Istraživači su otkrili "stražnja vrata" na Gigabyte matičnim pločama

ranjivost

Ako se iskoriste, ovi nedostaci mogu omogućiti napadačima neovlašteni pristup osjetljivim informacijama ili općenito uzrokovati probleme

Nedavno je objavljena informacija Istraživači Eclypsiuma su identificirali anomalno ponašanje u sustavima sa ploče «Gigabyte».

Istraživači navode da su otkrili koji se koristi "UEFI firmware". na pločama izvršio zamjenu i pokretanje izvršne datoteke za Windows platformu, sve to bez obavještavanja korisnika tijekom pokretanja sustava. S druge strane, spominje se da je pokrenuta izvršna datoteka preuzeta s mreže te da je potom pokrenula izvršne datoteke trećih strana.

U detaljnijoj analizi stanja pokazalo se da identično ponašanje događa se na stotinama različitih modela Gigabyteovih matičnih ploča i povezan je s radom aplikacije App Center koju isporučuje tvrtka.

Nedavno je platforma Eclypsium počela detektirati sumnjivo backdoor ponašanje unutar Gigabyteovih sustava u prirodi. Ta su otkrivanja vođena heurističkim metodama otkrivanja, koje igraju važnu ulogu u otkrivanju novih i prethodno nepoznatih prijetnji u opskrbnom lancu, gdje su legitimni proizvodi trećih strana ili tehnološka ažuriranja ugroženi.

Što se tiče procesa, spominje se dae izvršna datoteka je ugrađena u UEFI firmware i da je to pohranjeno na disku tijekom procesa inicijalizacije sustava pri pokretanju sustava. U fazi pokretanja upravljačkog programa (DXE, Driver Execution Environment), korištenjem WpbtDxe.efi firmware modula, ova se datoteka učitava u memoriju i zapisuje u WPBT ACPI tablicu, čiji sadržaj se naknadno učitava i izvršava od strane administratora. Windows sesija upravitelj (smss.exe, Windows podsustav upravitelja sesija).

Prije učitavanja, modul provjerava je li značajka "APP Center Download and Install" omogućena u BIOS-u/UEFI-ju jer je prema zadanim postavkama onemogućena. Tijekom pokretanja na strani Windowsa, kod zamjenjuje izvršnu datoteku na sustavu, koja je registrirana kao usluga sustava.

Naša naknadna analiza otkrila je da firmware na Gigabyte sustavima preuzima i pokreće izvornu Windows izvršnu datoteku tijekom procesa pokretanja sustava, a ta izvršna datoteka zatim preuzima i pokreće dodatne korisničke sadržaje na nesiguran način.

Nakon pokretanja servisa GigabyteUpdateService.exe ažuriranje se preuzima s Gigabyte poslužitelja, no to se čini bez odgovarajuće provjere preuzetih podataka digitalnim potpisom i bez korištenja enkripcije komunikacijskog kanala.

Uz to se spominje da dopušteno je preuzimanje putem HTTP-a bez enkripcije, ali čak i kada se pristupilo putem HTTPS-a, certifikat nije bio provjeren, što je omogućilo da datoteka bude zamijenjena MITM napadima i da izvrši njezin kod na korisničkom sustavu.

Čini se da ova stražnja vrata implementiraju namjernu funkcionalnost i zahtijevat će ažuriranje firmvera kako bi se potpuno uklonila iz pogođenih sustava. Dok naša istraga koja je u tijeku nije potvrdila iskorištavanje od strane određenog hakera, široko rasprostranjena aktivna stražnja vrata koja je teško eliminirati predstavlja rizik lanca opskrbe za organizacije s Gigabyte sustavima. 

Da bi se situacija zakomplicirala, potpuno uklanjanje problema zahtijeva ažuriranje firmvera, budući da je logika za izvršavanje koda treće strane ugrađena u firmware. Kao privremena zaštita od MITM napada na korisnike Gigabyte ploče, preporučuje se blokiranje gore navedenih URL-ova u vatrozidu.

Gigabyte je svjestan nedopustivosti prisutnosti u firmwareu takvih nesigurnih usluga automatskog ažuriranja i prisilno integriranih u sustav, budući da kompromitiranje infrastrukture tvrtke ili člana opskrbnog lanca (lanac opskrbe) može dovesti do napada na korisnike i organizaciju, budući da na trenutku lansiranja zlonamjernog softvera nije kontrolirano na razini operativnog sustava.

Kao rezultat toga, bilo koji akter prijetnje može ovo koristiti za trajno inficiranje ranjivih sustava, bilo putem MITM-a ili kompromitirane infrastrukture.

Konačno, ako vas zanima više o tome, možete se posavjetovati s pojedinostima U sljedećem linku.


Dodaj kao preferirani izvor na Googleu