Към средата на миналата годината неизвестна страна публикува в GitHub експлойт код за Baton Drop или CVE-2022-21894 – критична уязвимост в UEFI Secure Boot, защитен механизъм на процеса на стартиране в много от модерните Windows системи, обезпечаващ допълнително сигурността. През годините е имало няколко известни атаки за преодоляване на защитите на UEFI с променлив успех. Но експлойтът за CVE-2022-21894 променя правилата на играта и създаването на работещ „бууткит“ (bootkit) – тип зловредни програми, атакуващи процеса по стартиране на системата – е било въпрос на време. През октомври миналата година компанията за киберсигурност ESET се натъква на обява в хакерски форум именно за това, а през март тази година неизвестна страна започва продажбата на BlackLotus, зловредна програма, изградена на основата на Baton Drop. И макар Microsoft да запушва CVE-2022-21894 с кръпка, последващ анализ посочва, че актуализацията прави експлоатирането по-трудно, а не невъзможно. С цена от едва $5000 и без работещо решение срещу него, BlackLotus и зловредите на негова основа ще са заплахи, които тепърва ще получават разпространение, предупреждават специалисти.
Представен преди повече от десет години, Unified Extensible Firmware Interface (UEFI) Secure Boot е технология, която трябва да гарантира сигурността на съвременните Windows системи, обезпечаваща старта на единствено доверени процеси. Технологията действа на най-ниско ниво и нейната най-силна страна се явява и нейната най-голяма слабост. Функционална зловредна програма, успяваща да се намеси в този процес осигурява пълния контрол на атакуващата страна и би действала и след пълна преинсталация, а стандартния модерен защитен софтуер никога няма да я засече заради полето ѝ на действие. И BlackLotus се явява първия регистриран бууткит, работещ на напълно актуализирана система. И вероятно няма да е последния. Това смята Робърт Лемос от Dark Reading в репортаж от края на миналата седмица, посветен на заплахата.
„Очакваме да видим повече престъпни групи да включват в арсенала си програми, преодоляващи процеса по защитено стартиране. Целта на всеки киберпрестъпник е да си осигури трайно присъствие в системата, а с устойчивостта на UEFI, те ще могат да оперират далеч по-скрито от външен поглед, отколкото всеки друг вид атака, осигуряваща им постоянно присъствие на ниво операционна система“, пише в анализ на ситуацията Мартин Смолар от ESET. Ще се намери ли „лекарство“ срещу BlackLotus? Според Eclypsium, друга компания от защитния сектор – не. Причината за това е, че решението тук може да се окаже източник на проблеми за милиони устройства.
„За да преодолее заплахата от уязвим мениджър за стартиране, Microsoft ще трябва да изтегли от обращение криптографския хеш. Само че това ще попречи на някои системи (самостартираща се медия, по-стари копия на системата) от зареждане по дизайн със Secure Boot и ще представлява оперативен риск за милиони устройства“, пишат в анализ компанията. Дори и мениджърът да бъде изтеглен от обращение и Secure Boot деактивиран, системата може въобще да не стартира, тъй като мениджърът изпълнява собствени сигнатурни проверки“. И макар засечените атаки с BlackLotus все още да са малко на брой, това може много скоро да се промени, смятат ESET.
„Притеснени сме, че нещата ще се променят бързо, ако този бууткит попадне в ръцете на криминални групи, вземайки предвид лесното му доставяне към системите и способностите на подобен род групи за разпространение на зловреден код чрез мрежите им от заразени компютри“, пише в предишен репортаж относно BlackLotus Смолар.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!
















