אם מנוצלים, פגמים אלה יכולים לאפשר לתוקפים לקבל גישה לא מורשית למידע רגיש או לגרום לבעיות בדרך כלל
לאחרונה פורסם מידע חוקרי אקליפסיום זיהו התנהגות חריגה במערכות עם לוחות «Gigabyte».
החוקרים מזכירים שהם גילו שבה השתמשה "קושחת UEFI". על הצלחות ביצע את ההחלפה וההשקה של קובץ ההפעלה עבור פלטפורמת Windows, כל זאת מבלי ליידע את המשתמש במהלך אתחול המערכת. בתורו, מוזכר שקובץ ההפעלה שהושק הורד מהרשת וכי הוא השיק לאחר מכן קובצי הפעלה של צד שלישי.
בניתוח מפורט יותר של המצב, הוכח כי התנהגות זהה מתרחשת במאות דגמים שונים של לוחות אם של Gigabyte ומשויכת לתפעול של אפליקציית App Center שסופקה על ידי החברה.
לאחרונה, פלטפורמת Eclypsium החלה לזהות התנהגות חשודה של דלת אחורית בתוך מערכות Gigabyte בטבע. זיהויים אלו הונעו על ידי שיטות זיהוי היוריסטיות, אשר ממלאות תפקיד חשוב באיתור איומים חדשים ולא ידועים בעבר בשרשרת האספקה, כאשר מוצרים או עדכוני טכנולוגיה לגיטימיים של צד שלישי נפגעו.
לגבי התהליך, מוזכר שe קובץ ההפעלה משולב בקושחת UEFI ושזה מאוחסן בדיסק במהלך תהליך אתחול המערכת בזמן האתחול. בשלב השקת מנהל ההתקן (DXE, Driver Execution Environment), באמצעות מודול הקושחה WpbtDxe.efi, קובץ זה נטען לזיכרון ונכתב לטבלת WPBT ACPI, שתוכנה נטען ומבוצע לאחר מכן על ידי המנהל. מנהל ( smss.exe, תת-מערכת של מנהל הפעלות של Windows).
לפני הטעינה, המודול בודק שהתכונה "הורדה והתקנת מרכז APP" הופעלה ב-BIOS/UEFI, שכן כברירת מחדל זה מושבת. במהלך האתחול בצד Windows, הקוד מחליף את קובץ ההפעלה במערכת, הרשום כשירות מערכת.
ניתוח המעקב שלנו מצא שהקושחה במערכות Gigabyte מורידה ומפעילה קובץ הפעלה מקורי של Windows במהלך תהליך הפעלת המערכת, וקובץ ההפעלה הזה מוריד ומריץ מטענים נוספים בצורה לא מאובטחת.
לאחר הפעלת שירות GigabyteUpdateService.exe, העדכון מורד משרתי Gigabyte, אך הדבר נעשה ללא אימות נאות של הנתונים שהורדת באמצעות חתימה דיגיטלית וללא שימוש בהצפנת ערוצי תקשורת.
בנוסף, מוזכר כי הורדה באמצעות HTTP ללא הצפנה הותרה, אך גם כאשר הגישה אליו באמצעות HTTPS, האישור לא אומת, מה שאפשר להחליף את הקובץ בהתקפות MITM ולשלב את ביצוע הקוד שלו במערכת של המשתמש.
נראה שהדלת האחורית הזו מיישמת פונקציונליות מכוונת והיא תדרוש עדכון קושחה כדי להסיר אותה לחלוטין מהמערכות המושפעות. למרות שהחקירה המתמשכת שלנו לא אישרה ניצול על ידי האקר ספציפי, דלת אחורית אקטיבית נרחבת שקשה לחסל מהווה סיכון שרשרת אספקה עבור ארגונים עם מערכות Gigabyte.
כדי לסבך את המצב, חיסול מוחלט של הבעיה דורש עדכון קושחה, שכן ההיגיון לביצוע קוד צד שלישי מובנה בקושחה. כהגנה זמנית מפני מתקפת MITM על משתמשי לוח Gigabyte, מומלץ לחסום את כתובות ה-URL הנ"ל בחומת האש.
Gigabyte מודע לאי קבילות של הימצאות בקושחה של שירותי עדכון אוטומטי לא מאובטחים כאלה ומשולבים בכוח במערכת, שכן פגיעה בתשתית החברה או חבר בשרשרת האספקה (שרשרת האספקה) עלולה להוביל להתקפות על המשתמשים והארגון, שכן ב- ברגע שההשקה של תוכנות זדוניות לא נשלטת ברמת מערכת ההפעלה.
כתוצאה מכך, כל גורם איום יכול להשתמש בזה כדי להדביק באופן מתמשך מערכות פגיעות, בין אם באמצעות MITM או תשתית שנפרצה.
לבסוף, אם אתה מעוניין לדעת יותר על כך, תוכל להתייעץ עם הפרטים בקישור הבא.