Уязвимости в UEFI Gigabyte позволяют установить буткит вне ОС

Уязвимости в UEFI Gigabyte позволяют установить буткит вне ОС

Уязвимости в UEFI Gigabyte позволяют установить буткит вне ОС

Исследователи из Binarly REsearch обнаружили серьёзные уязвимости в UEFI-прошивке материнских плат Gigabyte. Бреши позволяют атакующим выполнять произвольный код в System Management Mode (SMM) — самом привилегированном режиме работы процессора x86. Проще говоря, это уровень доступа, куда не доберётся ни антивирус, ни операционная система.

В общей сложности описано четыре уязвимости, каждая из которых связана с тем, что прошивка Gigabyte некорректно обрабатывает данные, передаваемые через системные прерывания:

CVE Компонент Суть проблемы Что может сделать атакующий
CVE-2025-7029 Power/Thermal Config Непроверенный указатель регистра RBX Запись в защищённую область SMRAM
CVE-2025-7028 Flash Service SMM Подмена указателя на функцию Получение доступа к операциям с флеш-памятью
CVE-2025-7027 NVRAM Service SMM Двойная разыменовка указателя Запись в SMRAM через переменные конфигурации
CVE-2025-7026 Power Management SMM Непроверенный RBX в команде Запись по любому адресу в SMRAM

 

Для эксплуатации этих уязвимостей злоумышленнику нужны права администратора, после чего он может подготовить регистры и инициировать SMI — системное прерывание, которое вызовет уязвимый код прошивки. Результат — полный контроль над системой, включая возможность:

  • устанавливать незаметные буткиты, переживающие переустановку ОС,
  • отключать защиту прошивки и Secure Boot,
  • сохраняться в скрытой памяти, к которой не имеет доступа обычное ПО.

Особо тревожно, что ошибки в коде были известны давно — оригинальный поставщик прошивки (AMI) выпустил исправления, но они так и не дошли до финальных сборок прошивок Gigabyte. Это яркий пример того, как сбои в цепочке поставок прошивок приводят к реальным рискам для пользователей.

Компания Gigabyte признала проблему и выпустила обновления прошивок, которые уже доступны на её сайте поддержки. Раскрытие уязвимостей проходило при координации с CERT/CC, а Binarly REsearch отмечены за ответственное сообщение о проблеме.

Что делать пользователям:

  • Перейти на сайт поддержки Gigabyte, найти свою модель и установить последнее обновление прошивки.
  • Не откладывать — такие уязвимости позволяют обойти практически любые уровни защиты.
  • В организациях стоит внедрить регулярное обновление прошивок как часть политики управления уязвимостями — это так же важно, как и патчи ОС.

Вымогатели научились блокировать компании без шифровальщиков

Зачем возиться с шифрованием файлов, если можно захватить Active Directory, отключить администраторов и разослать требование выкупа сразу на все компьютеры? Именно такую атаку на производственное предприятие обнаружила «Лаборатория Касперского».

Кампания получила название Payload. Как сообщили специалисты, злоумышленники обошлись без классического шифровальщика и установки сложной вредоносной программы.

Для первоначального проникновения атакующие использовали скомпрометированные учётные записи с повышенными привилегиями. Через штатные средства удалённого доступа и VPN такие подключения выглядели как обычная работа ИТ-специалиста.

Получив контроль над Active Directory, злоумышленники создали объект групповой политики GPO под названием Payload и привязали его к корню домена.

После обновления политик на компьютерах менялись обои и экран блокировки, появлялись требования выкупа, а административные учётные записи отключались. Поскольку GPO является штатным и доверенным механизмом Windows, команды спокойно распространялись по корпоративной сети.

Перед блокировкой инфраструктуры атакующие похитили ценные данные предприятия. Затем информацию опубликовали в даркнете и использовали как рычаг давления на жертву. Файлы при этом никто не шифровал: бизнес и без криптографии получил полный набор проблем.

Эксперты советуют отслеживать создание и изменение групповых политик, включить устойчивую к фишингу МФА для VPN и административных систем, а также разделить привилегии. Обычного антивирусного сканирования здесь недостаточно.

RSS: Новости на портале Anti-Malware.ru