研究者らはギガバイトのマザーボードで「バックドア」を検出した

脆弱性

これらの欠陥が悪用されると、攻撃者は機密情報に不正にアクセスしたり、一般的に問題を引き起こしたりする可能性があります

最近、 Eclypsiumの研究者たちが「Gigabyte」製マザーボードを搭載したシステムで異常な動作を確認したという情報が発表された。

研究者らは、マザーボードで使用されているUEFIファームウェアが、システム起動時にユーザーに通知することなく、Windowsプラットフォーム用の実行ファイルを置き換えて起動していたことを検出したと述べた。また、起動された実行ファイルはインターネットからダウンロードされたものであり、その後、サードパーティ製の実行ファイルが起動されたことも指摘した。

状況をより詳細に分析した結果、数百種類もの異なるギガバイト製マザーボードモデルで同様の現象が発生しており、同社のApp Centerアプリケーションの動作に関連していることが判明した。

最近、Eclypsium プラットフォームは、実際のギガバイト システム内での不審なバックドア動作を検出し始めました。 これらの検出はヒューリスティック検出手法によって推進されており、正規のサードパーティ製品やテクノロジーのアップデートが侵害されたサプライ チェーン内で、これまで知られていなかった新たな脅威を検出する上で重要な役割を果たします。

処理プロセスに関して、実行可能ファイルはUEFIファームウェアに組み込まれ、起動時のシステム初期化プロセス中にディスクに保存されることが述べられています。ドライバ起動段階(DXE、ドライバ実行環境)では、WpbtDxe.efiファームウェアモジュールを使用して、このファイルがメモリにロードされ、WPBT ACPIテーブルに書き込まれます。その後、その内容がWindowsセッションマネージャ(smss.exe、Windowsセッションマネージャのサブシステム)によってロードされ、実行されます。

デフォルトでは無効になっているため、モジュールはロードする前に、BIOS/UEFI で「APP Center Download and Install」機能が有効になっているかどうかを確認します。 Windows 側の起動中に、コードはシステム サービスとして登録されているシステム上の実行可能ファイルを置き換えます。

追跡分析により、Gigabyte システム上のファームウェアがシステム起動プロセス中にネイティブの Windows 実行可能ファイルをダウンロードして実行しており、この実行可能ファイルが安全でない方法で追加のペイロードをダウンロードして実行していることが判明しました。

GigabyteUpdateService.exe サービスを開始すると、アップデートが Gigabyte サーバーからダウンロードされますが、これはデジタル署名を使用したダウンロードされたデータの適切な検証や通信チャネルの暗号化を使用せずに行われます。

さらに、暗号化されていないHTTP経由でのダウンロードは許可されていたが、HTTPS経由でアクセスした場合でも証明書が検証されていなかったため、中間者攻撃(MITM攻撃)によってファイルが置き換えられ、ユーザーのシステム上で攻撃者のコードが実行されてしまう可能性があったと指摘されている。

このバックドアは意図的な機能を実装しているようで、影響を受けるシステムから完全に削除するにはファームウェアのアップデートが必要です。 現在進行中の調査では、特定のハッカーによる悪用は確認されていませんが、除去することが困難な広範なアクティブなバックドアは、ギガバイト システムを使用する組織にとってサプライ チェーンのリスクを表しています。 

さらに問題を複雑にしているのは、サードパーティ製コードを実行するロジックがファームウェアに組み込まれているため、問題を完全に解消するにはファームウェアのアップデートが必要となる点です。ギガバイト製マザーボードのユーザーに対する中間者攻撃(MITM攻撃)対策として、上記URLをファイアウォールでブロックすることをお勧めします。

Gigabyteは、このような安全性の低い自動アップデートサービスをシステムファームウェアに強制的に組み込むことは容認できないことを認識しています。なぜなら、マルウェアのリリースがオペレーティングシステムレベルで制御されていない現状では、会社のインフラストラクチャやサプライチェーンのメンバーのインフラストラクチャが侵害されると、ユーザーや組織への攻撃につながる可能性があるからです。

その結果、あらゆる攻撃者がこれを利用して、MITM または侵害されたインフラストラクチャを通じて脆弱なシステムに持続的に感染する可能性があります。

最後に、さらに詳しく知りたい場合は、以下のリンクから詳細をご確認いただけます。


Googleで優先ソースとして追加する