Als deze fouten worden misbruikt, kunnen aanvallers ongeoorloofde toegang krijgen tot gevoelige informatie of in het algemeen problemen veroorzaken
Onlangs is hierover informatie vrijgegeven Eclypsium-onderzoekers hebben geïdentificeerd abnormaal gedrag in systemen met platen «Gigabyte».
De onderzoekers vermelden dat ze ontdekten die de "UEFI-firmware" gebruikt op de borden de vervanging en lancering van het uitvoerbare bestand voor het Windows-platform uitgevoerd, dit alles zonder de gebruiker te informeren tijdens het opstarten van het systeem. Er wordt op zijn beurt vermeld dat het gelanceerde uitvoerbare bestand van het netwerk is gedownload en dat het vervolgens uitvoerbare bestanden van derden heeft gelanceerd.
Dat blijkt uit een nadere analyse van de situatie identiek gedrag doet zich voor op honderden verschillende modellen van Gigabyte-moederborden en is gekoppeld aan de werking van de door het bedrijf geleverde App Center-applicatie.
Onlangs begon het Eclypsium-platform verdacht achterdeurgedrag binnen Gigabyte-systemen in het wild te detecteren. Deze detecties werden aangestuurd door heuristische detectiemethoden, die een belangrijke rol spelen bij het detecteren van nieuwe en voorheen onbekende bedreigingen in de toeleveringsketen, waar legitieme producten van derden of technologische updates zijn aangetast.
Wat het proces betreft, wordt dat vermelde het uitvoerbare bestand is opgenomen in de UEFI-firmware en dat dit op schijf wordt opgeslagen tijdens het systeeminitialisatieproces tijdens het opstarten. In de startfase van de driver (DXE, Driver Execution Environment), wordt dit bestand met behulp van de firmwaremodule WpbtDxe.efi in het geheugen geladen en naar de WPBT ACPI-tabel geschreven, waarvan de inhoud vervolgens wordt geladen en uitgevoerd door de beheerder. manager (smss.exe, Windows Session Manager-subsysteem).
Voor het laden controleert de module of de functie "APP Center downloaden en installeren" is ingeschakeld in het BIOS/UEFI, aangezien dit standaard is uitgeschakeld. Tijdens het opstarten aan de Windows-kant vervangt de code het uitvoerbare bestand op het systeem, dat is geregistreerd als een systeemservice.
Uit onze vervolganalyse bleek dat de firmware op Gigabyte-systemen een native Windows-uitvoerbaar bestand downloadt en uitvoert tijdens het opstartproces van het systeem, en dat dit uitvoerbare bestand vervolgens op een onveilige manier extra payloads downloadt en uitvoert.
Na het starten van de GigabyteUpdateService.exe-service wordt de update gedownload van de Gigabyte-servers, maar dit gebeurt zonder de juiste verificatie van de gedownloade gegevens met behulp van een digitale handtekening en zonder codering van het communicatiekanaal.
Daarnaast wordt vermeld dat downloaden via HTTP zonder encryptie was toegestaan, maar zelfs bij toegang via HTTPS werd het certificaat niet geverifieerd, waardoor het bestand kon worden vervangen door MITM-aanvallen en de uitvoering van de code op het systeem van de gebruiker kon worden uitgevoerd.
Deze achterdeur lijkt opzettelijke functionaliteit te implementeren en vereist een firmware-update om deze volledig van de getroffen systemen te verwijderen. Hoewel ons lopende onderzoek geen uitbuiting door een specifieke hacker heeft bevestigd, vormt een wijdverbreide actieve achterdeur die moeilijk te elimineren is een risico voor de toeleveringsketen voor organisaties met Gigabyte-systemen.
Om de situatie ingewikkelder te maken, volledige eliminatie van het probleem vereist een firmware-update, aangezien de logica voor het uitvoeren van code van derden is ingebouwd in de firmware. Als tijdelijke bescherming tegen een MITM-aanval op Gigabyte-bordgebruikers, wordt aanbevolen om bovenstaande URL's in de firewall te blokkeren.
Gigabyte is op de hoogte van de ontoelaatbaarheid van de aanwezigheid in de firmware van dergelijke onveilige automatische updateservices en gedwongen integratie in het systeem, aangezien het compromitteren van de infrastructuur van het bedrijf of een lid van de supply chain (supply chain) kan leiden tot aanvallen op gebruikers en de organisatie, aangezien bij de moment dat de lancering van malware niet wordt gecontroleerd op het niveau van het besturingssysteem.
Als gevolg hiervan kan elke bedreigingsactor dit gebruiken om kwetsbare systemen aanhoudend te infecteren, via MITM of een gecompromitteerde infrastructuur.
Ten slotte, als u geïnteresseerd bent om er meer over te weten, kunt u de details raadplegen In de volgende link.