У разі використання цих недоліків зловмисники можуть отримати несанкціонований доступ до конфіденційної інформації або загалом спричинити проблеми
Нещодавно з'явилася інформація про те, що дослідники Eclypsium виявили аномальну поведінку в системах з материнськими платами Gigabyte.
Дослідники заявили, що виявили , що прошивка UEFI, яка використовується на материнських платах, замінила та запустила виконуваний файл для платформи Windows, і все це без повідомлення користувача під час завантаження системи. Вони також зазначили, що запущений виконуваний файл був завантажений з Інтернету, а згодом запускав виконувані файли сторонніх розробників.
Більш детальний аналіз ситуації показав, що ідентична поведінка спостерігається на сотнях різних моделей материнських плат Gigabyte та пов'язана з роботою програми App Center компанії.
Нещодавно платформа Eclypsium почала виявляти підозрілу поведінку бекдорів у системах Gigabyte у дикій природі. Ці виявлення керувалися евристичними методами виявлення, які відіграють важливу роль у виявленні нових і раніше невідомих загроз у ланцюжку постачання, де зламано законні продукти сторонніх розробників або оновлення технологій.
Щодо цього процесу, зазначається, що виконуваний файл вбудований у прошивку UEFI та зберігається на диску під час ініціалізації системи під час завантаження. Під час етапу запуску драйвера (DXE, Driver Execution Environment), використовуючи модуль прошивки WpbtDxe.efi, цей файл завантажується в пам'ять та записується в таблицю ACPI WPBT, вміст якої згодом завантажується та виконується менеджером сеансів Windows (smss.exe, підсистема менеджера сеансів Windows).
Перед завантаженням модуль перевіряє, чи ввімкнено функцію «APP Center Download and Install» у BIOS/UEFI, оскільки за замовчуванням вона вимкнена. Під час запуску на стороні Windows код замінює виконуваний файл у системі, який зареєстрований як системна служба.
Наш подальший аналіз виявив, що мікропрограмне забезпечення систем Gigabyte завантажує та запускає власний виконуваний файл Windows під час процесу запуску системи, а потім цей виконуваний файл завантажує та запускає додаткові корисні навантаження в небезпечний спосіб.
Після запуску служби GigabyteUpdateService.exe оновлення завантажується з серверів Gigabyte, але це відбувається без належної перевірки завантажуваних даних за допомогою цифрового підпису та без використання шифрування каналу зв’язку.
Крім того, згадується, що завантаження через HTTP без шифрування було дозволено, але навіть при доступі через HTTPS сертифікат не перевірявся, що дозволяло замінити файл за допомогою MITM-атак та виконати їх код у системі користувача.
Схоже, цей бекдор реалізує навмисну функціональність і потребує оновлення мікропрограми, щоб повністю видалити його з уражених систем. Хоча наше поточне розслідування не підтвердило використання певним хакером, широко поширений активний бекдор, який важко усунути, становить ризик для ланцюга поставок для організацій із системами Gigabyte.
Ситуацію ускладнює те, що для повного усунення проблеми потрібне оновлення прошивки , оскільки логіка виконання стороннього коду вбудована в прошивку. Як тимчасовий захист від атаки типу «людина посередині» (MITM) для користувачів материнських плат Gigabyte рекомендується блокувати вищезгадані URL-адреси у вашому брандмауері.
Компанія Gigabyte усвідомлює неприйнятність примусової інтеграції таких небезпечних служб автоматичного оновлення в прошивку системи, оскільки компрометація інфраструктури компанії або учасника ланцюга поставок може призвести до атак на користувачів та організацію, оскільки наразі випуск шкідливого програмного забезпечення не контролюється на рівні операційної системи.
У результаті будь-який суб’єкт загрози може використовувати це для постійного зараження вразливих систем через MITM або скомпрометовану інфраструктуру.
Зрештою, якщо ви зацікавлені дізнатися більше, ви можете знайти деталі за наступним посиланням.