Išnaudojami šie trūkumai gali leisti užpuolikams gauti neteisėtą prieigą prie slaptos informacijos arba apskritai sukelti problemų.
Neseniai buvo paskelbta informacija Eclypsium tyrinėtojai nustatė nenormalus elgesys sistemose su plokštės "Gigabaitas".
Tyrėjai mini, kad aptiko kurią naudojo „UEFI programinė įranga“. ant lėkščių atliko Windows platformos vykdomojo failo pakeitimą ir paleidimą, visa tai neinformuojant vartotojo sistemos įkrovos metu. Savo ruožtu minima, kad paleista vykdomoji programa buvo atsisiųsta iš tinklo ir kad vėliau ji paleido trečiųjų šalių vykdomuosius failus.
Išsamiau išanalizavus situaciją, buvo parodyta, kad identiškas elgesys vyksta šimtuose skirtingų modelių Gigabyte pagrindinių plokščių ir yra susijęs su įmonės tiekiamos App Center programos veikimu.
Neseniai „Eclypsium“ platforma pradėjo aptikti įtartiną užpakalinių durų elgesį „Gigabyte“ sistemose laukinėje gamtoje. Šiuos aptikimus paskatino euristiniai aptikimo metodai, kurie atlieka svarbų vaidmenį aptinkant naujas ir anksčiau nežinomas grėsmes tiekimo grandinėje, kai buvo pažeisti teisėti trečiųjų šalių produktai ar technologijų naujiniai.
Kalbant apie procesą, minima, kade vykdomasis failas yra įtrauktas į UEFI programinę-aparatinę įrangą ir kad tai yra saugoma diske sistemos inicijavimo proceso metu įkrovos metu. Tvarkyklės paleidimo etape (DXE, Driver Execution Environment), naudojant WpbtDxe.efi programinės įrangos modulį, šis failas įkeliamas į atmintį ir įrašomas į WPBT ACPI lentelę, kurios turinį vėliau įkelia ir vykdo administratorius. Windows sesija tvarkyklė (smss.exe, „Windows“ seansų tvarkyklės posistemė).
Prieš įkeldamas modulis patikrina, ar BIOS/UEFI įjungta funkcija "APP Center Download and Install", nes pagal numatytuosius nustatymus tai išjungta. Paleidžiant Windows pusėje, kodas pakeičia vykdomąjį failą sistemoje, kuris yra užregistruotas kaip sistemos paslauga.
Atlikus tolesnę analizę nustatyta, kad Gigabyte sistemų programinė įranga atsisiunčia ir paleidžia savąjį Windows vykdomąjį failą sistemos paleidimo proceso metu, o tada ši vykdomoji programa atsisiunčia ir nesaugiai paleidžia papildomus naudingus krovinius.
Paleidus paslaugą GigabyteUpdateService.exe, naujinimas atsisiunčiamas iš Gigabyte serverių, tačiau tai daroma tinkamai nepatikrinus atsisiųstų duomenų naudojant skaitmeninį parašą ir nenaudojant ryšio kanalo šifravimo.
Be to, minima, kad buvo leista atsisiųsti per HTTP be šifravimo, bet net ir prisijungus per HTTPS, sertifikatas nebuvo patikrintas, todėl failą galima pakeisti MITM atakomis ir nustatyti jo kodo vykdymą vartotojo sistemoje.
Atrodo, kad šios užpakalinės durys įgyvendina apgalvotas funkcijas, todėl norint visiškai pašalinti ją iš paveiktų sistemų, reikės atnaujinti programinę-aparatinę įrangą. Nors mūsų vykdomas tyrimas nepatvirtino konkretaus įsilaužėlio išnaudojimo, plačiai paplitusios aktyvios užpakalinės durys, kurias sunku pašalinti, kelia tiekimo grandinės riziką organizacijoms, turinčioms Gigabyte sistemas.
Norėdami apsunkinti situaciją, Norint visiškai pašalinti problemą, reikia atnaujinti programinę įrangą, nes trečiosios šalies kodo vykdymo logika yra integruota į programinę įrangą. Kaip laikiną apsaugą nuo MITM atakos prieš Gigabyte plokštės naudotojus, rekomenduojama užkardoje blokuoti aukščiau nurodytus URL adresus.
Gigabyte žino apie nepriimtinumą tokių nesaugių automatinio atnaujinimo paslaugų ir priverstinai integruotų į sistemą programinėje įrangoje, nes kompromituojant įmonės ar tiekimo grandinės (tiekimo grandinės) nario infrastruktūrą gali kilti atakų prieš vartotojus ir organizaciją, nes Šiuo metu kenkėjiškų programų paleidimas nekontroliuojamas operacinės sistemos lygiu.
Todėl bet kuris grėsmės veikėjas gali tai naudoti, kad nuolat užkrėstų pažeidžiamas sistemas per MITM arba pažeistą infrastruktūrą.
Galiausiai, jei jus domina daugiau apie tai sužinoti, galite susipažinti su išsamia informacija Šioje nuorodoje.