Bootkitty: Първият в историята UEFI бууткит за Linux

Налице е съвсем нов клас зловреден софтуер...

Най-четени

Емил Василев
Емил Василев
Емил Василев редовно превежда сложни научни теми на достъпен език — от въпроси като „Какво е имало преди Големия взрив?" до практическото приложение на биотехнологиите в лечението на болести. Тази комбинация от технологична и научна журналистика го прави един от най-разностранните автори в екипа на Kaldata.

Изследователи в областта на киберсигурността съобщиха за създаването на първия по рода си UEFI бутткит за Linux-базирани системи. Според експертите инструментът, наречен Bootkitty се счита за доказателство за концепцията „proof-of-concept“ (PoC) и все още не е използван в реални атаки. Bootkitty е известен също като IranuKit и е качен за първи път в платформата VirusTotal на 5 ноември 2024 г.

Proof of Concept (PoC) представлява прилагане на даден метод и демонстрирането му на практика, за да се докаже, че дадена концепция или теория работи.

Основната задача на Bootkitty е да деактивира функцията за проверка на подписа на ядрото на Linux и да зареди предварително два ELF файла чрез процеса init, който се изпълнява първи при стартиране на системата. Според експертите на ESET функционалността на Bootkitty представлява сериозно предизвикателство за киберсигурността.

Този бууткит използва самоподписан сертификат, което не му позволява да работи на системи с активиран Secure Boot, освен ако нападателите не са инсталирали предварително контролиран сертификат. Въпреки това, дори и при активирана Secure Boot функция, Bootkitty е в състояние да модифицира функциите за проверка на целостта на ядрото в паметта, преди да стартира зареждащия GRUB модул.

По този начин, ако Secure Boot е разрешен, Bootkitty се свързва с две функции на UEFI протоколите за удостоверяване, заобикаляйки проверките за цялост. След това той модифицира три функции в зареждащия GRUB модул, което му позволява да игнорира допълнителни проверки за сигурност. Всичко това демонстрира сериозна уязвимост в съвременните системи.

Разследването на ESET разкри свързан неподписан модул на ядрото, който разгръща ELF двоичен файл, наречен BCDropper. Този файл зарежда друг неизвестен модул на ядрото след стартиране на системата. Функциите на модула включват скриване на файлове и процеси и отваряне на мрежови портове, което е типично за руткитовете.

Експертите подчертават, че Bootkitty разчупва стереотипа, според който UEFI руткитовете заплашват само системите, базирани на Windows и посочва необходимостта от подготовка за нови заплахи. Това откритие може да бъде отправна точка за по-нататъшно развитие на сигурността на Linux платформите.

За да предпазите системите си с Linux от такива заплахи, уверете се, че е активирана функцията UEFI Secure Boot, че системният ви фърмуер и операционната система са актуализирани, както и че списъкът с изключения на UEFI е актуализиран.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

5 Коментара
стари
нови оценка

Нови ревюта

Подобни новини