Hvis de udnyttes, kan disse fejl give angribere mulighed for at få uautoriseret adgang til følsomme oplysninger eller generelt forårsage problemer
Der blev for nylig frigivet oplysninger om, at Eclypsium-forskere har identificeret unormal adfærd i systemer med "Gigabyte"-bundkort.
Forskerne udtalte, at de havde opdaget , at den UEFI-firmware, der blev brugt på bundkortene, erstattede og startede den eksekverbare fil til Windows-platformen, alt sammen uden at underrette brugeren under systemopstart. De nævnte også, at den startede eksekverbare fil blev downloadet fra internettet og efterfølgende startede tredjeparts eksekverbare filer.
En mere detaljeret analyse af situationen viste, at identisk adfærd forekommer på tværs af hundredvis af forskellige Gigabyte-bundkortmodeller og er forbundet med driften af virksomhedens App Center-applikation.
For nylig begyndte Eclypsium-platformen at opdage mistænkelig bagdørsadfærd i Gigabyte-systemer i naturen. Disse detektioner blev drevet af heuristiske detektionsmetoder, som spiller en vigtig rolle i at opdage nye og hidtil ukendte trusler i forsyningskæden, hvor legitime tredjepartsprodukter eller teknologiopdateringer er blevet kompromitteret.
Angående processen nævnes det, at den eksekverbare fil er integreret i UEFI-firmwaren og gemt på disk under systeminitialiseringsprocessen ved opstart. Under driverstartfasen (DXE, Driver Execution Environment) indlæses denne fil i hukommelsen ved hjælp af WpbtDxe.efi-firmwaremodulet og skrives til WPBT ACPI-tabellen, hvis indhold efterfølgende indlæses og udføres af Windows-sessionshåndteringen (smss.exe, et undersystem til Windows-sessionshåndteringen).
Før indlæsning kontrollerer modulet, at funktionen "APP Center Download og Installer" var aktiveret i BIOS/UEFI, da dette som standard er deaktiveret. Under opstart på Windows-siden erstatter koden den eksekverbare fil på systemet, som er registreret som en systemtjeneste.
Vores opfølgningsanalyse viste, at firmwaren på Gigabyte-systemer downloader og kører en indbygget Windows-eksekverbar fil under systemstartprocessen, og denne eksekverbare downloader derefter og kører yderligere nyttelast på en usikker måde.
Efter start af GigabyteUpdateService.exe-tjenesten downloades opdateringen fra Gigabyte-serverne, men dette sker uden korrekt verifikation af de downloadede data ved hjælp af en digital signatur og uden brug af kommunikationskanalkryptering.
Derudover nævnes det, at download via HTTP uden kryptering var tilladt, men selv når det blev tilgået via HTTPS, blev certifikatet ikke verificeret, hvilket tillod filen at blive erstattet gennem MITM-angreb og udførelsen af deres kode på brugerens system.
Denne bagdør ser ud til at implementere bevidst funktionalitet og vil kræve en firmwareopdatering for fuldstændigt at fjerne den fra berørte systemer. Selvom vores igangværende undersøgelse ikke har bekræftet udnyttelse af en specifik hacker, repræsenterer en udbredt aktiv bagdør, som er svær at eliminere, en forsyningskæderisiko for organisationer med Gigabyte-systemer.
For at komplicere tingene kræver det en firmwareopdatering at eliminere problemet fuldstændigt , da logikken til at udføre tredjepartskode er indlejret i firmwaren. Som en midlertidig beskyttelse mod et man-in-the-middle (MITM)-angreb for Gigabyte-bundkortbrugere anbefales det at blokere de ovennævnte URL'er i din firewall.
Gigabyte er opmærksom på, at det er uacceptabelt at have sådanne usikre automatiske opdateringstjenester tvunget integreret i systemets firmware, da kompromittering af virksomhedens infrastruktur eller infrastrukturen hos et medlem af forsyningskæden kan føre til angreb på brugere og organisationen, da frigivelsen af malware i øjeblikket ikke kontrolleres på operativsystemniveau.
Som et resultat kan enhver trusselsaktør bruge dette til vedvarende at inficere sårbare systemer, enten gennem MITM eller en kompromitteret infrastruktur.
Endelig, hvis du er interesseret i at lære mere, kan du finde detaljerne på følgende link.