Penyelidik mengesan "pintu belakang" pada papan induk Gigabyte

kelemahan

Jika dieksploitasi, kelemahan ini boleh membenarkan penyerang mendapat akses tanpa kebenaran kepada maklumat sensitif atau secara amnya menyebabkan masalah

Baru-baru ini, maklumat telah dikeluarkan Penyelidik eclypsium telah mengenal pasti tingkah laku anomali dalam sistem dengan plat «Gigabait».

Para penyelidik menyebut bahawa mereka telah mengesan bahawa "perisian tegar UEFI" digunakan di atas pinggan melakukan penggantian dan pelancaran fail boleh laku untuk platform Windows, semua ini tanpa memaklumkan pengguna semasa permulaan sistem. Sebaliknya, disebutkan bahawa boleh laku yang dilancarkan telah dimuat turun dari rangkaian dan kemudiannya melancarkan boleh laku pihak ketiga.

Dalam analisis yang lebih terperinci tentang keadaan, ia menunjukkan bahawa tingkah laku yang sama berlaku pada beratus-ratus model yang berbeza daripada papan induk Gigabait dan dikaitkan dengan pengendalian aplikasi Pusat Aplikasi yang dibekalkan oleh syarikat.

Baru-baru ini, platform Eclypsium mula mengesan tingkah laku pintu belakang yang mencurigakan dalam sistem Gigabait di alam liar. Pengesanan ini didorong oleh kaedah pengesanan heuristik, yang memainkan peranan penting dalam mengesan ancaman baharu dan sebelum ini tidak diketahui dalam rantaian bekalan, di mana produk atau kemas kini teknologi pihak ketiga yang sah telah terjejas.

Berkenaan dengan proses tersebut, disebutkan bahawae fail boleh laku dimasukkan ke dalam perisian tegar UEFI dan ini disimpan pada cakera semasa proses permulaan sistem pada masa boot. Pada peringkat pelancaran pemandu (DXE, Persekitaran Pelaksanaan Pemandu), menggunakan modul perisian tegar WpbtDxe.efi, fail ini dimuatkan ke dalam memori dan ditulis ke jadual WPBT ACPI, yang kandungannya kemudiannya dimuatkan dan dilaksanakan oleh pentadbir. Sesi Windows pengurus ( smss.exe, subsistem pengurus sesi Windows).

Sebelum memuatkan, modul menyemak bahawa ciri "Muat Turun dan Pasang APP Center" telah didayakan dalam BIOS/UEFI, kerana secara lalai ini dilumpuhkan. Semasa permulaan pada bahagian Windows, kod tersebut menggantikan fail boleh laku pada sistem, yang didaftarkan sebagai perkhidmatan sistem.

Analisis susulan kami mendapati bahawa perisian tegar pada sistem Gigabyte sedang memuat turun dan menjalankan Windows asli boleh laku semasa proses permulaan sistem, dan boleh laku ini kemudiannya memuat turun dan menjalankan muatan tambahan dengan cara yang tidak selamat.

Selepas memulakan perkhidmatan GigabyteUpdateService.exe, kemas kini dimuat turun dari pelayan Gigabyte, tetapi ini dilakukan tanpa pengesahan yang betul terhadap data yang dimuat turun menggunakan tandatangan digital dan tanpa menggunakan penyulitan saluran komunikasi.

Di samping itu, disebutkan bahawa memuat turun melalui HTTP tanpa penyulitan dibenarkan, tetapi walaupun apabila diakses melalui HTTPS, sijil tidak disahkan, membenarkan fail itu digantikan dengan serangan MITM dan melaksanakan kodnya pada sistem pengguna.

Pintu belakang ini nampaknya melaksanakan fungsi yang disengajakan dan memerlukan kemas kini perisian tegar untuk mengalih keluarnya sepenuhnya daripada sistem yang terjejas. Walaupun siasatan berterusan kami belum mengesahkan eksploitasi oleh penggodam tertentu, pintu belakang aktif yang meluas yang sukar dihapuskan mewakili risiko rantaian bekalan untuk organisasi dengan sistem Gigabyte. 

Untuk merumitkan keadaan, penghapusan lengkap masalah memerlukan kemas kini perisian tegar, kerana logik untuk melaksanakan kod pihak ketiga terbina dalam perisian tegar. Sebagai perlindungan sementara terhadap serangan MITM ke atas pengguna papan Gigabyte, adalah disyorkan untuk menyekat URL di atas dalam tembok api.

Gigabait menyedari ketidakbolehterimaan kehadiran dalam perisian tegar perkhidmatan kemas kini automatik yang tidak selamat dan disepadukan secara paksa ke dalam sistem, kerana menjejaskan infrastruktur syarikat atau ahli rantaian bekalan (rantaian bekalan) boleh menyebabkan serangan ke atas pengguna dan organisasi, sejak pada seketika pelancaran perisian hasad tidak dikawal pada peringkat sistem pengendalian.

Akibatnya, mana-mana pelaku ancaman boleh menggunakan ini untuk menjangkiti sistem yang terdedah secara berterusan, sama ada melalui MITM atau infrastruktur yang terjejas.

Akhirnya, jika anda berminat untuk mengetahui lebih lanjut mengenainya, anda boleh melihat butirannya Dalam pautan berikut.


Tambahkan sebagai sumber pilihan dalam Google