Уязвимости в UEFI Gigabyte позволяют установить буткит вне ОС

Уязвимости в UEFI Gigabyte позволяют установить буткит вне ОС

Уязвимости в UEFI Gigabyte позволяют установить буткит вне ОС

Исследователи из Binarly REsearch обнаружили серьёзные уязвимости в UEFI-прошивке материнских плат Gigabyte. Бреши позволяют атакующим выполнять произвольный код в System Management Mode (SMM) — самом привилегированном режиме работы процессора x86. Проще говоря, это уровень доступа, куда не доберётся ни антивирус, ни операционная система.

В общей сложности описано четыре уязвимости, каждая из которых связана с тем, что прошивка Gigabyte некорректно обрабатывает данные, передаваемые через системные прерывания:

CVE Компонент Суть проблемы Что может сделать атакующий
CVE-2025-7029 Power/Thermal Config Непроверенный указатель регистра RBX Запись в защищённую область SMRAM
CVE-2025-7028 Flash Service SMM Подмена указателя на функцию Получение доступа к операциям с флеш-памятью
CVE-2025-7027 NVRAM Service SMM Двойная разыменовка указателя Запись в SMRAM через переменные конфигурации
CVE-2025-7026 Power Management SMM Непроверенный RBX в команде Запись по любому адресу в SMRAM

 

Для эксплуатации этих уязвимостей злоумышленнику нужны права администратора, после чего он может подготовить регистры и инициировать SMI — системное прерывание, которое вызовет уязвимый код прошивки. Результат — полный контроль над системой, включая возможность:

  • устанавливать незаметные буткиты, переживающие переустановку ОС,
  • отключать защиту прошивки и Secure Boot,
  • сохраняться в скрытой памяти, к которой не имеет доступа обычное ПО.

Особо тревожно, что ошибки в коде были известны давно — оригинальный поставщик прошивки (AMI) выпустил исправления, но они так и не дошли до финальных сборок прошивок Gigabyte. Это яркий пример того, как сбои в цепочке поставок прошивок приводят к реальным рискам для пользователей.

Компания Gigabyte признала проблему и выпустила обновления прошивок, которые уже доступны на её сайте поддержки. Раскрытие уязвимостей проходило при координации с CERT/CC, а Binarly REsearch отмечены за ответственное сообщение о проблеме.

Что делать пользователям:

  • Перейти на сайт поддержки Gigabyte, найти свою модель и установить последнее обновление прошивки.
  • Не откладывать — такие уязвимости позволяют обойти практически любые уровни защиты.
  • В организациях стоит внедрить регулярное обновление прошивок как часть политики управления уязвимостями — это так же важно, как и патчи ОС.

Telegram превратили в пульт управления шпионским софтом HEAVYGRAM

Исследователи обнаружили 29 новых образцов HEAVYGRAM — многоступенчатого вредоноса для Windows, который охотится на журналистов, иранских диссидентов и критиков властей. Для управления заражёнными компьютерами операторы используют Telegram.

По данным исследования Group-IB, атака начинается с банальной, но рабочей социальной инженерии.

Злоумышленники представляются знакомыми или техподдержкой и присылают архивы якобы с Telegram, KeePass либо видеоредактором. Встречаются также WSF- и HTA-файлы, поддельные презентации и даже скринсейвер на персидском языке со списком отчисленных студентов.

После запуска цепочка подтягивает дополнительные компоненты через PowerShell, прописывается в автозагрузку Windows и добавляет свои каталоги в исключения Microsoft Defender. Основной имплант написан на Python и упакован с помощью PyInstaller, а для скрытого запуска может применять стороннюю загрузку DLL.


Главная фишка HEAVYGRAM — Telegram Bot API. Через ботов вредонос принимает команды, запускает произвольные инструкции в системе, делает скриншоты, собирает список процессов и отправляет украденные данные. Особенно неприятный трюк — кража файлов сессии Telegram Desktop, позволяющая угнать аккаунт без повторного ввода пароля.

Group-IB связывает кампанию с группировкой Handala Hack. Аналитики считают её интернет-персоной Void Manticore, также известной как Storm-0842 и Red Sandstorm и предположительно действующей в интересах иранской разведки.

Защитникам советуют следить за командами PowerShell, меняющими исключения Defender, ограничить запуск непроверенных скриптов и проверять подозрительные обращения к Telegram Bot API.

RSS: Новости на портале Anti-Malware.ru