Các nhà nghiên cứu phát hiện "cửa hậu" trên bo mạch chủ Gigabyte

dễ bị tổn thương

Nếu bị khai thác, những lỗ hổng này có thể cho phép kẻ tấn công truy cập trái phép vào thông tin nhạy cảm hoặc thường gây ra sự cố

Thông tin mới đây cho biết các nhà nghiên cứu của Eclypsium đã phát hiện ra hành vi bất thường trong các hệ thống sử dụng bo mạch chủ "Gigabyte".

Các nhà nghiên cứu cho biết họ đã phát hiện ra rằng phần mềm UEFI được sử dụng trên bo mạch chủ đã thay thế và khởi chạy tệp thực thi dành cho nền tảng Windows, mà không hề thông báo cho người dùng trong quá trình khởi động hệ thống. Họ cũng đề cập rằng tệp thực thi được khởi chạy đã được tải xuống từ internet và sau đó khởi chạy các tệp thực thi của bên thứ ba.

Phân tích chi tiết hơn về tình hình cho thấy hiện tượng tương tự xảy ra trên hàng trăm mẫu bo mạch chủ Gigabyte khác nhau và có liên quan đến hoạt động của ứng dụng App Center của công ty.

Gần đây, nền tảng Eclypsium bắt đầu phát hiện hành vi cửa sau đáng ngờ trong các hệ thống Gigabyte. Những phát hiện này được thúc đẩy bởi các phương pháp phát hiện heuristic, đóng vai trò quan trọng trong việc phát hiện các mối đe dọa mới và chưa biết trước đây trong chuỗi cung ứng, nơi các bản cập nhật công nghệ hoặc sản phẩm hợp pháp của bên thứ ba đã bị xâm phạm.

Về quy trình, tài liệu đề cập rằng tệp thực thi được tích hợp vào phần mềm UEFI và được lưu trữ trên đĩa trong quá trình khởi tạo hệ thống khi khởi động. Trong giai đoạn khởi chạy trình điều khiển (DXE, Môi trường thực thi trình điều khiển), sử dụng mô-đun phần mềm WpbtDxe.efi, tệp này được tải vào bộ nhớ và ghi vào bảng WPBT ACPI, nội dung của bảng này sau đó được tải và thực thi bởi trình quản lý phiên Windows (smss.exe, một hệ thống con của trình quản lý phiên Windows).

Trước khi tải, mô-đun kiểm tra xem tính năng "Tải xuống và cài đặt trung tâm ứng dụng" đã được bật trong BIOS/UEFI chưa, vì theo mặc định, tính năng này bị tắt. Trong quá trình khởi động ở phía Windows, mã này sẽ thay thế tệp thực thi trên hệ thống, được đăng ký làm dịch vụ hệ thống.

Phân tích tiếp theo của chúng tôi cho thấy phần sụn trên các hệ thống Gigabyte đang tải xuống và chạy một tệp thực thi Windows gốc trong quá trình khởi động hệ thống và tệp thực thi này sau đó tải xuống và chạy các tải trọng bổ sung theo cách không an toàn.

Sau khi bắt đầu dịch vụ GigabyteUpdateService.exe, bản cập nhật được tải xuống từ máy chủ Gigabyte, nhưng điều này được thực hiện mà không cần xác minh chính xác dữ liệu đã tải xuống bằng chữ ký số và không sử dụng mã hóa kênh liên lạc.

Ngoài ra, bài viết cũng đề cập rằng việc tải xuống qua HTTP mà không mã hóa được cho phép, nhưng ngay cả khi truy cập qua HTTPS, chứng chỉ cũng không được xác minh, cho phép tệp tin bị thay thế thông qua các cuộc tấn công MITM và mã độc có thể được thực thi trên hệ thống của người dùng.

Cửa hậu này dường như đang triển khai chức năng có chủ ý và sẽ yêu cầu cập nhật chương trình cơ sở để loại bỏ hoàn toàn nó khỏi các hệ thống bị ảnh hưởng. Mặc dù cuộc điều tra đang diễn ra của chúng tôi chưa xác nhận được hành vi khai thác của một tin tặc cụ thể, nhưng một cửa hậu đang hoạt động phổ biến và khó loại bỏ sẽ gây ra rủi ro chuỗi cung ứng cho các tổ chức có hệ thống Gigabyte. 

Vấn đề càng trở nên phức tạp hơn, việc loại bỏ hoàn toàn sự cố đòi hỏi phải cập nhật firmware , vì logic thực thi mã của bên thứ ba được nhúng trong firmware. Để phòng ngừa tạm thời trước cuộc tấn công man-in-the-middle (MITM) đối với người dùng bo mạch chủ Gigabyte, bạn nên chặn các URL được đề cập ở trên trong tường lửa của mình.

Gigabyte nhận thức được sự không thể chấp nhận được việc tích hợp cưỡng bức các dịch vụ cập nhật tự động không an toàn như vậy vào phần mềm hệ thống, vì việc xâm phạm cơ sở hạ tầng của công ty hoặc của một thành viên trong chuỗi cung ứng có thể dẫn đến các cuộc tấn công vào người dùng và tổ chức, do hiện tại việc phát tán phần mềm độc hại không được kiểm soát ở cấp độ hệ điều hành.

Do đó, bất kỳ tác nhân đe dọa nào cũng có thể sử dụng điều này để liên tục lây nhiễm các hệ thống dễ bị tổn thương, thông qua MITM hoặc cơ sở hạ tầng bị xâm nhập.

Cuối cùng, nếu bạn muốn tìm hiểu thêm, bạn có thể xem chi tiết tại liên kết sau.


Thêm vào danh sách nguồn ưu tiên trên Google.