Kung pinagsasamantalahan, ang mga kapintasan na ito ay maaaring magbigay-daan sa mga umaatake na makakuha ng hindi awtorisadong pag-access sa sensitibong impormasyon o sa pangkalahatan ay magdulot ng mga problema
Kamakailan, inilabas ang impormasyon Natukoy ng mga mananaliksik ng Eclypsium maanomalyang pag-uugali sa mga sistemang may mga plate na "Gigabyte".
Binanggit ng mga mananaliksik na nakita nila na ginamit ng "UEFI firmware". sa mga plato isinagawa ang pagpapalit at paglulunsad ng executable file para sa Windows platform, lahat ng ito nang hindi nagpapaalam sa user sa panahon ng system boot. Sa turn, binanggit na ang inilunsad na executable ay na-download mula sa network at pagkatapos ay naglunsad ito ng mga third-party na executable.
Sa isang mas detalyadong pagsusuri ng sitwasyon, ipinakita iyon Ang magkatulad na pag-uugali ay nangyayari sa daan-daang iba't ibang mga modelo ng Gigabyte motherboards at nauugnay sa pagpapatakbo ng application ng App Center na ibinigay ng kumpanya.
Kamakailan, sinimulan ng platform ng Eclypsium ang pag-detect ng kahina-hinalang gawi sa backdoor sa loob ng mga sistema ng Gigabyte sa ligaw. Ang mga pagtuklas na ito ay hinimok ng mga pamamaraan ng heuristic detection, na gumaganap ng mahalagang papel sa pag-detect ng mga bago at dati nang hindi kilalang banta sa supply chain, kung saan nakompromiso ang mga lehitimong produkto ng third-party o mga update sa teknolohiya.
Tungkol sa proseso, nabanggit nae ang executable file ay isinama sa UEFI firmware at na ito ay naka-imbak sa disk sa panahon ng proseso ng pagsisimula ng system sa oras ng boot. Sa yugto ng paglulunsad ng driver (DXE, Driver Execution Environment), gamit ang WpbtDxe.efi firmware module, ang file na ito ay na-load sa memorya at nakasulat sa WPBT ACPI table, ang mga nilalaman nito ay kasunod na na-load at isinasagawa ng administrator. Windows session manager ( smss.exe, Windows session manager subsystem).
Bago mag-load, sinusuri ng module na ang tampok na "Pag-download at Pag-install ng APP Center" ay pinagana sa BIOS/UEFI, bilang default na ito ay hindi pinagana. Sa panahon ng pagsisimula sa panig ng Windows, pinapalitan ng code ang maipapatupad na file sa system, na nakarehistro bilang isang serbisyo ng system.
Nalaman ng aming follow-up analysis na ang firmware sa mga Gigabyte system ay nagda-download at nagpapatakbo ng native na Windows executable sa panahon ng proseso ng pagsisimula ng system, at ang executable na ito ay nagda-download at nagpapatakbo ng mga karagdagang payload sa isang hindi secure na paraan.
Matapos simulan ang serbisyo ng GigabyteUpdateService.exe, ang pag-update ay nai-download mula sa mga server ng Gigabyte, ngunit ginagawa ito nang walang wastong pag-verify ng na-download na data gamit ang isang digital na lagda at nang hindi gumagamit ng pag-encrypt ng channel ng komunikasyon.
Bilang karagdagan, ito ay nabanggit na ang pag-download sa pamamagitan ng HTTP nang walang pag-encrypt ay pinapayagan, ngunit kahit na na-access sa pamamagitan ng HTTPS, hindi na-verify ang certificate, na nagpapahintulot sa file na mapalitan ng mga pag-atake ng MITM at isagawa ang code execution nito sa system ng user.
Lumilitaw na ang backdoor na ito ay nagpapatupad ng sinasadyang pagpapagana at mangangailangan ng pag-update ng firmware upang ganap itong maalis sa mga apektadong system. Bagama't hindi nakumpirma ng aming patuloy na pagsisiyasat ang pagsasamantala ng isang partikular na hacker, ang isang malawakang aktibong backdoor na mahirap alisin ay kumakatawan sa isang panganib sa supply chain para sa mga organisasyong may mga Gigabyte system.
Para gawing komplikado ang sitwasyon, Ang kumpletong pag-aalis ng problema ay nangangailangan ng pag-update ng firmware, dahil ang lohika para sa pagpapatupad ng third-party na code ay binuo sa firmware. Bilang pansamantalang proteksyon laban sa pag-atake ng MITM sa mga user ng Gigabyte board, inirerekomendang i-block ang mga URL sa itaas sa firewall.
Alam ng Gigabyte ang hindi pagtanggap ng pagkakaroon sa firmware ng naturang hindi secure na mga serbisyo ng awtomatikong pag-update at puwersahang isinama sa system, dahil ang pagkompromiso sa imprastraktura ng kumpanya o isang miyembro ng supply chain (supply chain) ay maaaring humantong sa mga pag-atake sa mga user at organisasyon, dahil sa sandali ang paglulunsad ng malware ay hindi kontrolado sa antas ng operating system.
Bilang resulta, maaaring gamitin ito ng sinumang banta ng aktor upang patuloy na makahawa sa mga mahihinang sistema, sa pamamagitan man ng MITM o isang nakompromisong imprastraktura.
Panghuli, kung interesado kang malaman ang tungkol dito, maaari kang kumunsulta sa mga detalye Sa sumusunod na link.