Jika dieksploitasi, kelemahan ini dapat memungkinkan penyerang mendapatkan akses tidak sah ke informasi sensitif atau umumnya menyebabkan masalah
Baru-baru ini dirilis informasi bahwa para peneliti Eclypsium telah mengidentifikasi perilaku anomali pada sistem dengan motherboard "Gigabyte".
Para peneliti menyatakan bahwa mereka mendeteksi bahwa firmware UEFI yang digunakan pada motherboard mengganti dan menjalankan file yang dapat dieksekusi untuk platform Windows, semuanya tanpa memberi tahu pengguna selama proses startup sistem. Mereka juga menyebutkan bahwa file yang dapat dieksekusi tersebut diunduh dari internet dan kemudian menjalankan file yang dapat dieksekusi dari pihak ketiga.
Analisis yang lebih detail menunjukkan bahwa perilaku yang sama terjadi di ratusan model motherboard Gigabyte yang berbeda dan terkait dengan pengoperasian aplikasi App Center milik perusahaan tersebut.
Baru-baru ini, platform Eclypsium mulai mendeteksi perilaku pintu belakang yang mencurigakan di dalam sistem Gigabyte di alam liar. Deteksi ini didorong oleh metode deteksi heuristik, yang memainkan peran penting dalam mendeteksi ancaman baru dan yang sebelumnya tidak diketahui dalam rantai pasokan, di mana produk pihak ketiga yang sah atau pembaruan teknologi telah disusupi.
Mengenai prosesnya, disebutkan bahwa file yang dapat dieksekusi dimasukkan ke dalam firmware UEFI dan disimpan di disk selama proses inisialisasi sistem pada saat booting. Selama tahap peluncuran driver (DXE, Driver Execution Environment), menggunakan modul firmware WpbtDxe.efi, file ini dimuat ke dalam memori dan ditulis ke tabel ACPI WPBT, yang isinya kemudian dimuat dan dieksekusi oleh pengelola sesi Windows (smss.exe, subsistem dari pengelola sesi Windows).
Sebelum memuat, modul memeriksa apakah fitur "Unduhan dan Instal Pusat APP" telah diaktifkan di BIOS/UEFI, karena secara default fitur ini dinonaktifkan. Selama pengaktifan di sisi Windows, kode menggantikan file yang dapat dieksekusi di sistem, yang terdaftar sebagai layanan sistem.
Analisis tindak lanjut kami menemukan bahwa firmware pada sistem Gigabyte mengunduh dan menjalankan executable Windows asli selama proses startup sistem, dan executable ini kemudian mengunduh dan menjalankan muatan tambahan dengan cara yang tidak aman.
Setelah memulai layanan GigabyteUpdateService.exe, pembaruan diunduh dari server Gigabyte, tetapi ini dilakukan tanpa verifikasi yang tepat atas data yang diunduh menggunakan tanda tangan digital dan tanpa menggunakan enkripsi saluran komunikasi.
Selain itu, disebutkan bahwa pengunduhan melalui HTTP tanpa enkripsi diperbolehkan, tetapi bahkan ketika diakses melalui HTTPS, sertifikat tidak diverifikasi, sehingga memungkinkan file diganti melalui serangan MITM dan kode mereka dieksekusi pada sistem pengguna.
Pintu belakang ini tampaknya menerapkan fungsionalitas yang disengaja dan memerlukan pembaruan firmware untuk menghapusnya sepenuhnya dari sistem yang terpengaruh. Sementara penyelidikan kami yang sedang berlangsung belum mengkonfirmasi eksploitasi oleh peretas tertentu, backdoor aktif yang tersebar luas yang sulit dihilangkan merupakan risiko rantai pasokan untuk organisasi dengan sistem Gigabyte.
Lebih rumit lagi, menghilangkan masalah sepenuhnya memerlukan pembaruan firmware , karena logika untuk mengeksekusi kode pihak ketiga tertanam dalam firmware. Sebagai pengamanan sementara terhadap serangan man-in-the-middle (MITM) bagi pengguna motherboard Gigabyte, disarankan untuk memblokir URL yang disebutkan di atas di firewall Anda.
Gigabyte menyadari bahwa tidak dapat diterima jika layanan pembaruan otomatis yang tidak aman tersebut dipaksakan untuk diintegrasikan ke dalam firmware sistem, karena membahayakan infrastruktur perusahaan atau anggota rantai pasokan dapat menyebabkan serangan terhadap pengguna dan organisasi, karena saat ini penyebaran malware tidak dikendalikan pada tingkat sistem operasi.
Akibatnya, aktor ancaman mana pun dapat menggunakan ini untuk menginfeksi sistem yang rentan secara terus-menerus, baik melalui MITM atau infrastruktur yang disusupi.
Terakhir, jika Anda tertarik untuk mempelajari lebih lanjut, Anda dapat menemukan detailnya di tautan berikut.