Lenovo пропатчила уязвимости UEFI, затрагивающие миллионы юзеров

Lenovo пропатчила уязвимости UEFI, затрагивающие миллионы юзеров

Lenovo пропатчила уязвимости UEFI, затрагивающие миллионы юзеров

Компания Lenovo выпустила обновления прошивки для своих ноутбуков, чтобы владельцы могли закрыть три уязвимости, позволяющие проводить атаки на UEFI. Новые проблемы обнаружил исследователь из ESET; пользователям рекомендуется как можно скорее применить предлагаемую защиту.

Все найденные уязвимости классифицируются как повышение привилегий. Степень опасности в Lenovo оценили как умеренную, однако последствия эксплойта могут быть очень серьезными — выполнение любого стороннего кода, изменение настроек UEFI, внедрение цепких имплантов вроде LoJax или ESPecter.

Уязвимость CVE-2021-3970 проявляется как нарушение целостности памяти при обработке SMI-прерываний (работе процессора в режиме SMM); причина ее возникновения — неадекватная проверка входных данных. Такая возможность позволяет локально получить доступ на чтение/запись к SMRAM; в случае атаки это грозит выполнением вредоносного кода с SMM-привилегиями, то есть незаметно для ОС.

Проблемы CVE-2021-3971 и CVE-2021-3972 связаны с наличием бэкдоров. Как оказалось, в предустановленные образы BIOS по ошибке попали драйверы SecureBackDoor и SecureBackDoorPeim, которые используются только на стадии производства ноутбуков. В итоге злоумышленник с достаточным набором прав может их активировать, чтобы отключить защиту флеш-памяти SPI или механизм UEFI Secure Boot (через изменение переменной NVRAM) и внедрить зловреда в SPI-хранилище либо системный раздел EFI.

Наличие уязвимостей подтверждено для десятков моделей ноутбуков Lenovo, в том числе продуктов линеек IdeaPads, Legion, Flex и Yoga (полный список приведен в бюллетене производителя). По оценке ESET, срочное обновление прошивок актуально для миллионов пользователей по всему миру. Владельцам устройств, снятых с поддержки, придется довольствоваться альтернативными методами защиты — эксперты рекомендуют выполнить полное шифрование дисков с поддержкой TPM, воспользовавшись специализированным софтом.

Подпишитесь на новости

Фальшивый охотник на Бабу-ягу атакует военных и российские компании

Кибершпионы решили сыграть на страхе перед дронами: создали сайт с якобы полезной программой Dronner для отслеживания тяжёлых беспилотников «Баба-яга» и мест дистанционного минирования. Вместо разведданных пользователь получает вредоносную программу. Новую активность обнаружили специалисты Ф6/F6 и назвали её Mimbrob.

Судя по тематике приманки, атакующие предположительно целятся в российских военнослужащих, использующих компьютеры вблизи линии боевого соприкосновения. На смартфонах приложение не работает.

После запуска Dronner проверяет системный язык, раскладки клавиатуры и предпочитаемые языки интерфейса. Вредоноса интересуют русский, языки ряда стран СНГ и Румынии. Если ничего подходящего не найдено, программа притворяется мёртвой: засыпает, а через три минуты завершает работу.


Одними военными киберразведчики не ограничились. С апреля 2026 года Mimbrob атакует российские промышленные предприятия и ИТ-компании через тщательно подготовленные фишинговые письма. В ход шли фальшивые служебные записки о срочной метрологической проверке, предложения о сотрудничестве и архивы с названиями вроде «Судебное_разбирательство».


В этих кампаниях применялся загрузчик FBULoader, замаскированный под обновление Яндекс Браузера, а также зловред RAT-Go. Для отправки писем злоумышленники регистрировали домены, похожие на адреса российских предприятий и разработчиков.


По оценке Ф6/F6, наиболее вероятная цель группы — шпионаж. Однако финальную вредоносную нагрузку исследователи получить не смогли, поэтому окончательные выводы о мотивах пока делать рано. Технические подробности и индикаторы компрометации опубликованы в исследовании F6.

RSS: Новости на портале Anti-Malware.ru