Badacze wykryli „backdoory” na płytach głównych Gigabyte

wrażliwość

Jeśli zostaną wykorzystane, te luki mogą umożliwić atakującym uzyskanie nieautoryzowanego dostępu do poufnych informacji lub ogólnie spowodować problemy

Niedawno opublikowano informację, że badacze Eclypsium zidentyfikowali nietypowe zachowanie w systemach z płytami głównymi „Gigabyte”.

Badacze stwierdzili, że wykryli , że oprogramowanie układowe UEFI używane na płytach głównych podmieniało i uruchamiało plik wykonywalny dla platformy Windows, bez powiadamiania użytkownika podczas uruchamiania systemu. Wspomnieli również, że uruchomiony plik wykonywalny został pobrany z internetu, a następnie uruchamiał pliki wykonywalne innych firm.

Bardziej szczegółowa analiza sytuacji wykazała, że ​​identyczne zachowanie występuje w przypadku setek różnych modeli płyt głównych Gigabyte i jest związane z działaniem aplikacji App Center tej firmy.

Niedawno platforma Eclypsium zaczęła wykrywać podejrzane zachowanie backdoora w systemach Gigabyte w środowisku naturalnym. Wykrycia te były napędzane heurystycznymi metodami wykrywania, które odgrywają ważną rolę w wykrywaniu nowych i wcześniej nieznanych zagrożeń w łańcuchu dostaw, w których naruszone zostały legalne produkty lub aktualizacje technologii stron trzecich.

W odniesieniu do procesu, wspomniano, że plik wykonywalny jest włączany do oprogramowania układowego UEFI i zapisywany na dysku podczas inicjalizacji systemu podczas rozruchu. Na etapie uruchamiania sterownika (DXE, Driver Execution Environment), za pomocą modułu oprogramowania układowego WpbtDxe.efi, plik ten jest ładowany do pamięci i zapisywany w tabeli WPBT ACPI, której zawartość jest następnie ładowana i wykonywana przez menedżera sesji systemu Windows (smss.exe, podsystem menedżera sesji systemu Windows).

Przed załadowaniem moduł sprawdza, czy funkcja „APP Center Download and Install” została włączona w BIOS/UEFI, ponieważ domyślnie jest wyłączona. Podczas uruchamiania po stronie Windows kod zastępuje plik wykonywalny w systemie, który jest zarejestrowany jako usługa systemowa.

Nasza dodatkowa analiza wykazała, że ​​oprogramowanie układowe w systemach Gigabyte pobiera i uruchamia natywny plik wykonywalny Windows podczas procesu uruchamiania systemu, a następnie ten plik wykonywalny pobiera i uruchamia dodatkowe ładunki w niezabezpieczony sposób.

Po uruchomieniu usługi GigabyteUpdateService.exe pobierana jest aktualizacja z serwerów Gigabyte, jednak odbywa się to bez odpowiedniej weryfikacji pobranych danych za pomocą podpisu cyfrowego oraz bez stosowania szyfrowania kanału komunikacyjnego.

Ponadto wspomniano, że pobieranie przez HTTP bez szyfrowania było dozwolone, ale nawet w przypadku dostępu przez HTTPS certyfikat nie był weryfikowany, co pozwalało na podmianę pliku za pomocą ataków MITM i wykonanie ich kodu w systemie użytkownika.

Wygląda na to, że ten backdoor implementuje zamierzone funkcje i wymagałby aktualizacji oprogramowania układowego, aby całkowicie usunąć go z systemów, których dotyczy problem. Chociaż nasze trwające dochodzenie nie potwierdziło wykorzystania przez konkretnego hakera, szeroko rozpowszechniony aktywny backdoor, który jest trudny do wyeliminowania, stanowi zagrożenie dla łańcucha dostaw dla organizacji posiadających systemy Gigabyte. 

Aby jeszcze bardziej skomplikować sytuację, całkowite wyeliminowanie problemu wymaga aktualizacji oprogramowania sprzętowego , ponieważ logika wykonywania kodu firm trzecich jest w nim osadzona. Jako tymczasowe zabezpieczenie przed atakiem typu man-in-the-middle (MITM) dla użytkowników płyt głównych Gigabyte, zaleca się zablokowanie powyższych adresów URL w zaporze sieciowej.

Firma Gigabyte zdaje sobie sprawę, że przymusowe integrowanie tak niebezpiecznych usług automatycznej aktualizacji z oprogramowaniem układowym systemu jest niedopuszczalne, ponieważ narażenie infrastruktury firmy lub członka łańcucha dostaw może skutkować atakami na użytkowników i organizację, ponieważ obecnie uwalnianie złośliwego oprogramowania nie jest kontrolowane na poziomie systemu operacyjnego.

W rezultacie każdy cyberprzestępca może to wykorzystać do trwałego infekowania wrażliwych systemów za pośrednictwem MITM lub zaatakowanej infrastruktury.

A jeśli chcesz dowiedzieć się więcej, szczegóły znajdziesz pod poniższym linkiem.


Dodaj jako preferowane źródło w Google