Intel расследует компрометацию закрытых ключей после утечки MSI

Intel расследует компрометацию закрытых ключей после утечки MSI

Intel расследует компрометацию закрытых ключей после утечки MSI

Техногигант Intel расследует предположительную утечку закрытых ключей, которые используются защитной функцией Intel Boot Guard. Этот инцидент может затрагивать возможность блокировать установку вредоносной UEFI-прошивки на устройства MSI.

Если вспомнить хронологию, в апреле группировка Money Message сообщила об успешной атаке на корпорацию MSI и краже 1,5 ТБ данных, включая прошивку, исходный код и базы данных.

В качестве выкупа злоумышленники затребовали у MSI четыре миллиона долларов. После того как корпорация отказалась платить, группировка начала потихоньку сливать скомпрометированную информацию. На пример одного из сливов можно посмотреть на скриншоте, которые опубликовал BleepingComputer:

 

В прошедшую пятницу Алекс Матросов, гендиректор Binarly, предупредил, что в утекшем исходном коде есть закрытые ключи, которые используются для подписи 57 продуктов MSI, а также частные ключи Intel Boot Guard для 116 продуктов MSI.

«Intel в курсе сообщений о возможной утечке закрытых ключей и в настоящее время тщательно расследует эти заявления», — объясняют ситуацию представители корпорации.

Матросов со своей стороны уточнил, что из-за утечки защитная функция Intel Boot Guard может работать неэффективно на MSI-устройствах с процессорами Tiger Lake 11-го поколения, Adler Lake 12-го поколения и Raptor Lake 13-поколения.

«У нас есть доказательства того, что данная утечка затрагивает всю экосистему Intel. Ключи позволят злоумышленникам создать вредоносные обновления прошивки, которые будут доставляться привычным способом апдейта», — подытожил Матросов.

Свежие данные россиян подорожали в даркнете на 13%

Стоимость актуальных логов стилеров с данными российских пользователей за год выросла почти на 13%, сообщили эксперты BI.ZONE. В общем объёме сведений, выставленных в даркнете, на Россию приходится от 14 до 18%. Для сравнения: совокупная доля США, Великобритании и стран Евросоюза достигает 40-45%.

Стилеры похищают с заражённых устройств сохранённые логины, пароли, cookie-файлы, токены сессий и доступы к почте, VPN, облачным сервисам и корпоративным системам.

Особенно ценятся свежие данные, позволяющие провести целевую атаку до того, как жертва сменит пароль или сервис завершит активную сессию.

Cookies могут оставаться действительными от нескольких часов до нескольких дней и иногда позволяют войти в аккаунт в обход двухфакторной аутентификации. Поэтому у подпольных продавцов действует принцип доставки продуктов: чем свежее, тем дороже.

Один архив с логами, по данным «Известий», в среднем продают за $10-15. Покупатели могут выбрать данные по стране, сервису и другим признакам. Есть и подписочная модель: за $250-300 в месяц клиент получает доступ к закрытому серверу или телеграм-каналу, куда ежедневно загружают новые архивы.

Цена зависит от качества проверки, сортировки и эксклюзивности информации. Такие наборы используют для захвата аккаунтов, фишинга, атак на банки и криптовалютные сервисы, а также поиска корпоративных учётных записей, через которые можно проникнуть в инфраструктуру компании.

Закрытие одного магазина проблему не решает: на его месте быстро появляется другой. Поэтому украденные данные нужно как можно скорее обесценить. При обнаружении стилера необходимо сменить пароли, завершить все активные сессии, отозвать токены и проверить устройство.

Компаниям рекомендуют применять EDR, устойчивую к фишингу MFA и мониторинг утечек. Обычным пользователям — избегать пиратских программ, не открывать подозрительные вложения и хранить пароли в менеджере.

RSS: Новости на портале Anti-Malware.ru