Исходный код UEFI-буткита BlackLotus теперь доступен на GitHub

Исходный код UEFI-буткита BlackLotus теперь доступен на GitHub

Исходный код UEFI-буткита BlackLotus теперь доступен на GitHub

Исходный код печально известного UEFI-буткита BlackLotus просочился в Сеть. Теперь специалисты могут подробно изучить вредоноса, нагоняющего страх на корпорации и госструктуры.

BlackLotus — известный буткит, одной из важнейших особенностей которого является возможность обхода защитного слоя безопасной загрузки (Secure Boot) на полностью пропатченных системах Windows 11.

Имея возможность уходить от антивирусных продуктов и глубоко укореняться в ОС, «черный лотос» выполняет пейлоады с наивысшими правами. Кроме того, буткит способен вмешиваться в работу функции защиты данных — BitLocker, а также мешать встроенному антивирусу Microsoft Defender и HVCI (проверка целостности кода).

Как мы писали в начале марта, BlackLotus стал первым UEFI-буткитом, обходящим Secure Boot в Windows 11. Изначально он использовал уязвимость «Baton Drop» (CVE-2022-21894), которую Microsoft устранила с выходом январских патчей в 2022 году. Тем не менее лазейка, оставшаяся после заплаток, позволила вредоносу и дальше заражать системы.

Раньше BlackLotus продавался на форумах для киберпреступников за 5000 долларов. Заплатив эту сумму, любой «хакер» с любым уровнем подготовки мог получить доступ к инструменту, больше подходящему профессиональным кибергруппировкам. Однако исходный код буткита авторы держали в секрете.

 

А вчера специалисты компании Binarly нашли «сорсы» BlackLotus на GitHub. Код опубликовал пользователь с ником «Yukari». Как отметил Yukari, выложенные фрагменты модифицировали, чтобы убрать эксплуатацию бреши Baton Drop.

 

«Слитый код — неполный. Он содержит в основном части руткита и буткита, обходящий Secure Boot», — отметил сооснователь и генеральный директор Binarly Алекс Матросов.

Напомним, в апреле Microsoft объяснила, как выявить атаку UEFI-буткита BlackLotus.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В WhatsApp добавили шифрование резервных копий с помощью passkey

WhatsApp (принадлежит корпорации Meta, признанной экстремистской и запрещённой в России) начал внедрять новую защитную функцию — теперь резервные копии чатов в iOS и Android можно шифровать с помощью ключей доступа (passkey), то есть без паролей. Пользователи смогут защищать свои данные отпечатком пальца, распознаванием лица или кодом блокировки экрана.

Passkey — это современная альтернатива паролям, которая работает на основе криптографических ключей.

При настройке устройство создаёт уникальную пару ключей: закрытый хранится только на смартфоне, а открытый — передаётся приложению. Такой подход делает перехват данных практически невозможным: закрытый ключ никогда не покидает устройство и не может попасть в чужие руки даже при утечке.

«Теперь, чтобы зашифровать резервную копию, не нужно запоминать пароль или 64-значный ключ. Достаточно одного касания или взгляда — того же уровня защиты, что и для ваших чатов и звонков», — говорится в сообщении WhatsApp.

Чтобы включить функцию, нужно открыть Настройки → Чаты → Резервная копия → Сквозное шифрование резервной копии.

Meta (признана экстремистской и запрещена в России) начала поэтапный запуск обновления — функция появится у всех пользователей в течение ближайших недель.

WhatsApp впервые добавил сквозное шифрование резервных копий ещё в 2021 году: тогда пользователи могли хранить их в iCloud или Google Drive. Теперь же безопасность усилилась — восстановить данные можно будет с помощью passkey, не вводя длинные пароли.

Напомним, на прошлой неделе WhatsApp ввёл новый способ защиты от мошенников в групповых чатах. Теперь, если кто-то малознакомый пригласит вас в групповой чат, перед тем как вы вообще увидите какие-либо сообщения, на экране появится специальное предупреждение.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru