研究人员在技嘉主板上检测到“后门”

漏洞

如果被利用,这些漏洞可能允许攻击者未经授权访问敏感信息或通常会导致问题

最近有消息称,Eclypsium 的研究人员发现,使用“Gigabyte”主板的系统中存在异常行为。

研究人员指出,他们检测到主板上使用的UEFI固件会在系统启动过程中替换并启动Windows平台的可执行文件,且不会通知用户。他们还提到,启动的可执行文件是从互联网下载的,随后又启动了第三方可执行文件。

对该情况进行更详细的分析表明,数百种不同的技嘉主板型号都出现了相同的行为,并且与该公司的 App Center 应用程序的运行有关。

最近,Eclypsium 平台开始在野外检测技嘉系统内的可疑后门行为。 这些检测是由启发式检测方法驱动的,这些方法在检测供应链中新的和以前未知的威胁方面发挥着重要作用,在这些威胁中,合法的第三方产品或技术更新已受到损害。

关于该过程,文档中提到,可执行文件在系统启动时的初始化过程中被集成到 UEFI 固件中并存储在磁盘上。在驱动程序启动阶段(DXE,驱动程序执行环境),使用 WpbtDxe.efi 固件模块,该文件被加载到内存中并写入 WPBT ACPI 表,随后 Windows 会话管理器(smss.exe,Windows 会话管理器的一个子系统)加载并执行该表的内容。

在加载之前,模块会检查 BIOS/UEFI 中是否启用了“APP 中心下载和安装”功能,因为默认情况下该功能处于禁用状态。 Windows端启动时,代码替换系统上的可执行文件,注册为系统服务。

我们的后续分析发现,技嘉系统上的固件在系统启动过程中会下载并运行原生的 Windows 可执行文件,然后该可执行文件会以不安全的方式下载并运行额外的 payload。

启动 GigabyteUpdateService.exe 服务后,会从 Gigabyte 服务器下载更新,但没有使用数字签名正确验证下载的数据,也没有使用通信通道加密。

此外,文中提到允许通过不加密的 HTTP 下载,但即使通过 HTTPS 访问,证书也不会得到验证,这使得攻击者可以通过中间人攻击替换文件,并在用户系统上执行恶意代码。

这个后门似乎是有意实施的功能,需要固件更新才能将其从受影响的系统中完全删除。 虽然我们正在进行的调查尚未证实被特定黑客利用,但一个广泛存在且难以消除的活动后门代表了使用技嘉系统的组织的供应链风险。 

更复杂的是,彻底解决此问题需要更新固件,因为执行第三方代码的逻辑嵌入在固件中。作为针对技嘉主板用户的临时安全措施,防止中间人攻击 (MITM),建议在防火墙中屏蔽上述 URL。

技嘉意识到将这种不安全的自动更新服务强制集成到系统固件中是不可接受的,因为损害公司或供应链成员的基础设施可能会导致对用户和组织的攻击,因为目前恶意软件的发布在操作系统级别不受控制。

因此,任何威胁行为者都可以利用它通过 MITM 或受损的基础设施持续感染易受攻击的系统。

最后,如果您有兴趣了解更多信息,可以点击以下链接查看详情。


在 Google 中将其添加为首选来源