이러한 결함을 악용할 경우 공격자가 민감한 정보에 무단으로 액세스하거나 일반적으로 문제를 일으킬 수 있습니다.
최근 에클립시움(Eclypsium) 연구원들이 "기가바이트(Gigabyte)" 마더보드를 사용하는 시스템에서 비정상적인 동작을 발견했다는 정보가 공개되었습니다.
연구진은 메인보드에 사용된 UEFI 펌웨어가 시스템 시작 시 사용자에게 알리지 않고 윈도우 플랫폼용 실행 파일을 교체하여 실행하는 것을 발견했다고 밝혔습니다 . 또한 실행된 실행 파일은 인터넷에서 다운로드되었으며, 이후 타사 실행 파일을 실행하기도 했다고 언급했습니다.
상황을 보다 자세히 분석한 결과, 동일한 문제가 수백 가지의 서로 다른 기가바이트 메인보드 모델에서 발생하며, 이는 기가바이트의 앱 센터 애플리케이션 작동과 관련이 있는 것으로 나타났습니다.
최근 Eclypsium 플랫폼은 야생의 Gigabyte 시스템 내에서 의심스러운 백도어 동작을 탐지하기 시작했습니다. 이러한 탐지는 합법적인 타사 제품 또는 기술 업데이트가 손상된 공급망에서 새로운 위협과 이전에 알려지지 않은 위협을 탐지하는 데 중요한 역할을 하는 휴리스틱 탐지 방법에 의해 이루어졌습니다.
이 과정에 대해 설명하자면, 실행 파일은 UEFI 펌웨어에 통합되어 부팅 시 시스템 초기화 과정 중에 디스크에 저장됩니다 . 드라이버 실행 단계(DXE, Driver Execution Environment)에서는 WpbtDxe.efi 펌웨어 모듈을 사용하여 이 파일이 메모리에 로드되고 WPBT ACPI 테이블에 기록됩니다. 이후 해당 테이블의 내용은 Windows 세션 관리자(smss.exe, Windows 세션 관리자의 하위 시스템)에 의해 로드되어 실행됩니다.
로드하기 전에 모듈은 BIOS/UEFI에서 "APP 센터 다운로드 및 설치" 기능이 활성화되었는지 확인합니다. 기본적으로 비활성화되어 있기 때문입니다. Windows 측에서 시작하는 동안 코드는 시스템 서비스로 등록된 시스템의 실행 파일을 대체합니다.
후속 분석 결과 Gigabyte 시스템의 펌웨어가 시스템 시작 프로세스 중에 기본 Windows 실행 파일을 다운로드 및 실행하고 이 실행 파일이 안전하지 않은 방식으로 추가 페이로드를 다운로드하고 실행하는 것으로 나타났습니다.
GigabyteUpdateService.exe 서비스를 시작한 후 업데이트는 Gigabyte 서버에서 다운로드되지만 디지털 서명을 사용하여 다운로드한 데이터를 제대로 확인하지 않고 통신 채널 암호화를 사용하지 않고 수행됩니다.
또한, 암호화 없이 HTTP를 통한 다운로드는 허용되었지만, HTTPS를 통해 접속하더라도 인증서가 검증되지 않아 MITM 공격을 통해 파일이 교체되고 사용자 시스템에서 공격자의 코드가 실행될 수 있다는 점이 언급되었습니다.
이 백도어는 의도적인 기능을 구현하는 것으로 보이며 영향을 받는 시스템에서 백도어를 완전히 제거하려면 펌웨어 업데이트가 필요합니다. 진행 중인 조사에서 특정 해커의 악용이 확인되지는 않았지만 제거하기 어려운 광범위한 활성 백도어는 Gigabyte 시스템을 사용하는 조직의 공급망 위험을 나타냅니다.
문제를 더욱 복잡하게 만드는 것은, 타사 코드 실행 로직이 펌웨어에 내장되어 있기 때문에 문제를 완전히 해결하려면 펌웨어 업데이트가 필요하다는 점입니다 . 기가바이트 메인보드 사용자의 경우, 중간자 공격(MITM)에 대한 임시 방편으로 방화벽에서 위에 언급된 URL을 차단하는 것이 좋습니다.
기가바이트는 보안에 취약한 자동 업데이트 서비스가 시스템 펌웨어에 강제로 통합되는 것이 용납될 수 없다는 점을 인지하고 있습니다 . 현재로서는 운영체제 수준에서 악성코드 배포를 제어할 수 없기 때문에, 회사 인프라 또는 공급망 구성원의 인프라가 손상될 경우 사용자 및 조직 전체에 대한 공격으로 이어질 수 있기 때문입니다.
결과적으로 모든 위협 행위자는 이를 사용하여 MITM 또는 손상된 인프라를 통해 취약한 시스템을 지속적으로 감염시킬 수 있습니다.
마지막으로, 더 자세한 내용을 알고 싶으시다면 다음 링크에서 확인하실 수 있습니다.