Shade BIOS: новый вектор атаки из BIOS, невидимый для антивирусов и ОС

Shade BIOS: новый вектор атаки из BIOS, невидимый для антивирусов и ОС

Shade BIOS: новый вектор атаки из BIOS, невидимый для антивирусов и ОС

На конференции Black Hat 2025 исследователь Казуки Мацуо из FFRI Security представит новый вектор атаки — Shade BIOS. В отличие от привычных UEFI-руткитов, этот метод позволяет запускать вредоносный код прямо из BIOS, вообще не взаимодействуя с операционной системой. То есть ни антивирус, ни EDR / XDR, ни сама ОС даже не узнают о происходящем.

UEFI давно считается лакомым кусочком для атакующих: он запускается до операционной системы и позволяет заложить устойчивую точку входа в систему, переживающую даже переустановку Windows.

Но у таких атак есть ограничения — для выполнения своих задач вредонос всё равно должен использовать ресурсы ОС. А значит, рискует быть замеченным.

Shade BIOS идёт дальше. Эта техника обманывает загрузчик ОС, изменяя карту памяти, и заставляет машину сохранить и использовать функции BIOS даже после загрузки Windows. В результате BIOS продолжает жить параллельно с ОС и становится полноценной платформой для вредоносной активности.

Мацуо объясняет:

«Это почти как вторая, миниатюрная операционка, работающая отдельно от основной и абсолютно незаметная для всех систем защиты».

Более того, код для BIOS можно писать на обычном C — просто использовать не API Windows, а протоколы BIOS, например, для записи на диск.

Особенно пугает тот факт, что Shade BIOS — кросс-аппаратное решение. Он может одинаково работать на любом устройстве, сервере или материнской плате, если поддерживается UEFI.

Можно ли это остановить? Теоретически — да. На практике — сложно. Чтобы обнаружить такой вредонос, нужно заранее и целенаправленно выгрузить всю память машины и искать аномалии. Сам Мацуо обещает показать на Black Hat, как упростить этот процесс с помощью инструмента с открытым исходным кодом под названием Kraftdinner.

К счастью, такие атаки пока не касаются обычных компаний.

«UEFI-угрозы чаще встречаются в сфере национальной безопасности», — говорит Мацуо.

Поэтому на практике проверка BIOS актуальна скорее при госзакупках или использовании техники в чувствительных проектах. Но сигнал прозвучал: BIOS больше не просто мост к загрузке ОС — он может стать плацдармом для невидимой атаки.

Apple научит iPhone доказывать, что снимок сделан камерой, а не нейросетью

Apple разрабатывает функцию Reference Image, которая позволит подтвердить, что фотография снята камерой конкретного iPhone, а не сгенерирована нейросетью. Система будет использовать уникальные данные, связанные с аппаратными компонентами камеры.

Упоминания нового механизма обнаружили в коде iOS 27 beta 5.

Для этого в приложении появится отдельный режим Reference. Включить его можно будет через настройки камеры, однако по умолчанию функция останется выключенной.

Есть важный нюанс: обычный снимок нельзя будет задним числом превратить в эталонный. Фотографию потребуется изначально сделать в режиме Reference, чтобы сохранить сведения о её происхождении. После этого пользователь сможет отправить изображение на проверку и получить уникальный идентификатор.

Аутентификацией займётся инфраструктура Private Cloud Compute. Apple утверждает, что не получит доступа к исходному снимку: компании передадут только отдельные показания сенсоров и метаданные. Если какой-либо датчик признают скомпрометированным, связанные с ним подтверждения могут отозвать. Фотографическая репутация, получается, тоже бывает аннулирована.

 

Проверенные снимки разрешат отправлять другим пользователям. Совместимые устройства смогут локально определить их подлинность, не сообщая Apple, какие именно изображения просматривает человек.

При передаче всех данных вместе с фотографией в файл могут попасть аппаратные идентификаторы и необрезанные фрагменты. Для копирования по USB также готовится настройка Transfer with Provenance, сохраняющая сведения о происхождении снимка.

Пока Reference Image официально не представлена, поэтому сроки запуска неизвестны.

RSS: Новости на портале Anti-Malware.ru