研究人員在技嘉主板上檢測到“後門”

漏洞

如果被利用,這些漏洞可能允許攻擊者未經授權訪問敏感信息或通常會導致問題

最近有消息稱,Eclypsium 的研究人員發現,使用「Gigabyte」主機板的系統中存在異常行為。

研究人員指出,他們偵測到主機板上使用的UEFI韌體會在系統啟動過程中取代並啟動Windows平台的可執行文件,且不會通知使用者。他們也提到,啟動的可執行檔是從網路下載的,隨後又啟動了第三方執行檔。

對該情況進行更詳細的分析表明,數百種不同的技嘉主機板型號都出現了相同的行為,並且與該公司的 App Center 應用程式的運作有關。

最近,Eclypsium 平台開始在野外檢測技嘉系統內的可疑後門行為。 這些檢測是由啟發式檢測方法驅動的,這些方法在檢測供應鏈中新的和以前未知的威脅方面發揮著重要作用,在這些威脅中,合法的第三方產品或技術更新已受到損害。

關於該過程,文件中提到,可執行檔在系統啟動時的初始化過程中被整合到 UEFI 韌體中並儲存在磁碟上。在驅動程式啟動階段(DXE,驅動程式執行環境),使用 WpbtDxe.efi 韌體模組,該檔案被載入到記憶體中並寫入 WPBT ACPI 表,隨後 Windows 會話管理器(smss.exe,Windows 會話管理器的一個子系統)載入並執行該表的內容。

在加載之前,模塊會檢查 BIOS/UEFI 中是否啟用了“APP 中心下載和安裝”功能,因為默認情況下該功能處於禁用狀態。 Windows端啟動時,代碼替換系統上的可執行文件,註冊為系統服務。

我們的後續分析發現,技嘉系統上的固件在系統啟動過程中會下載並運行原生的 Windows 可執行文件,然後該可執行文件會以不安全的方式下載並運行額外的 payload。

啟動 GigabyteUpdateService.exe 服務後,會從 Gigabyte 服務器下載更新,但沒有使用數字簽名正確驗證下載的數據,也沒有使用通信通道加密。

此外,文中提到允許透過不加密的 HTTP 下載,但即使透過 HTTPS 訪問,憑證也不會得到驗證,這使得攻擊者可以透過中間人攻擊替換文件,並在使用者係統上執行惡意程式碼。

這個後門似乎是有意實施的功能,需要固件更新才能將其從受影響的系統中完全刪除。 雖然我們正在進行的調查尚未證實被特定黑客利用,但一個廣泛存在且難以消除的活動後門代表了使用技嘉系統的組織的供應鏈風險。 

更複雜的是,徹底解決此問題需要更新韌體,因為執行第三方程式碼的邏輯嵌入在韌體中。作為針對技嘉主機板使用者的臨時安全措施,防止中間人攻擊 (MITM),建議在防火牆中封鎖上述 URL。

技嘉意識到將這種不安全的自動更新服務強制整合到系統韌體中是不可接受的,因為損害公司或供應鏈成員的基礎設施可能會導致對用戶和組織的攻擊,因為目前惡意軟體的發佈在作業系統層級不受控制。

因此,任何威脅行為者都可以利用它通過 MITM 或受損的基礎設施持續感染易受攻擊的系統。

最後,如果您有興趣了解更多信息,可以點擊以下鏈接查看詳情。


在 Google 中將其新增為首選來源