Pokud jsou tyto chyby zneužity, mohou útočníkům umožnit získat neoprávněný přístup k citlivým informacím nebo obecně způsobit problémy
Nedávno byly zveřejněny informace, že výzkumníci z Eclypsium identifikovali anomální chování v systémech se základními deskami „Gigabyte“.
Výzkumníci uvedli, že zjistili , že firmware UEFI použitý na základních deskách nahradil a spustil spustitelný soubor pro platformu Windows, a to vše bez upozornění uživatele během spouštění systému. Zmínili také, že spuštěný spustitelný soubor byl stažen z internetu a následně spustil spustitelné soubory třetích stran.
Podrobnější analýza situace ukázala, že identické chování se vyskytuje napříč stovkami různých modelů základních desek Gigabyte a souvisí s provozem aplikace App Center této společnosti.
Nedávno začala platforma Eclypsium odhalovat podezřelé chování zadních vrátek v systémech Gigabyte ve volné přírodě. Tyto detekce byly řízeny heuristickými detekčními metodami, které hrají důležitou roli při odhalování nových a dříve neznámých hrozeb v dodavatelském řetězci, kde byly kompromitovány legitimní produkty třetích stran nebo aktualizace technologií.
Pokud jde o proces, je uvedeno, že spustitelný soubor je začleněn do firmwaru UEFI a uložen na disku během inicializace systému při bootování. Během fáze spouštění ovladače (DXE, Driver Execution Environment) je pomocí firmwarového modulu WpbtDxe.efi tento soubor načten do paměti a zapsán do tabulky WPBT ACPI, jejíž obsah je následně načten a spuštěn správcem relací systému Windows (smss.exe, subsystém správce relací systému Windows).
Před načtením modul zkontroluje, zda byla v BIOSu/UEFI povolena funkce „APP Center Download and Install“, protože ve výchozím nastavení je tato funkce zakázána. Během spouštění na straně Windows nahradí kód spustitelný soubor v systému, který je registrován jako systémová služba.
Naše následná analýza zjistila, že firmware na systémech Gigabyte stahuje a spouští nativní spustitelný soubor Windows během procesu spouštění systému a tento spustitelný soubor pak stahuje a spouští další užitečné zatížení nezabezpečeným způsobem.
Po spuštění služby GigabyteUpdateService.exe se aktualizace stáhne ze serverů Gigabyte, to se však děje bez řádného ověření stažených dat pomocí digitálního podpisu a bez použití šifrování komunikačního kanálu.
Dále se zmiňuje, že stahování přes HTTP bez šifrování bylo povoleno, ale i při přístupu přes HTTPS nebyl certifikát ověřen, což umožnilo nahrazení souboru pomocí MITM útoků a spuštění jejich kódu v systému uživatele.
Zdá se, že tato zadní vrátka implementují záměrnou funkci a vyžadovala by aktualizaci firmwaru, aby byla zcela odstraněna z postižených systémů. Zatímco naše probíhající vyšetřování nepotvrdilo zneužití konkrétním hackerem, rozšířená aktivní zadní vrátka, která je obtížné eliminovat, představuje riziko dodavatelského řetězce pro organizace se systémy Gigabyte.
Aby toho nebylo málo, úplné odstranění problému vyžaduje aktualizaci firmwaru , protože logika pro spouštění kódu třetí strany je zabudována ve firmwaru. Jako dočasnou ochranu před útokem typu „man-in-the-middle“ (MITM) pro uživatele základních desek Gigabyte se doporučuje blokovat výše uvedené URL adresy ve firewallu.
Společnost Gigabyte si je vědoma nepřijatelnosti násilné integrace takových nezabezpečených automatických aktualizačních služeb do firmwaru systému, protože narušení infrastruktury společnosti nebo člena dodavatelského řetězce může vést k útokům na uživatele a organizaci, jelikož v současné době není šíření malwaru kontrolováno na úrovni operačního systému.
V důsledku toho to může kterýkoli aktér hrozby použít k trvalé infikování zranitelných systémů, ať už prostřednictvím MITM nebo kompromitované infrastruktury.
A konečně, pokud máte zájem dozvědět se více, podrobnosti naleznete na následujícím odkazu.