BlackLotus стал первым UEFI-буткитом, обходящим Secure Boot в Windows 11

BlackLotus стал первым UEFI-буткитом, обходящим Secure Boot в Windows 11

BlackLotus стал первым UEFI-буткитом, обходящим Secure Boot в Windows 11

Исследователи предупреждают о серьёзной киберугрозе — UEFI-бутките BlackLotus. Этот вредонос стал первым в своём классе, способным обойти защитный барьер операционной системы Windows 11 — Secure Boot.

На интересные функциональные возможности BlackLotus обратили внимание эксперты антивирусной компании ESET. В своём отчёте исследователи описывают угрозу так:

«Этот буткит может работать даже на полностью пропатченных системах Windows 11 с включённым UEFI Secure Boot».

Как известно, UEFI-буткиты разворачиваются в прошивке и позволяют киберпреступникам получить полный контроль над операционной системой и её процессами загрузки. Другими словами, у таких зловредов есть возможность отключать защитные механизмы на уровне ОС, а также устанавливать дополнительные пейлоады с высокими правами.

Авторы BlackLotus предлагают его за 5000 долларов (плюс $200 за каждую новую версию). Буткит написан на Assembly и C, а его размер укладывается в 80 килобайтов. В коде BlackLotus учтены геозоны, запрещающие ему атаковать цели в Армении, Белоруссии, Казахстане, Молдове, Румынии, России и Украине.

Впервые о бутките стало известно в октябре 2022 года, когда о нём предупреждал аналитик «Лаборатории Касперского» Сергей Ложкин. Зловред эксплуатирует уязвимость под идентификатором CVE-2022-21894 для обхода защиты UEFI Secure Boot. Microsoft пропатчила эту брешь в январе 2022 года.

Эксплуатация CVE-2022-21894 позволяет атакующим выполнить произвольный код на начальном этапе загрузки устройства.

 

Подробности атак операторов BlackLotus пока неизвестны, но всё начинается с компонента установщика, записывающего файлы в системный раздел EFI, отключающего HVCI и BitLocker, а в конце — перезагружающего систему.

После рестарта начинается эксплуатация CVE-2022-21894, установка буткита и драйвера уровня ядра.

Kaspersky KUMA научилась писать Regex и подключать внешние нейросети

«Лаборатория Касперского» выпустила Kaspersky Unified Monitoring and Analysis Platform 4.6. SIEM-система получила новую базу знаний, поддержку внешних больших языковых моделей и автоматическую генерацию регулярных выражений. А ещё тёмную тему — до неё корпоративные пользователи тоже дожили.

Одно из главных изменений — переработанная доставка вендорского контента: нормализаторов, правил корреляции и других материалов.

Вместо прежнего механизма, который оставили для совместимости, основным инструментом стала база знаний. В ней проще искать и подбирать контент под конкретные сценарии.

При появлении новых атак пользователи смогут получать экстренные пакеты с правилами обнаружения и другими ресурсами. Иными словами, после публикации исследования не придётся вручную собирать защиту по кусочкам — готовый набор обещают доставлять быстрее.

KUMA 4.6 также разрешили подключать внешние LLM, совместимые с OpenAI API. Среди примеров разработчики называют GPT-4, Llama 3 и GLM-5.2. Модель можно развернуть в облаке или внутри инфраструктуры заказчика. Во втором случае анализ событий и помощь в расследованиях доступны без отправки данных во внешние сервисы.

ИИ-ассистент Kaspersky Investigation & Response Assistant теперь умеет генерировать регулярные выражения для разбора событий по примерам логов. Администратору достаточно показать системе образцы, а нужный Regex она попробует собрать сама.

Набор интеграций тоже расширили. Платформа получила поддержку SFTP и SMB для получения данных из файловых хранилищ, а через ODBC-драйверы её можно подключать к различным СУБД.

Наконец, разработчики обновили интерфейс и добавили долгожданную тёмную тему. Получился релиз сразу для двух лагерей: аналитикам — новые правила и LLM, глазам — чуть меньше ослепительного белого во время ночного разбора инцидентов.

RSS: Новости на портале Anti-Malware.ru