Araştırmacılar Gigabyte anakartlarında "arka kapılar" tespit etti

güvenlik açığı

Bu kusurlardan yararlanılırsa, saldırganların hassas bilgilere yetkisiz erişim elde etmesine izin verebilir veya genellikle sorunlara neden olabilir.

Son zamanlarda yayınlanan bilgilere göre, Eclypsium araştırmacıları "Gigabyte" anakartlı sistemlerde anormal davranışlar tespit etti.

Araştırmacılar, anakartlarda kullanılan UEFI belleniminin değiştirildiğini ve sistem başlatılırken kullanıcıya bildirimde bulunulmadan Windows platformu için çalıştırılabilir dosyanın başlatıldığını tespit ettiklerini belirtti . Ayrıca, başlatılan çalıştırılabilir dosyanın internetten indirildiğini ve ardından üçüncü taraf çalıştırılabilir dosyaları başlattığını da sözlerine eklediler.

Durumun daha detaylı bir analizi, aynı davranışın yüzlerce farklı Gigabyte anakart modelinde de görüldüğünü ve şirketin App Center uygulamasının çalışmasıyla ilişkili olduğunu gösterdi.

Son zamanlarda Eclypsium platformu, vahşi ortamda Gigabyte sistemlerinde şüpheli arka kapı davranışlarını tespit etmeye başladı. Bu tespitler, yasal üçüncü taraf ürünlerinin veya teknoloji güncellemelerinin ele geçirildiği tedarik zincirindeki yeni ve önceden bilinmeyen tehditlerin tespit edilmesinde önemli bir rol oynayan buluşsal tespit yöntemleri tarafından yönlendirildi.

İşlemle ilgili olarak, yürütülebilir dosyanın UEFI bellenimine dahil edildiği ve önyükleme sırasında sistem başlatma işlemi sırasında diske kaydedildiği belirtilmektedir . Sürücü başlatma aşamasında (DXE, Sürücü Yürütme Ortamı), WpbtDxe.efi bellenim modülü kullanılarak bu dosya belleğe yüklenir ve WPBT ACPI tablosuna yazılır; bu tablonun içeriği daha sonra Windows oturum yöneticisi (smss.exe, Windows oturum yöneticisinin bir alt sistemi) tarafından yüklenir ve yürütülür.

Modül, yüklemeden önce BIOS/UEFI'de "APP Center Download and Install" özelliğinin etkinleştirildiğini kontrol eder, çünkü bu varsayılan olarak devre dışıdır. Windows tarafında başlatma sırasında kod, sistem hizmeti olarak kaydedilen sistemdeki yürütülebilir dosyanın yerini alır.

Takip analizimiz, Gigabyte sistemlerindeki üretici yazılımının sistem başlatma işlemi sırasında yerel bir Windows yürütülebilir dosyasını indirip çalıştırdığını ve bu yürütülebilir dosyanın daha sonra ek yükleri güvenli olmayan bir şekilde indirip çalıştırdığını tespit etti.

GigabyteUpdateService.exe hizmetini başlattıktan sonra, güncelleme Gigabyte sunucularından indirilir, ancak bu, indirilen verilerin dijital imza kullanılarak uygun şekilde doğrulanması ve iletişim kanalı şifrelemesi kullanılmadan yapılır.

Ayrıca, şifreleme olmadan HTTP üzerinden indirmeye izin verildiği, ancak HTTPS üzerinden erişildiğinde bile sertifikanın doğrulanmadığı, bu durumun MITM saldırıları yoluyla dosyanın değiştirilmesine ve kullanıcının sisteminde kodlarının yürütülmesine olanak sağladığı belirtilmiştir .

Bu arka kapı kasıtlı işlevsellik uyguluyor gibi görünüyor ve etkilenen sistemlerden tamamen kaldırmak için bir ürün yazılımı güncellemesi gerektirecek. Devam eden araştırmamız belirli bir bilgisayar korsanı tarafından istismar edildiğini doğrulamasa da, ortadan kaldırılması zor olan yaygın bir aktif arka kapı, Gigabyte sistemlerine sahip kuruluşlar için bir tedarik zinciri riski teşkil eder. 

İşleri daha da karmaşık hale getiren şey, sorunu tamamen ortadan kaldırmak için bir aygıt yazılımı güncellemesi gerektirmesidir , çünkü üçüncü taraf kodunun yürütülmesine ilişkin mantık aygıt yazılımına gömülüdür. Gigabyte anakart kullanıcıları için ortadaki adam (MITM) saldırısına karşı geçici bir önlem olarak, yukarıda belirtilen URL'leri güvenlik duvarınızda engellemeniz önerilir.

Gigabyte, bu tür güvensiz otomatik güncelleme hizmetlerinin sistem donanımına zorla entegre edilmesinin kabul edilemez olduğunun farkındadır ; zira bu durum, şirketin veya tedarik zincirinin bir üyesinin altyapısının tehlikeye atılmasına ve kullanıcılara ve kuruluşa yönelik saldırılara yol açabilir, zira şu anda kötü amaçlı yazılımların işletim sistemi düzeyinde kontrol edilmediği bilinmektedir.

Sonuç olarak, herhangi bir tehdit aktörü bunu, MITM veya güvenliği ihlal edilmiş bir altyapı aracılığıyla savunmasız sistemlere kalıcı olarak bulaşmak için kullanabilir.

Son olarak, daha fazla bilgi edinmek isterseniz, ayrıntıları aşağıdaki bağlantıda bulabilirsiniz.


Google'da tercih edilen kaynak olarak ekleyin.