Shade BIOS: новый вектор атаки из BIOS, невидимый для антивирусов и ОС

Shade BIOS: новый вектор атаки из BIOS, невидимый для антивирусов и ОС

Shade BIOS: новый вектор атаки из BIOS, невидимый для антивирусов и ОС

На конференции Black Hat 2025 исследователь Казуки Мацуо из FFRI Security представит новый вектор атаки — Shade BIOS. В отличие от привычных UEFI-руткитов, этот метод позволяет запускать вредоносный код прямо из BIOS, вообще не взаимодействуя с операционной системой. То есть ни антивирус, ни EDR / XDR, ни сама ОС даже не узнают о происходящем.

UEFI давно считается лакомым кусочком для атакующих: он запускается до операционной системы и позволяет заложить устойчивую точку входа в систему, переживающую даже переустановку Windows.

Но у таких атак есть ограничения — для выполнения своих задач вредонос всё равно должен использовать ресурсы ОС. А значит, рискует быть замеченным.

Shade BIOS идёт дальше. Эта техника обманывает загрузчик ОС, изменяя карту памяти, и заставляет машину сохранить и использовать функции BIOS даже после загрузки Windows. В результате BIOS продолжает жить параллельно с ОС и становится полноценной платформой для вредоносной активности.

Мацуо объясняет:

«Это почти как вторая, миниатюрная операционка, работающая отдельно от основной и абсолютно незаметная для всех систем защиты».

Более того, код для BIOS можно писать на обычном C — просто использовать не API Windows, а протоколы BIOS, например, для записи на диск.

Особенно пугает тот факт, что Shade BIOS — кросс-аппаратное решение. Он может одинаково работать на любом устройстве, сервере или материнской плате, если поддерживается UEFI.

Можно ли это остановить? Теоретически — да. На практике — сложно. Чтобы обнаружить такой вредонос, нужно заранее и целенаправленно выгрузить всю память машины и искать аномалии. Сам Мацуо обещает показать на Black Hat, как упростить этот процесс с помощью инструмента с открытым исходным кодом под названием Kraftdinner.

К счастью, такие атаки пока не касаются обычных компаний.

«UEFI-угрозы чаще встречаются в сфере национальной безопасности», — говорит Мацуо.

Поэтому на практике проверка BIOS актуальна скорее при госзакупках или использовании техники в чувствительных проектах. Но сигнал прозвучал: BIOS больше не просто мост к загрузке ОС — он может стать плацдармом для невидимой атаки.

AM LiveКак эффективно защититься от шифровальщиков? Расскажем на AM Live - переходите по ссылке, чтобы узнать подробности

В России расширили перечень сайтов, работающих при отключении интернета

Список российских сайтов и сервисов, которые продолжают работать даже во время отключений мобильного интернета по соображениям безопасности, снова расширен. Теперь в так называемый «белый список» вошли новые региональные и федеральные ресурсы — от госуслуг в сфере здравоохранения и образования до онлайн-кинотеатров и СМИ.

По информации ведомств, перечень пополнился социально значимыми сервисами ряда регионов, включая сайты, связанные с общественным транспортом, школами, медицинскими учреждениями, а также ресурсами администрации некоторых субъектов РФ.

На третьем этапе расширения в список добавлены и крупные федеральные платформы. Среди них:

  • Центробанк;
  • операторы связи «Сбермобайл», «Т-Мобайл», «Эр-Телеком»;
  • платформа «Россия — страна возможностей»;
  • государственные системы «Молодёжь России» и проект «Твой ход»;
  • СМИ «Известия» и ТАСС;
  • сервис недвижимости «Домклик»;
  • охранная система «Цезарь Сателлит»;
  • онлайн-кинотеатр Okko.

Работа над наполнением «белого списка» продолжается постоянно. В него включают самые востребованные российские интернет-ресурсы, а также сайты, которые рекомендуют федеральные и региональные органы власти. Решение о включении согласуется с ведомствами, отвечающими за безопасность.

Важно: попасть в перечень можно только официальным путём — любые альтернативные способы не предусмотрены. Кроме того, обязательное условие — все серверы и вычислительные мощности сервиса должны находиться на территории России.

AM LiveКак эффективно защититься от шифровальщиков? Расскажем на AM Live - переходите по ссылке, чтобы узнать подробности

RSS: Новости на портале Anti-Malware.ru