Výskumníci odhalili „zadné vrátka“ na základných doskách Gigabyte

zraniteľnosť

Ak sú tieto chyby zneužité, môžu útočníkom umožniť získať neoprávnený prístup k citlivým informáciám alebo vo všeobecnosti spôsobiť problémy

Nedávno bola zverejnená informácia Vedci Eclypsium identifikovali anomálne správanie v systémoch s platne "Gigabyte".

Výskumníci uvádzajú, že zistili ktorý používa „firmvér UEFI“. na tanieroch vykonala výmenu a spustenie spustiteľného súboru pre platformu Windows, to všetko bez informovania užívateľa pri štarte systému. Na druhej strane sa uvádza, že spustený spustiteľný súbor bol stiahnutý zo siete a že následne spustil spustiteľné súbory tretích strán.

Pri podrobnejšom rozbore situácie sa ukázalo, že rovnaké správanie sa vyskytuje na stovkách rôznych modelov základných dosiek Gigabyte a je spojená s prevádzkou aplikácie App Center dodávanej spoločnosťou.

Nedávno začala platforma Eclypsium zisťovať podozrivé správanie zadných vrátok v systémoch Gigabyte vo voľnej prírode. Tieto detekcie boli riadené heuristickými metódami detekcie, ktoré zohrávajú dôležitú úlohu pri odhaľovaní nových a predtým neznámych hrozieb v dodávateľskom reťazci, kde boli ohrozené legitímne produkty tretích strán alebo aktualizácie technológií.

Pokiaľ ide o proces, spomína sa, žee spustiteľný súbor je začlenený do firmvéru UEFI a že je to uložené na disku počas procesu inicializácie systému v čase zavádzania. Vo fáze spustenia ovládača (DXE, Driver Execution Environment) pomocou modulu firmvéru WpbtDxe.efi sa tento súbor načíta do pamäte a zapíše do tabuľky WPBT ACPI, ktorej obsah následne načíta a spustí administrátor Relácia Windows manažér ( smss.exe, subsystém správcu relácií Windows).

Pred načítaním modul skontroluje, či bola v systéme BIOS/UEFI povolená funkcia „Sťahovanie a inštalácia centra APP“, pretože v predvolenom nastavení je táto funkcia vypnutá. Počas spúšťania na strane Windows kód nahradí spustiteľný súbor v systéme, ktorý je zaregistrovaný ako systémová služba.

Naša následná analýza zistila, že firmvér na systémoch Gigabyte sťahuje a spúšťa natívny spustiteľný súbor Windows počas procesu spúšťania systému a tento spustiteľný súbor potom sťahuje a spúšťa ďalšie užitočné zaťaženia nezabezpečeným spôsobom.

Po spustení služby GigabyteUpdateService.exe sa aktualizácia stiahne zo serverov Gigabyte, ale to sa deje bez riadneho overenia stiahnutých dát digitálnym podpisom a bez použitia šifrovania komunikačného kanála.

Okrem toho sa spomína, že bolo povolené sťahovanie cez HTTP bez šifrovania, ale ani pri prístupe cez HTTPS nebol certifikát overený, čo umožnilo nahradiť súbor útokmi MITM a spustiť jeho kód v systéme používateľa.

Zdá sa, že tieto zadné vrátka implementujú zámernú funkciu a vyžadovali by si aktualizáciu firmvéru, aby sa úplne odstránila z postihnutých systémov. Aj keď naše prebiehajúce vyšetrovanie nepotvrdilo zneužitie konkrétnym hackerom, rozšírené aktívne zadné vrátka, ktoré je ťažké eliminovať, predstavujú riziko dodávateľského reťazca pre organizácie so systémami Gigabyte. 

Aby sa situácia skomplikovala, úplné odstránenie problému vyžaduje aktualizáciu firmvéru, pretože logika na vykonávanie kódu tretej strany je zabudovaná do firmvéru. Ako dočasnú ochranu pred MITM útokom na používateľov dosky Gigabyte sa odporúča blokovať vyššie uvedené adresy URL vo firewalle.

Gigabyte si je neprípustnosti vedomý prítomnosti takýchto nezabezpečených automatických aktualizačných služieb vo firmvéri a násilne integrovaných do systému, pretože ohrozenie infraštruktúry spoločnosti alebo člena dodávateľského reťazca (dodávateľského reťazca) môže viesť k útokom na používateľov a organizáciu, pretože moment, kedy spustenie malvéru nie je kontrolované na úrovni operačného systému.

V dôsledku toho to môže ktorýkoľvek aktér hrozby použiť na trvalé infikovanie zraniteľných systémov, či už prostredníctvom MITM alebo kompromitovanej infraštruktúry.

Nakoniec, ak máte záujem dozvedieť sa o tom viac, môžete sa obrátiť na podrobnosti Na nasledujúcom odkaze.


Pridať ako preferovaný zdroj v Google