Kui neid vigu ära kasutatakse, võivad ründajad pääseda volitamata juurde tundlikule teabele või põhjustada üldiselt probleeme
Hiljuti avaldati teave Eclypsiumi uurijad on tuvastanud anomaalne käitumine süsteemides plaadid "Gigabyte".
Teadlased mainivad, et nad avastasid mida "UEFI püsivara" kasutas plaatidel teostas Windowsi platvormi käivitatava faili asendamise ja käivitamise, seda kõike ilma kasutajat süsteemi alglaadimise ajal teavitamata. Omakorda mainitakse, et käivitatud käivitatav fail laaditi võrgust alla ja et see käivitas seejärel kolmanda osapoole käivitatavad failid.
Olukorra täpsemas analüüsis selgus, et identne käitumine esineb sadadel erinevatel mudelitel Gigabyte emaplaatidest ja on seotud ettevõtte tarnitava App Centeri rakenduse toimimisega.
Hiljuti hakkas Eclypsiumi platvorm tuvastama Gigabyte'i süsteemides looduses kahtlast tagaukse käitumist. Need tuvastamised olid ajendatud heuristiliste tuvastusmeetodite abil, mis mängivad olulist rolli uute ja varem tundmatute ohtude tuvastamisel tarneahelas, kus seaduslikud kolmanda osapoole tooted või tehnoloogiauuendused on ohustatud.
Protsessi kohta mainitakse, ete käivitatav fail on integreeritud UEFI püsivarasse ja see on kettale salvestatud süsteemi initsialiseerimise käigus alglaadimise ajal. Draiveri käivitamise etapis (DXE, Driver Execution Environment), kasutades WpbtDxe.efi püsivara moodulit, laaditakse see fail mällu ja kirjutatakse WPBT ACPI tabelisse, mille sisu seejärel laadib ja käivitab administraator Windowsi seanss haldur (smss.exe, Windowsi seansihalduri alamsüsteem).
Enne laadimist kontrollib moodul, et funktsioon "APP Centeri allalaadimine ja installimine" oleks BIOS-is/UEFI-s lubatud, kuna vaikimisi on see keelatud. Windowsi poolel käivitamisel asendab kood süsteemis käivitatava faili, mis on registreeritud süsteemiteenusena.
Meie järelanalüüs näitas, et Gigabyte'i süsteemide püsivara laadib alla ja käitab süsteemi käivitusprotsessi ajal Windowsi algset käivitatavat faili ning see käivitatav fail laadib seejärel alla ja käivitab täiendavaid kasulikke koormusi ebaturvaliselt.
Pärast teenuse GigabyteUpdateService.exe käivitamist laaditakse värskendus alla Gigabyte'i serveritest, kuid seda tehakse ilma allalaaditud andmete nõuetekohase digitaalallkirjaga kontrollimiseta ja sidekanali krüptimist kasutamata.
Lisaks mainitakse, et HTTP kaudu allalaadimine ilma krüptimiseta oli lubatud, kuid isegi HTTPS-i kaudu juurde pääsedes ei kontrollitud sertifikaati, mis võimaldas faili asendada MITM-i rünnakutega ja käivitada selle koodi käivitamine kasutaja süsteemis.
See tagauks näib rakendavat tahtlikke funktsioone ja vajaks püsivara värskendust, et see mõjutatud süsteemidest täielikult eemaldada. Kuigi meie käimasolev uurimine ei ole kinnitanud konkreetse häkkeri ärakasutamist, kujutab laialt levinud aktiivne tagauks, mida on raske kõrvaldada, Gigabyte süsteemidega organisatsioonide jaoks tarneahela risk.
Et olukorda keerulisemaks muuta, probleemi täielik kõrvaldamine nõuab püsivara värskendamist, kuna püsivarasse on sisse ehitatud kolmanda osapoole koodi käivitamise loogika. Ajutise kaitsena Gigabyte'i plaadi kasutajatele suunatud MITM-i rünnaku vastu on soovitatav ülaltoodud URL-id tulemüüris blokeerida.
Gigabyte on vastuvõetamatusest teadlik selliste ebaturvaliste automaatsete värskendusteenuste püsivara olemasolu ja süsteemiga sunniviisiliselt integreeritud, kuna ettevõtte või tarneahela (tarneahela) liikme infrastruktuuri kahjustamine võib põhjustada rünnakuid kasutajate ja organisatsiooni vastu, kuna hetkel ei kontrollita pahavara käivitamist operatsioonisüsteemi tasemel.
Selle tulemusena saavad kõik ohus osalejad seda kasutada haavatavate süsteemide püsivaks nakatamiseks kas MITM-i või ohustatud infrastruktuuri kaudu.
Lõpuks, kui olete huvitatud sellest rohkem teada saama, saate üksikasju vaadata Järgmisel lingil.