Уязвимость в UEFI позволяет отключить функции безопасности в ноутбуках

Уязвимость в UEFI позволяет отключить функции безопасности в ноутбуках

Исследователь обнаружил уязвимость нулевого дня в прошивках, которая может быть использована хакерами, чтобы отключить функции безопасности на Lenovo, HP и возможно других моделях компьютеров.

Dmytro Oleksiuk на прошлой неделе показал, что существует возможность повысить привилегии пользователя из-за уязвимости в Unified Extensible Firmware Interface (UEFI), которая присутствует на все ноутбуках серии Lenovo ThinkPad. UEFI является преемником базовой системы ввода / вывода (BIOS).

Согласно заявлениям Oleksiuk, уязвимость существует в коде System Management Mode (SMM) в Lenovo UEFI и может быть использована, чтобы отключить функцию Secure Boot, отключить защиту записи UEFI и обойти защитные функции Windows 10, такие как Device Guard или Credential Guard.

Злоумышленник может использовать эту уязвимость, получившую название "ThinkPwn" путем копирования эксплоита на флэш-накопитель USB и выполнения его из UEFI оболочки. Исследователь считает, что уязвимость также может быть использована из операционной системы.

Lenovo заявили, что расследуют этот вопрос, однако уже известно, что уязвимый код присутствует, по крайней мере, в одном из трех BIOS.

«Часть кода, содержащего уязвимость в SMM предоставлялась компанией Intel. Важно отметить, что Lenovo не имеет отношения к разработке уязвимого кода и все еще находится в поиске его автора. » - заявляет Lenovo – «Но, в рамках проводимого расследования, Lenovo привлекает как всех своих поставщиков BIOS, так и Intel в частности, чтобы отследить наличие уязвимости в других платах, которые предоставляются компании Lenovo. А также узнать первоначальную цель уязвимого кода.»

Oleksiuk подтвердил, что уязвимый код приходит от Intel, однако неясно, знала ли компания в действительности, что такая проблема имеет место.

Lenovo отметили, что проблема присутствует не только в их продукции и кто-то уже подтвердил, что уязвимый код также присутствует в ноутбуках HP Pavilion.

Исследователь раскрыл подробности уязвимости, прежде тем у Lenovo был шанс исправить ее. Вендор заявли, что Oleksiuk отказался сотрудничать, в то время как сам Oleksiuk утверждает, что он согласился помочь Lenovo, но компания отказалась принять его "условия."

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Шпионы атакуют ВС Белоруссии, используя бэкдор, работающий через Tor

Исследователи из Cyble обнаружили необычный Windows-бэкдор, раздаваемый под видом уведомления о переподготовке белорусских военнослужащих для нужд недавно созданных войск беспилотных авиационных комплексов.

Целью атак с применением зловреда, открывающего SSH-доступ через Tor, по всей видимости, является шпионаж.

Анализ показал, что распространяемый злоумышленниками документ «ТЛГ на убытие на переподготовку.pdf» на самом деле является архивным файлом, содержащим LNK с тем же русскоязычным именем и скрытую папку FOUND.000.

Ее содержимым оказался вложенный persistentHandlerHashingEncodingScalable.zip, который с помощью PowerShell-команд, встроенных в LNK, распаковывается в специально созданную папку %appdata%\logicpro.

При запуске вредонос вначале проверяет систему на наличие песочниц и автоматизированных средств анализа. При обнаружении враждебной среды дальнейшее исполнение откатывается; при благоприятном стечении обстоятельств жертве отображается маскировочный PDF-документ, а остальные действия выполняются в фоне.

 

Чтобы обеспечить себе постоянное присутствие, зловред с помощью командлета Register-ScheduledTask создает запланированные задания — на свой запуск при первом же входе жертвы в систему, а потом ежедневно в 10:21 AM UTC (13:21 по Москве).

Когда он активен, на порту 20321оживает служба SSH стараниями githubdesktop.exe, подписанного Microsoft (Windows-версия OpenSSH); удаленный доступ при этом возможен лишь по ключу RSA (публичный вшит в код зловреда). Дополнительно запускается SFTP с кастомными настройками для вывода данных.

Параллельно создается скрытый сервис Tor и организуется проброс портов для ряда Windows-служб с тем, чтобы обеспечить оператору анонимный доступ к различным системным ресурсам (в том числе по RDP и SMB).

Подключение к Tor реализовано через транспортный протокол obfs4, использующий шифрование. Подобный трюк позволяет скрыть вредоносный трафик, выдав его за обычную сетевую активность.

 

Найденный образец, по словам аналитиков, несколько похож на инструменты, используемые APT-группы Sandworm. Попыток загрузки дополнительного пейлоада или постэксплуатации тестирование не выявило.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru