Istraživači su otkrili "backdoor" na Gigabyte matičnim pločama

ranjivost

Ako se iskoriste, ovi nedostaci mogu omogućiti napadačima da dobiju neovlašteni pristup osjetljivim informacijama ili općenito uzrokovati probleme

Nedavno su objavljene informacije Istraživači Eclypsium su identifikovali anomalno ponašanje u sistemima sa ploče «Gigabyte».

Istraživači spominju da su otkrili koji je koristio "UEFI firmver". na tanjirima izvršio zamjenu i pokretanje izvršne datoteke za Windows platformu, sve to bez obavještavanja korisnika prilikom pokretanja sistema. Zauzvrat, spominje se da je pokrenuta izvršna datoteka preuzeta sa mreže i da je naknadno pokrenula izvršne datoteke treće strane.

Detaljnijom analizom situacije pokazalo se da identično ponašanje se javlja na stotinama različitih modela Gigabyte matičnih ploča i povezan je s radom aplikacije App Center koju je isporučila kompanija.

Nedavno je platforma Eclypsium počela da otkriva sumnjivo backdoor ponašanje unutar Gigabyte sistema u divljini. Ove detekcije su vođene heurističkim metodama detekcije, koje igraju važnu ulogu u otkrivanju novih i ranije nepoznatih pretnji u lancu snabdevanja, gde su legitimni proizvodi trećih strana ili ažuriranja tehnologije ugroženi.

Što se tiče procesa, to se spominjee izvršna datoteka je ugrađena u UEFI firmver i da je ovo pohranjeno na disku tokom procesa inicijalizacije sistema prilikom pokretanja sistema. U fazi pokretanja drajvera (DXE, Driver Execution Environment), pomoću modula firmvera WpbtDxe.efi, ova datoteka se učitava u memoriju i upisuje u WPBT ACPI tabelu, čiji sadržaj naknadno učitava i izvršava administrator. Windows sesija menadžer (smss.exe, podsistem Windows menadžera sesija).

Prije učitavanja, modul provjerava da li je funkcija „Preuzmi i instaliraj APP Center“ omogućena u BIOS-u/UEFI, jer je ona po defaultu onemogućena. Prilikom pokretanja na Windows strani, kod zamjenjuje izvršnu datoteku na sistemu, koja je registrovana kao sistemska usluga.

Naša naknadna analiza je otkrila da firmver na Gigabyte sistemima preuzima i pokreće izvorni Windows izvršni fajl tokom procesa pokretanja sistema, a ovaj izvršni fajl zatim preuzima i pokreće dodatne korisne podatke na nesiguran način.

Nakon pokretanja usluge GigabyteUpdateService.exe, ažuriranje se preuzima sa Gigabyte servera, ali to se radi bez pravilne provjere preuzetih podataka pomoću digitalnog potpisa i bez korištenja enkripcije komunikacijskog kanala.

Osim toga, spominje se da preuzimanje putem HTTP-a bez enkripcije je dozvoljeno, ali čak i kada se pristupilo preko HTTPS-a, certifikat nije verifikovan, što je omogućilo da fajl bude zamenjen MITM napadima i da se izvrši njegovo izvršavanje koda na sistemu korisnika.

Čini se da ovaj backdoor implementira namjernu funkcionalnost i zahtijeva ažuriranje firmvera da bi se potpuno uklonio iz pogođenih sistema. Iako naša tekuća istraga nije potvrdila eksploataciju od strane određenog hakera, široko rasprostranjena aktivna pozadinska vrata koju je teško eliminisati predstavlja rizik za lanac nabavke za organizacije sa Gigabyte sistemima. 

Da zakomplikuje situaciju, potpuno eliminisanje problema zahteva ažuriranje firmvera, budući da je logika za izvršavanje koda treće strane ugrađena u firmver. Kao privremena zaštita od MITM napada na korisnike Gigabyte ploče, preporučuje se blokiranje gornjih URL-ova u firewall-u.

Gigabyte je svjestan neprihvatljivosti prisutnosti u firmveru takvih nesigurnih usluga automatskog ažuriranja i nasilno integrisanih u sistem, budući da kompromitovanje infrastrukture kompanije ili člana lanca snabdevanja (lanca snabdevanja) može dovesti do napada na korisnike i organizaciju, jer na u trenutku kada se pokretanje malvera ne kontroliše na nivou operativnog sistema.

Kao rezultat toga, bilo koji akter prijetnje može to iskoristiti da uporno inficira ranjive sisteme, bilo putem MITM-a ili kompromitovane infrastrukture.

Konačno, ako vas zanima više o tome, možete se obratiti detaljima Na sledećem linku.


Dodaj kao preferirani izvor na Googleu