Истраживачи су открили „бацкдоор“ на Гигабите матичним плочама

рањивост

Ако се искористе, ови недостаци могу омогућити нападачима да добију неовлашћени приступ осетљивим информацијама или генерално да изазову проблеме

Недавно је објављена информација да су истраживачи Eclypsium-а идентификовали аномално понашање у системима са матичним плочама „Gigabyte“.

Истраживачи су изјавили да су открили да је UEFI фирмвер који се користи на матичним плочама заменио и покренуо извршну датотеку за Windows платформу, све без обавештавања корисника током покретања система. Такође су поменули да је покренута извршна датотека преузета са интернета и накнадно покренула извршне датотеке трећих страна.

Детаљнија анализа ситуације показала је да се идентично понашање јавља код стотина различитих модела матичних плоча компаније Gigabyte и повезано је са радом апликације App Center компаније.

Недавно је платформа Ецлипсиум почела да открива сумњиво понашање у позадини у Гигабите системима у дивљини. Ове детекције су вођене хеуристичким методама детекције, које играју важну улогу у откривању нових и раније непознатих претњи у ланцу снабдевања, где су легитимни производи трећих страна или ажурирања технологије угрожени.

Што се тиче процеса, помиње се да је извршна датотека уграђена у UEFI фирмвер и сачувана на диску током процеса иницијализације система приликом покретања система. Током фазе покретања драјвера (DXE, Driver Execution Environment), коришћењем модула фирмвера WpbtDxe.efi, ова датотека се учитава у меморију и уписује у WPBT ACPI табелу, чији садржај потом учитава и извршава Windows менаџер сесија (smss.exe, подсистем Windows менаџера сесија).

Пре учитавања, модул проверава да ли је функција „Преузми и инсталирај АПП Центер“ омогућена у БИОС-у/УЕФИ, пошто је она подразумевано онемогућена. Током покретања на Виндовс страни, код замењује извршну датотеку на систему, која је регистрована као системска услуга.

Наша накнадна анализа је открила да фирмвер на Гигабите системима преузима и покреће изворни Виндовс извршни фајл током процеса покретања система, а овај извршни фајл затим преузима и покреће додатна корисна оптерећења на несигуран начин.

Након покретања услуге ГигабитеУпдатеСервице.еке, ажурирање се преузима са Гигабите сервера, али се то ради без одговарајуће провере преузетих података коришћењем дигиталног потписа и без коришћења шифровања комуникационог канала.

Поред тога, помиње се да је преузимање путем HTTP-а без шифровања било дозвољено, али чак и када се приступало путем HTTPS-а, сертификат није био верификован, што је омогућило замену датотеке путем MITM напада и извршавање њиховог кода на систему корисника.

Чини се да овај бацкдоор намерно имплементира функционалност и захтева ажурирање фирмвера да би се потпуно уклонио са погођених система. Иако наша текућа истрага није потврдила експлоатацију од стране одређеног хакера, широко распрострањена активна позадинска врата коју је тешко елиминисати представља ризик за ланац снабдевања за организације са Гигабите системима. 

Да би ствари биле још компликованије, потпуно елиминисање проблема захтева ажурирање фирмвера , јер је логика за извршавање кода треће стране уграђена у фирмвер. Као привремена заштита од напада типа „човек у средини“ (MITM) за кориснике матичних плоча Gigabyte, препоручује се блокирање горе поменутих URL-ова у вашем заштитном зиду (фајерволу).

Гигабајт је свестан неприхватљивости присилне интеграције таквих небезбедних сервиса за аутоматско ажурирање у системски фирмвер, јер угрожавање инфраструктуре компаније или члана ланца снабдевања може довести до напада на кориснике и организацију, с обзиром на то да тренутно објављивање злонамерног софтвера није контролисано на нивоу оперативног система.

Као резултат тога, било који актер претње може то да искористи да упорно инфицира рањиве системе, било преко МИТМ-а или угрожене инфраструктуре.

На крају, ако сте заинтересовани да сазнате више, детаље можете пронаћи на следећем линку.


Додај као жељени извор на Гуглу