraz montaż z wystarczającą dokładnością i bardzo szybko oraz tanio prowadzić inżynierię odwrotną. Aby zapobiegać wyciekowi tajemnic przedsiębiorstwa podczas rozwoju, prototypowania i produkcji seryjnej, niemiecki Federalny Urząd ds. Bezpieczeństwa Informacji (BSI) zaleca między innymi [3, 4] powierzanie danych wytwórczych i produkcyjnych zaufanym producentom oraz dostawcom świadomym zagrożeń, takim jak P&R Gerätetechnik.
W inteligentnych urządzeniach połączonych w sieć szczególne znaczenie dla bezpieczeństwa mają produkcja płytek drukowanych oraz montaż podzespołów elektronicznych. Dodatkowe kontrole AOI lub X-Ray mogą ograniczać potencjalne ryzyka związane ze zmianami dostawców PCB. W przypadku sieciowych urządzeń kluczowych dla życia, używanych w medycynie, obronności czy pożarnictwie, oraz krytycznej infrastruktury zdalnie sterowanej w sektorach wody, transportu, energii i komunikacji należy wybierać zaufanych dostawców. Pozwala to minimalizować ryzyko wycieku danych podczas zaopatrzenia i produkcji.
[1] Robertson, Jordan; Riley, Michael: The Big Hack: How China Used a Tiny Chip to Infiltrate U.S. Companies. 2018. In Bloomberg Businessweek, Feature. https://www.bloomberg.com/news/features/2018-10-04/the-big-hack-how-china-used-a-tiny-chip-to-infiltrate-america-s-top-companies.
[2] Mcfarlane, Sarah: Rogue communication devices found in Chinese solar power inverters. 2025. In Reuters. https://www.reuters.com/sustainability/climate-energy/ghost-machine-rogue-communication-devices-found-chinese-inverters-2025-05-14.
[3] Prüfung von Manipulationsmöglichkeiten von Hardware in verteilten Fertigungsprozessen (PANDA). 2021. Federal Office for Information Security, Bonn. https://www.bsi.bund.de/SharedDocs/Downloads/EN/BSI/Publications/Studies/PANDA/PANDA.pdf?__blob=publicationFile&v=4.
[4] Harrison, Jacob et al.: On Malicious Implants in PCBs throughout the Supply Chain. 2021. Elsevier, Integration, 79. S. 12-22.
