Ja šīs nepilnības tiek izmantotas, uzbrucēji var iegūt nesankcionētu piekļuvi sensitīvai informācijai vai vispār radīt problēmas.
Nesen tika publicēta informācija, ka Eclypsium pētnieki ir identificējuši anomālu uzvedību sistēmās ar "Gigabyte" mātesplatēm.
Pētnieki norādīja, ka viņi ir atklājuši , ka mātesplatēs izmantotā UEFI programmaparatūra aizstāja un palaida Windows platformas izpildfailu, nebrīdinot lietotāju sistēmas startēšanas laikā. Viņi arī minēja, ka palaistais izpildfails tika lejupielādēts no interneta un pēc tam palaida trešo pušu izpildfailus.
Detalizētāka situācijas analīze parādīja, ka identiska uzvedība notiek simtiem dažādu Gigabyte mātesplates modeļu un ir saistīta ar uzņēmuma lietotņu centra lietojumprogrammas darbību.
Nesen platforma Eclypsium sāka atklāt aizdomīgu aizmugures durvju uzvedību Gigabyte sistēmās savvaļā. Šīs noteikšanas veicināja heiristiskās noteikšanas metodes, kurām ir svarīga loma jaunu un iepriekš nezināmu apdraudējumu atklāšanā piegādes ķēdē, kur ir apdraudēti likumīgi trešo pušu produkti vai tehnoloģiju atjauninājumi.
Runājot par procesu, tiek minēts, ka izpildāmais fails tiek iekļauts UEFI programmaparatūrā un saglabāts diskā sistēmas inicializācijas procesa laikā sāknēšanas laikā. Draivera palaišanas posmā (DXE, Driver Execution Environment), izmantojot WpbtDxe.efi programmaparatūras moduli, šis fails tiek ielādēts atmiņā un ierakstīts WPBT ACPI tabulā, kuras saturu pēc tam ielādē un izpilda Windows sesiju pārvaldnieks (smss.exe, Windows sesiju pārvaldnieka apakšsistēma).
Pirms ielādes modulis pārbauda, vai BIOS/UEFI ir iespējota funkcija "APP Center Download and Install", jo pēc noklusējuma tas ir atspējots. Startēšanas laikā Windows pusē kods aizstāj izpildāmo failu sistēmā, kas ir reģistrēts kā sistēmas pakalpojums.
Mūsu veiktajā analīzē tika konstatēts, ka Gigabyte sistēmu programmaparatūra sistēmas startēšanas procesa laikā lejupielādē un palaiž sākotnējo Windows izpildāmo failu, un šis izpildāmais fails pēc tam lejupielādē un palaiž papildu derīgās slodzes nedrošā veidā.
Pēc pakalpojuma GigabyteUpdateService.exe palaišanas atjauninājums tiek lejupielādēts no Gigabyte serveriem, taču tas tiek darīts bez atbilstošas lejupielādēto datu pārbaudes, izmantojot ciparparakstu un neizmantojot sakaru kanālu šifrēšanu.
Turklāt tiek minēts, ka lejupielāde, izmantojot HTTP bez šifrēšanas, bija atļauta, taču pat piekļūstot, izmantojot HTTPS, sertifikāts netika pārbaudīts, ļaujot failu aizstāt ar MITM uzbrukumiem un to koda izpildi lietotāja sistēmā.
Šķiet, ka šīs aizmugures durvis ievieš apzinātu funkcionalitāti, un tai būs nepieciešams programmaparatūras atjauninājums, lai to pilnībā noņemtu no ietekmētajām sistēmām. Lai gan mūsu notiekošā izmeklēšana nav apstiprinājusi konkrēta hakera izmantošanu, plaši izplatīta aktīva aizmugures durvis, ko ir grūti novērst, rada piegādes ķēdes risku organizācijām ar Gigabyte sistēmām.
Situāciju vēl sarežģī fakts, ka problēmas pilnīgai novēršanai ir nepieciešams atjaunināt programmaparatūru , jo trešās puses koda izpildes loģika ir iestrādāta programmaparatūrā. Kā pagaidu aizsardzības līdzeklis pret starpnieka (MITM) uzbrukumu Gigabyte mātesplates lietotājiem ieteicams bloķēt iepriekš minētos URL savā ugunsmūrī.
Gigabyte apzinās, ka šādu nedrošu automātiskās atjaunināšanas pakalpojumu piespiedu integrēšana sistēmas programmaparatūrā nav pieņemama, jo uzņēmuma vai piegādes ķēdes dalībnieka infrastruktūras apdraudēšana var izraisīt uzbrukumus lietotājiem un organizācijai, jo pašlaik ļaunprogrammatūras izplatīšana netiek kontrolēta operētājsistēmas līmenī.
Rezultātā jebkurš apdraudējuma dalībnieks to var izmantot, lai pastāvīgi inficētu neaizsargātas sistēmas, izmantojot MITM vai apdraudētu infrastruktūru.
Visbeidzot, ja vēlaties uzzināt vairāk, sīkāku informāciju varat atrast, izmantojot tālāk norādīto saiti.