Se sfruttati, questi difetti possono consentire agli aggressori di ottenere l'accesso non autorizzato a informazioni riservate o, in generale, causare problemi
Recentemente sono emerse informazioni secondo cui i ricercatori di Eclypsium avrebbero identificato un comportamento anomalo nei sistemi dotati di schede madri "Gigabyte".
I ricercatori hanno affermato di aver rilevato che il firmware UEFI utilizzato sulle schede madri sostituiva e avviava il file eseguibile per la piattaforma Windows, il tutto senza avvisare l'utente durante l'avvio del sistema. Hanno inoltre menzionato che l'eseguibile avviato era stato scaricato da Internet e successivamente avviava eseguibili di terze parti.
Un'analisi più dettagliata della situazione ha dimostrato che lo stesso comportamento si verifica su centinaia di diversi modelli di schede madri Gigabyte ed è associato al funzionamento dell'applicazione App Center dell'azienda.
Di recente, la piattaforma Eclypsium ha iniziato a rilevare comportamenti sospetti di backdoor all'interno dei sistemi Gigabyte. Questi rilevamenti sono stati guidati da metodi di rilevamento euristico, che svolgono un ruolo importante nel rilevare minacce nuove e precedentemente sconosciute nella catena di fornitura, dove sono stati compromessi prodotti legittimi di terze parti o aggiornamenti tecnologici.
Per quanto riguarda il processo, viene menzionato che il file eseguibile viene incorporato nel firmware UEFI e memorizzato su disco durante il processo di inizializzazione del sistema all'avvio. Durante la fase di avvio del driver (DXE, Driver Execution Environment), utilizzando il modulo firmware WpbtDxe.efi, questo file viene caricato in memoria e scritto nella tabella ACPI WPBT, il cui contenuto viene successivamente caricato ed eseguito dal gestore di sessione di Windows (smss.exe, un sottosistema del gestore di sessione di Windows).
Prima del caricamento, il modulo verifica che la funzione "Download e installazione di APP Center" sia stata abilitata nel BIOS/UEFI, poiché per impostazione predefinita è disabilitata. Durante l'avvio sul lato Windows, il codice sostituisce il file eseguibile sul sistema, che è registrato come servizio di sistema.
La nostra analisi di follow-up ha rilevato che il firmware sui sistemi Gigabyte sta scaricando ed esegue un eseguibile Windows nativo durante il processo di avvio del sistema, e questo eseguibile scarica ed esegue payload aggiuntivi in ​​modo non sicuro.
Dopo aver avviato il servizio GigabyteUpdateService.exe, l'aggiornamento viene scaricato dai server Gigabyte, ma ciò avviene senza un'adeguata verifica dei dati scaricati mediante firma digitale e senza utilizzare la crittografia del canale di comunicazione.
Inoltre, viene menzionato che il download tramite HTTP senza crittografia era consentito, ma anche quando l'accesso avveniva tramite HTTPS, il certificato non veniva verificato, permettendo così la sostituzione del file tramite attacchi man-in-the-middle (MITM) e l'esecuzione del relativo codice sul sistema dell'utente.
Questa backdoor sembra implementare funzionalità intenzionali e richiederebbe un aggiornamento del firmware per rimuoverla completamente dai sistemi interessati. Sebbene la nostra indagine in corso non abbia confermato lo sfruttamento da parte di un hacker specifico, una diffusa backdoor attiva difficile da eliminare rappresenta un rischio per la supply chain per le organizzazioni con sistemi Gigabyte.
A complicare ulteriormente le cose, la completa eliminazione del problema richiede un aggiornamento del firmware , poiché la logica per l'esecuzione di codice di terze parti è integrata nel firmware stesso. Come misura di sicurezza temporanea contro un attacco man-in-the-middle (MITM) per gli utenti di schede madri Gigabyte, si consiglia di bloccare gli URL sopra menzionati nel firewall.
Gigabyte è consapevole dell'inaccettabilità di avere servizi di aggiornamento automatico così insicuri integrati forzatamente nel firmware di sistema, poiché la compromissione dell'infrastruttura aziendale o di quella di un membro della catena di fornitura può portare ad attacchi contro gli utenti e l'organizzazione, dato che al momento il rilascio di malware non è controllato a livello di sistema operativo.
Di conseguenza, qualsiasi attore delle minacce può utilizzarlo per infettare in modo persistente i sistemi vulnerabili, tramite MITM o un'infrastruttura compromessa.
Infine, se siete interessati ad approfondire l'argomento, potete trovare maggiori dettagli al seguente link.