Če jih izkoristijo, lahko napadalcem omogočijo nepooblaščen dostop do občutljivih informacij ali na splošno povzročijo težave
Pred kratkim so bile objavljene informacije Raziskovalci Eclypsium so ugotovili nenormalno obnašanje v sistemih z plošče "Gigabyte".
Raziskovalci omenjajo, da so odkrili uporabljena "vdelana programska oprema UEFI". na krožnikih izvedel zamenjavo in zagon izvršljive datoteke za platformo Windows, vse to brez obveščanja uporabnika med zagonom sistema. Po drugi strani pa je omenjeno, da je bila zagnana izvršljiva datoteka prenesena iz omrežja in da je nato zagnala izvršljive datoteke tretjih oseb.
V podrobnejši analizi stanja se je pokazalo, da enako vedenje se pojavi na stotinah različnih modelov matičnih plošč Gigabyte in je povezan z delovanjem aplikacije App Center, ki jo dobavlja podjetje.
Pred kratkim je platforma Eclypsium začela zaznavati sumljivo vedenje zakulisnih vrat v sistemih Gigabyte v naravi. Ta zaznavanja so temeljila na hevrističnih metodah zaznavanja, ki igrajo pomembno vlogo pri odkrivanju novih in prej neznanih groženj v dobavni verigi, kjer so bili ogroženi legitimni izdelki tretjih oseb ali tehnološke posodobitve.
Glede postopka je omenjeno, dae izvršljiva datoteka je vključena v vdelano programsko opremo UEFI in da je to shranjeno na disku med postopkom inicializacije sistema ob zagonu. Na stopnji zagona gonilnika (DXE, Driver Execution Environment) se z uporabo modula vdelane programske opreme WpbtDxe.efi ta datoteka naloži v pomnilnik in zapiše v tabelo WPBT ACPI, katere vsebino nato naloži in izvede skrbnik. upravitelj (smss.exe, podsistem upravitelja sej Windows).
Pred nalaganjem modul preveri, ali je bila v BIOS-u/UEFI omogočena funkcija »APP Center Download and Install«, saj je privzeto onemogočena. Med zagonom na strani Windows koda zamenja izvršljivo datoteko v sistemu, ki je registrirana kot sistemska storitev.
Naša nadaljnja analiza je ugotovila, da vdelana programska oprema na sistemih Gigabyte med postopkom zagona sistema prenaša in izvaja izvorno izvršljivo datoteko Windows, ta izvršljiva datoteka pa nato na nevaren način prenese in zažene dodatne koristne obremenitve.
Po zagonu storitve GigabyteUpdateService.exe se posodobitev prenese s strežnikov Gigabyte, vendar brez ustreznega preverjanja prenesenih podatkov z digitalnim podpisom in brez uporabe šifriranja komunikacijskega kanala.
Poleg tega je omenjeno, da dovoljen je bil prenos prek HTTP brez šifriranja, vendar tudi pri dostopu prek HTTPS potrdilo ni bilo preverjeno, kar je omogočilo zamenjavo datoteke z napadi MITM in uprizoritev izvajanja kode v uporabnikovem sistemu.
Zdi se, da ta zadnja vrata namerno izvajajo funkcionalnost in bi zahtevala posodobitev vdelane programske opreme, da bi jih popolnoma odstranili iz prizadetih sistemov. Medtem ko naša tekoča preiskava ni potrdila izkoriščanja s strani določenega hekerja, široko razširjena aktivna stranska vrata, ki jih je težko odpraviti, predstavljajo tveganje v dobavni verigi za organizacije s sistemi Gigabyte.
Za zapletanje situacije, popolna odprava težave zahteva posodobitev vdelane programske opreme, saj je logika za izvajanje kode tretjih oseb vgrajena v vdelano programsko opremo. Kot začasno zaščito pred napadom MITM na uporabnike plošče Gigabyte je priporočljivo blokirati zgornje URL-je v požarnem zidu.
Gigabyte se zaveda nedopustnosti prisotnosti v vdelani programski opremi takšnih nevarnih storitev samodejnega posodabljanja in na silo integriranih v sistem, saj lahko ogrožanje infrastrukture podjetja ali člana dobavne verige (oskrbovalne verige) povzroči napade na uporabnike in organizacijo, saj na trenutek, ko zagon zlonamerne programske opreme ni nadzorovan na ravni operacijskega sistema.
Posledično lahko vsak akter grožnje to uporabi za vztrajno okužbo ranljivih sistemov, bodisi prek MITM ali ogrožene infrastrukture.
Nazadnje, če vas zanima več o tem, se lahko posvetujete s podrobnostmi V naslednji povezavi.