Cercetătorii au detectat „uși din spate” pe plăcile de bază Gigabyte

vulnerabilitate

Dacă sunt exploatate, aceste defecte pot permite atacatorilor să obțină acces neautorizat la informații sensibile sau, în general, pot cauza probleme

Recent, au fost făcute publice informații Cercetătorii Eclypsium au identificat comportament anormal în sistemele cu plăci „Gigabyte”.

Cercetătorii menționează că au detectat pe care a folosit „firmware-ul UEFI”. pe farfurii a efectuat înlocuirea și lansarea fișierului executabil pentru platforma Windows, toate acestea fără a informa utilizatorul în timpul pornirii sistemului. La rândul său, se menționează că executabilul lansat a fost descărcat din rețea și că ulterior a lansat executabile de la terți.

Într-o analiză mai detaliată a situaţiei s-a arătat că comportament identic are loc pe sute de modele diferite de plăci de bază Gigabyte și este asociat cu funcționarea aplicației App Center furnizată de companie.

Recent, platforma Eclypsium a început să detecteze comportamente suspecte de uși din spate în sistemele Gigabyte în sălbăticie. Aceste detectări au fost conduse de metode de detectare euristică, care joacă un rol important în detectarea amenințărilor noi și necunoscute anterior în lanțul de aprovizionare, unde au fost compromise produse legitime de la terți sau actualizări de tehnologie.

În ceea ce privește procesul, se menționează căe fișierul executabil este încorporat în firmware-ul UEFI și că aceasta este stocată pe disc în timpul procesului de inițializare a sistemului la momentul pornirii. În etapa de lansare a driverului (DXE, Driver Execution Environment), folosind modulul firmware WpbtDxe.efi, acest fișier este încărcat în memorie și scris în tabelul WPBT ACPI, al cărui conținut este ulterior încărcat și executat de administrator.Sesiunea Windows. manager (smss.exe, subsistem Windows manager de sesiune).

Înainte de încărcare, modulul verifică dacă funcția „App Center Download and Install” a fost activată în BIOS/UEFI, deoarece aceasta este dezactivată implicit. În timpul pornirii din partea Windows, codul înlocuiește fișierul executabil de pe sistem, care este înregistrat ca serviciu de sistem.

Analiza noastră ulterioară a constatat că firmware-ul de pe sistemele Gigabyte descarcă și rulează un executabil Windows nativ în timpul procesului de pornire a sistemului, iar acest executabil apoi descarcă și rulează încărcări suplimentare într-o manieră nesigură.

După pornirea serviciului GigabyteUpdateService.exe, actualizarea este descărcată de pe serverele Gigabyte, dar acest lucru se face fără verificarea corespunzătoare a datelor descărcate folosind o semnătură digitală și fără a utiliza criptarea canalului de comunicație.

Pe lângă asta, se menționează că descărcarea prin HTTP fără criptare a fost permisă, dar chiar și atunci când a fost accesat prin HTTPS, certificatul nu a fost verificat, permițând înlocuirea fișierului cu atacuri MITM și etapa de execuție a codului acestuia pe sistemul utilizatorului.

Această ușă din spate pare să implementeze o funcționalitate intenționată și ar necesita o actualizare a firmware-ului pentru a o elimina complet din sistemele afectate. Deși investigația noastră în curs nu a confirmat exploatarea de către un anumit hacker, o ușă activă pe scară largă, care este greu de eliminat, reprezintă un risc pentru lanțul de aprovizionare pentru organizațiile cu sisteme Gigabyte. 

Pentru a complica situația, eliminarea completă a problemei necesită o actualizare de firmware, deoarece logica pentru executarea codului terță parte este încorporată în firmware. Ca protecție temporară împotriva unui atac MITM asupra utilizatorilor de plăci Gigabyte, se recomandă blocarea adreselor URL de mai sus în firewall.

Gigabyte este conștient de inadmisibilitate a prezenței în firmware a unor astfel de servicii de actualizare automată nesigure și integrate forțat în sistem, deoarece compromiterea infrastructurii companiei sau a unui membru al lanțului de aprovizionare (lanțul de aprovizionare) poate duce la atacuri asupra utilizatorilor și organizației, deoarece la moment în care lansarea malware-ului nu este controlată la nivel de sistem de operare.

Ca rezultat, orice actor de amenințare poate folosi acest lucru pentru a infecta în mod persistent sistemele vulnerabile, fie prin MITM, fie printr-o infrastructură compromisă.

În cele din urmă, dacă sunteți interesat să aflați mai multe despre aceasta, puteți consulta detaliile În următorul link.


Adăugați ca sursă preferată în Google