Shade BIOS: новый вектор атаки из BIOS, невидимый для антивирусов и ОС

Shade BIOS: новый вектор атаки из BIOS, невидимый для антивирусов и ОС

Shade BIOS: новый вектор атаки из BIOS, невидимый для антивирусов и ОС

На конференции Black Hat 2025 исследователь Казуки Мацуо из FFRI Security представит новый вектор атаки — Shade BIOS. В отличие от привычных UEFI-руткитов, этот метод позволяет запускать вредоносный код прямо из BIOS, вообще не взаимодействуя с операционной системой. То есть ни антивирус, ни EDR / XDR, ни сама ОС даже не узнают о происходящем.

UEFI давно считается лакомым кусочком для атакующих: он запускается до операционной системы и позволяет заложить устойчивую точку входа в систему, переживающую даже переустановку Windows.

Но у таких атак есть ограничения — для выполнения своих задач вредонос всё равно должен использовать ресурсы ОС. А значит, рискует быть замеченным.

Shade BIOS идёт дальше. Эта техника обманывает загрузчик ОС, изменяя карту памяти, и заставляет машину сохранить и использовать функции BIOS даже после загрузки Windows. В результате BIOS продолжает жить параллельно с ОС и становится полноценной платформой для вредоносной активности.

Мацуо объясняет:

«Это почти как вторая, миниатюрная операционка, работающая отдельно от основной и абсолютно незаметная для всех систем защиты».

Более того, код для BIOS можно писать на обычном C — просто использовать не API Windows, а протоколы BIOS, например, для записи на диск.

Особенно пугает тот факт, что Shade BIOS — кросс-аппаратное решение. Он может одинаково работать на любом устройстве, сервере или материнской плате, если поддерживается UEFI.

Можно ли это остановить? Теоретически — да. На практике — сложно. Чтобы обнаружить такой вредонос, нужно заранее и целенаправленно выгрузить всю память машины и искать аномалии. Сам Мацуо обещает показать на Black Hat, как упростить этот процесс с помощью инструмента с открытым исходным кодом под названием Kraftdinner.

К счастью, такие атаки пока не касаются обычных компаний.

«UEFI-угрозы чаще встречаются в сфере национальной безопасности», — говорит Мацуо.

Поэтому на практике проверка BIOS актуальна скорее при госзакупках или использовании техники в чувствительных проектах. Но сигнал прозвучал: BIOS больше не просто мост к загрузке ОС — он может стать плацдармом для невидимой атаки.

Владельцев VPS предупредили о блокировке IP из-за открытых сервисов

Российские системы фильтрации могут активно сканировать публичные IP-адреса и блокировать серверы, на которых обнаружены средства обхода ограничений. Об этом рассказал пользователь Хабра под ником 0ka, обративший внимание на участившиеся жалобы владельцев VPS.

По версии автора публикации, примерно с декабря 2025 года для анализа серверов применяется Active Probing — активное зондирование адресов с целью определить запущенные сервисы, открытые порты и особенности их конфигурации.

Под проверку могут попадать веб-серверы, SSH, VPN и прокси-инструменты. Особое внимание, как утверждается, привлекают серверы без нормального DNS-имени, нестандартные порты и HTTPS-сертификаты, маскирующиеся под домены Яндекса, Apple, Google, Rutube и других известных площадок.

Такое сочетание может указывать на ПО для обхода блокировок или просто на кривую настройку, но фильтр разбираться в душевной организации администратора не обязан.

Официального списка сервисов и конфигураций, которые могут привести к блокировке IP, в открытом доступе нет. Независимого подтверждения того, что Роскомнадзор массово сканирует весь диапазон IPv4 именно по описанной схеме, также не представлено. Поэтому выводы автора стоит считать техническими наблюдениями, а не опубликованным регламентом ведомства.

Для самостоятельной проверки VPS предлагается воспользоваться поисковой платформой Censys или просканировать собственный сервер через Nmap. Стоит изучить открытые порты, сертификаты и неизвестные службы, а ненужные компоненты — отключить.

Уже действующую блокировку можно попытаться выявить сравнением трассировки до доступного и недоступного адресов из российской сети.

В опросе под публикацией 37 из 94 участников сообщили, что столкнулись с блокировками, а 10 из 43 нашли на своих серверах потенциально проблемные сервисы.

RSS: Новости на портале Anti-Malware.ru