Nëse shfrytëzohen, këto të meta mund t'i lejojnë sulmuesit të kenë akses të paautorizuar në informacione të ndjeshme ose në përgjithësi të shkaktojnë probleme
Së fundmi u publikuan informacione Studiuesit e eklipsit kanë identifikuar sjellje anormale në sistemet me pllaka "Gigabyte".
Studiuesit përmendin se kanë zbuluar që përdorte "firmware UEFI". në pjata ka kryer zëvendësimin dhe nisjen e skedarit të ekzekutueshëm për platformën Windows, e gjithë kjo pa e informuar përdoruesin gjatë nisjes së sistemit. Nga ana tjetër, përmendet se ekzekutuesi i nisur është shkarkuar nga rrjeti dhe se më pas ka lëshuar ekzekutues të palëve të treta.
Në një analizë më të detajuar të situatës, u tregua se sjellje identike ndodh në qindra modele të ndryshme të pllakave amë Gigabyte dhe është i lidhur me funksionimin e aplikacionit App Center të furnizuar nga kompania.
Kohët e fundit, platforma Eclypsium filloi të zbulojë sjellje të dyshimta në prapavijë brenda sistemeve Gigabyte në natyrë. Këto zbulime u nxitën nga metodat e zbulimit heuristik, të cilat luajnë një rol të rëndësishëm në zbulimin e kërcënimeve të reja dhe të panjohura më parë në zinxhirin e furnizimit, ku produktet legjitime të palëve të treta ose përditësimet e teknologjisë janë komprometuar.
Për sa i përket procesit, përmendet see skedari i ekzekutueshëm është inkorporuar në firmuerin UEFI dhe se kjo është e ruajtur në disk gjatë procesit të inicializimit të sistemit në kohën e nisjes. Në fazën e nisjes së drejtuesit (DXE, Mjedisi i Ekzekutimit të Drejtuesit), duke përdorur modulin e firmuerit WpbtDxe.efi, ky skedar ngarkohet në memorie dhe shkruhet në tabelën WPBT ACPI, përmbajtja e së cilës ngarkohet dhe ekzekutohet më pas nga administratori. Sesioni i Windows menaxher ( smss.exe, nënsistemi i menaxherit të sesioneve të Windows).
Përpara ngarkimit, moduli kontrollon nëse funksioni "Shkarkim dhe instalim i Qendrës së APP-së" është aktivizuar në BIOS/UEFI, pasi si parazgjedhje kjo është e çaktivizuar. Gjatë nisjes në anën e Windows, kodi zëvendëson skedarin e ekzekutueshëm në sistem, i cili regjistrohet si një shërbim i sistemit.
Analiza jonë vijuese zbuloi se firmware-i në sistemet Gigabyte po shkarkon dhe ekzekuton një Windows të ekzekutueshëm origjinal gjatë procesit të nisjes së sistemit, dhe ky ekzekutues më pas shkarkon dhe ekzekuton ngarkesa shtesë në një mënyrë të pasigurt.
Pas fillimit të shërbimit GigabyteUpdateService.exe, përditësimi shkarkohet nga serverët Gigabyte, por kjo bëhet pa verifikimin e duhur të të dhënave të shkarkuara duke përdorur një nënshkrim dixhital dhe pa përdorur enkriptimin e kanalit të komunikimit.
Përveç kësaj, përmendet se shkarkimi përmes HTTP pa enkriptim u lejua, por edhe kur aksesohej nëpërmjet HTTPS, certifikata nuk u verifikua, duke lejuar që skedari të zëvendësohej nga sulmet MITM dhe të vihej në skenë ekzekutimi i kodit të tij në sistemin e përdoruesit.
Kjo backdoor duket se po zbaton funksionalitet të qëllimshëm dhe do të kërkonte një përditësim të firmuerit për ta hequr plotësisht atë nga sistemet e prekura. Ndërsa hetimi ynë në vazhdim nuk ka konfirmuar shfrytëzimin nga një haker specifik, një derë e pasme aktive e përhapur që është e vështirë të eliminohet përfaqëson një rrezik të zinxhirit të furnizimit për organizatat me sisteme Gigabyte.
Për të komplikuar situatën, eliminimi i plotë i problemit kërkon një përditësim të firmuerit, pasi logjika për ekzekutimin e kodit të palës së tretë është e integruar në firmware. Si një mbrojtje e përkohshme kundër një sulmi MITM ndaj përdoruesve të bordit Gigabyte, rekomandohet të bllokoni URL-të e mësipërme në murin e zjarrit.
Gigabyte është i vetëdijshëm për papranueshmërinë të pranisë në firmuerin e shërbimeve të tilla të përditësimit automatik të pasigurt dhe të integruara me forcë në sistem, pasi komprometimi i infrastrukturës së kompanisë ose një anëtari të zinxhirit të furnizimit (zinxhiri i furnizimit) mund të çojë në sulme ndaj përdoruesve dhe organizatës, pasi në momenti që lëshimi i malware nuk kontrollohet në nivelin e sistemit operativ.
Si rezultat, çdo aktor kërcënimi mund ta përdorë këtë për të infektuar vazhdimisht sistemet e cenueshme, qoftë përmes MITM ose një infrastrukturë të komprometuar.
Së fundi, nëse jeni të interesuar të dini më shumë për të, mund të konsultoheni me detajet Në lidhjen vijuese.