Si s'exploten, aquestes falles poden permetre als atacants obtenir accés no autoritzat a informació confidencial o, en general, causar problemes
Fa poc es va donar a conèixer informació què investigadors d'Eclypsium han identificat un comportament anòmal en sistemes amb plaques «Gigabyte».
Els investigadors esmenta que van detectar que el «firmware UEFI» utilitzat a les plaques van realitzar la substitució i llançament del fitxer executable per a la plataforma Windows, tot això sense informar lusuari durant larrencada del sistema. Alhora, s'esmenta que l'executable llançat es va descarregar de la xarxa i que posteriorment va llançar executables de tercers.
En una anà lisi més detallada de la situació, es va mostrar que es produeix un comportament idèntic en centenars de models diferents de plaques Gigabyte i està associat amb el funcionament de laplicació App Center subministrada per lempresa.
Recentment, la plataforma Eclypsium va començar a detectar comportaments sospitosos de portes del darrere dins dels sistemes de Gigabyte a la natura. Aquestes deteccions van ser impulsades per mètodes de detecció heurÃstics, que juguen un paper important en la detecció d'amenaces noves i prèviament desconegudes a la cadena de subministrament, on els productes o actualitzacions de tecnologia de tercers legÃtims s'han vist compromesos.
Sobre el procés, s'esmenta quee el fitxer executable s'incorpora al microprogramari UEFI i que aquest s'emmagatzema al disc durant el procés d'inicialització del sistema al moment de l'arrencada. A l'etapa de llançament del controlador (DXE, Driver Execution Environment), utilitzant el mòdul de microprogramari WpbtDxe.efi, aquest fitxer es carrega a la memòria i s'escriu a la taula WPBT ACPI, el contingut del qual es carrega i executa posteriorment per l'administrador de sessió de Windows ( smss.exe, subsistema de l'administrador de sessions de Windows).
Abans de carregar, el mòdul verifica que la funció «Descà rrega i instal·lació de l'APP Center» estigui habilitada al BIOS/UEFI, ja que per defecte això està deshabilitat. Durant l'inici al costat de Windows, el codi substitueix el fitxer executable al sistema, que es registra com un servei del sistema.
La nostra anà lisi de seguiment va descobrir que el microprogramari en els sistemes Gigabyte està descarregant i executant un executable nadiu de Windows durant el procés dinici del sistema, i aquest executable després descarrega i executa cà rregues útils addicionals de manera insegura.
Després d'iniciar el servei GigabyteUpdateService.exe, es baixa l'actualització dels servidors de Gigabyte, però això es realitza sense la deguda verificació de les dades descarregades mitjançant una signatura digital i sense utilitzar el xifratge del canal de comunicació.
A més, s'esmenta que es permetia la descà rrega a través d'HTTP sense xifratge, però fins i tot quan s'accedia a través de HTTPS, el certificat no es verificava, cosa que permetia reemplaçar el fitxer mitjançant atacs MITM i organitzar l'execució del seu codi al sistema de l'usuari.
Aquest backdoor sembla estar implementant una funcionalitat intencional i requeriria una actualització de microprogramari per eliminar-la del tot dels sistemes afectats. Si bé la nostra investigació en curs no ha confirmat l'explotació per part d'un hacker especÃfic, un backdoor generalitzat actiu que és difÃcil d'eliminar representa un risc a la cadena de subministrament per a les organitzacions amb sistemes Gigabyte.
Per complicar la situació, l'eliminació completa del problema requereix una actualització de microprogramari, ja que la lògica per executar codi de tercers està integrada al microprogramari. Com a protecció temporal contra un atac MITM als usuaris de plaques Gigabyte, es recomana bloquejar les URL anteriors al tallafoc.
Gigabyte és conscient de la inadmissibilitat de la presència al firmware d'aquests serveis insegurs d'actualització automà tica i integrats per la força al sistema, ja que comprometre la infraestructura de l'empresa o d'un membre de la cadena de subministrament (supply chain) pot donar lloc a atacs a usuaris i l'organització, ja que de moment el llançament de codi maliciós (malware) no està controlat a nivell del sistema operatiu.
Com a resultat, qualsevol actor d'amenaces pot fer-ho servir per infectar sistemes vulnerables de manera persistent, ja sigui a través de MITM o d'una infraestructura compromesa.
Finalment si estàs interessat en poder conèixer més a l'respecte, pots consultar els detalls en el següent enllaç.