BlackLotus стал первым UEFI-буткитом, обходящим Secure Boot в Windows 11

BlackLotus стал первым UEFI-буткитом, обходящим Secure Boot в Windows 11

BlackLotus стал первым UEFI-буткитом, обходящим Secure Boot в Windows 11

Исследователи предупреждают о серьёзной киберугрозе — UEFI-бутките BlackLotus. Этот вредонос стал первым в своём классе, способным обойти защитный барьер операционной системы Windows 11 — Secure Boot.

На интересные функциональные возможности BlackLotus обратили внимание эксперты антивирусной компании ESET. В своём отчёте исследователи описывают угрозу так:

«Этот буткит может работать даже на полностью пропатченных системах Windows 11 с включённым UEFI Secure Boot».

Как известно, UEFI-буткиты разворачиваются в прошивке и позволяют киберпреступникам получить полный контроль над операционной системой и её процессами загрузки. Другими словами, у таких зловредов есть возможность отключать защитные механизмы на уровне ОС, а также устанавливать дополнительные пейлоады с высокими правами.

Авторы BlackLotus предлагают его за 5000 долларов (плюс $200 за каждую новую версию). Буткит написан на Assembly и C, а его размер укладывается в 80 килобайтов. В коде BlackLotus учтены геозоны, запрещающие ему атаковать цели в Армении, Белоруссии, Казахстане, Молдове, Румынии, России и Украине.

Впервые о бутките стало известно в октябре 2022 года, когда о нём предупреждал аналитик «Лаборатории Касперского» Сергей Ложкин. Зловред эксплуатирует уязвимость под идентификатором CVE-2022-21894 для обхода защиты UEFI Secure Boot. Microsoft пропатчила эту брешь в январе 2022 года.

Эксплуатация CVE-2022-21894 позволяет атакующим выполнить произвольный код на начальном этапе загрузки устройства.

 

Подробности атак операторов BlackLotus пока неизвестны, но всё начинается с компонента установщика, записывающего файлы в системный раздел EFI, отключающего HVCI и BitLocker, а в конце — перезагружающего систему.

После рестарта начинается эксплуатация CVE-2022-21894, установка буткита и драйвера уровня ядра.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Выпускников и их родителей атакуют фишингом и скамом

Выпускники и их родители в сезон торжеств рискуют столкнуться с фишингом и мошенничеством. Злоумышленники нередко выдают себя за сотрудников школ или членов родительских комитетов. Количество схем обмана ежегодно растёт, а главной целью преступников остаются персональные и платёжные данные.

Как рассказал «Известиям» ведущий аналитик департамента цифровой защиты F6 Евгений Егоров, мошенники используют различные поводы: проверка данных об учащихся, исправление ошибок в документах, подтверждение сведений об аттестатах или дипломах, сбор согласий на участие в награждении и т. п.

Главная цель — получить доступ к данным, необходимым для авторизации на государственных онлайн-сервисах. Также злоумышленники могут предлагать заполнить формы под предлогом покупки билетов на мероприятия или получения скидок.

Ведущий эксперт по сетевым угрозам компании «Код Безопасности» Константин Горбунов отметил, что аферисты продолжают использовать и традиционные схемы — например, требуют «вступительный взнос» за участие в мероприятии, после чего исчезают с деньгами.

По словам эксперта проекта «За права заемщиков» и платформы «Мошеловка» Галактиона Кучавы, одной из самых распространённых схем остаётся продажа пригласительных билетов на выпускные мероприятия в Москве и Санкт-Петербурге. Потенциальным жертвам предлагают заполнить анкету, внести «символический взнос» или авторизоваться через Госуслуги. Таким способом мошенники получают персональные и платёжные данные или доступ к личному кабинету гражданина на Портале Госуслуг.

Кучава напомнил, что такие билеты не продаются и не распространяются через интернет — они передаются исключительно через администрации школ или волонтёрские организации.

Отдельная категория схем ориентирована на организаторов выпускных вечеров. По словам Кучавы, к ним относятся:

  • Фальшивые аниматоры и фотографы, исчезающие после получения предоплаты.
  • Поддельные агентства по организации праздников с фейковыми отзывами на сайтах.
  • Мнимая аренда залов по заниженной цене — помещения либо уже заняты, либо не существуют.
  • Продажа билетов на «закрытые» вечеринки, которые на деле не проводятся или оказываются совсем не такими, как заявлено.

В 2025 году, как отмечает «Мошеловка», мошенники всё активнее используют искусственный интеллект — для создания фальшивых портфолио, написания поддельных отзывов, генерации голосовых и видеосообщений. Это делает даже старые схемы более убедительными.

По словам Евгения Егорова, в период выпускных участились случаи массового захвата аккаунтов в мессенджерах и соцсетях. Для этого применяется проверенная схема с фальшивыми голосованиями. Также нередки случаи шантажа с использованием фото и видео, полученных из личной переписки.

«Никогда не передавайте свои логины, пароли, личные данные и коды подтверждения. Не вводите их на сомнительных сайтах. В мессенджерах включите все доступные средства защиты — двухфакторную аутентификацию, виртуальные пароли. Обязательно расскажите об этом детям и объясните, почему нельзя доверять незнакомцам в интернете», — рекомендует Евгений Егоров.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru