Ha kihasználják, ezek a hibák lehetővé tehetik a támadók számára, hogy jogosulatlanul hozzáférjenek érzékeny információkhoz, vagy általában problémákat okozhatnak.
A közelmúltban megjelentek az információk Az Eclypsium kutatói azonosították rendellenes viselkedés a rendszerben "Gigabyte" lemezek.
A kutatók megemlítik, hogy észlelték amit az "UEFI firmware" használt a tányérokon végrehajtotta a Windows platform futtatható fájljának cseréjét és elindítását, mindezt a felhasználó tájékoztatása nélkül a rendszerindítás során. Azt viszont megemlítik, hogy az elindított végrehajtható fájlt letöltötték a hálózatról, és ezt követően harmadik féltől származó végrehajtható fájlokat indított el.
A helyzet részletesebb elemzése során kiderült, hogy azonos viselkedés több száz különböző modellen fordul elő Gigabyte alaplapok, és a vállalat által biztosított App Center alkalmazás működéséhez kapcsolódik.
Nemrég az Eclypsium platform elkezdte észlelni a gyanús hátsó ajtók viselkedését a vadon élő Gigabyte rendszereken belül. Ezeket az észleléseket heurisztikus észlelési módszerek vezérelték, amelyek fontos szerepet játszanak az új és korábban ismeretlen fenyegetések észlelésében az ellátási láncban, ahol a jogszerű, harmadik féltől származó termékek vagy technológiai frissítések veszélybe kerültek.
A folyamattal kapcsolatban megemlítik, hogye a végrehajtható fájl beépül az UEFI firmware-be és ez a lemezen van tárolva a rendszerindítási folyamat során. Az illesztőprogram indítási szakaszában (DXE, Driver Execution Environment) a WpbtDxe.efi firmware modul segítségével ez a fájl betöltődik a memóriába és beíródik a WPBT ACPI táblába, amelynek tartalmát ezt követően a rendszergazda betölti és végrehajtja. menedzser (smss.exe, Windows munkamenet-kezelő alrendszer).
Betöltés előtt a modul ellenőrzi, hogy az "APP Center Letöltés és telepítés" funkció engedélyezve volt-e a BIOS/UEFI-ben, mivel ez alapértelmezés szerint le van tiltva. A Windows oldali indítás során a kód lecseréli a rendszeren lévő futtatható fájlt, amely rendszerszolgáltatásként van regisztrálva.
Nyomon követési elemzésünk megállapította, hogy a Gigabyte rendszerek firmware-je letölt és futtat egy natív Windows futtatható fájlt a rendszerindítási folyamat során, majd ez a végrehajtható fájl letölti és nem biztonságos módon futtatja a további hasznos adatokat.
A GigabyteUpdateService.exe szolgáltatás elindítása után a frissítés letöltődik a Gigabyte szerverekről, de ez a letöltött adatok megfelelő digitális aláírással történő ellenőrzése és kommunikációs csatorna titkosítás nélkül történik.
Ezen kívül megemlítik, hogy HTTP-n keresztül történő letöltés titkosítás nélkül engedélyezett volt, de a tanúsítványt még HTTPS-en keresztül sem ellenőrizték, így a fájlt MITM-támadások váltották fel, és a kód végrehajtását a felhasználó rendszerén végezték el.
Úgy tűnik, hogy ez a hátsó ajtó szándékos funkcionalitást valósít meg, és firmware-frissítésre lenne szükség ahhoz, hogy teljesen eltávolítsák az érintett rendszerekről. Noha folyamatban lévő vizsgálatunk nem erősítette meg egy konkrét hacker általi kizsákmányolást, egy széles körben elterjedt, nehezen kiküszöbölhető aktív hátsó ajtó az ellátási lánc kockázatát jelenti a Gigabyte rendszerekkel rendelkező szervezetek számára.
Hogy bonyolítsa a helyzetet, a probléma teljes kiküszöböléséhez firmware-frissítés szükséges, mivel a külső féltől származó kód végrehajtásának logikája be van építve a firmware-be. A Gigabyte kártya felhasználóit érő MITM-támadások elleni ideiglenes védelemként javasolt a fenti URL-ek letiltása a tűzfalban.
A Gigabyte tisztában van az elfogadhatatlansággal Az ilyen nem biztonságos automatikus frissítési szolgáltatások firmware-ben való jelenléte és a rendszerbe kényszerített integrációja, mivel a vállalat vagy az ellátási lánc (ellátási lánc) egy tagjának infrastruktúrájának veszélyeztetése a felhasználók és a szervezet elleni támadásokhoz vezethet, mivel pillanatban a rosszindulatú programok elindítását nem az operációs rendszer szintjén ellenőrzik.
Ennek eredményeként bármely fenyegetés szereplője felhasználhatja ezt a sebezhető rendszerek tartós megfertőzésére, akár MITM-en, akár feltört infrastruktúrán keresztül.
Végül, ha többet szeretne megtudni róla, akkor tanulmányozza a részleteket A következő linken.