В края на миналата година неизвестна страна съчетава експлойт за критична уязвимост в програмата за стартиране на Windows с допълнителни зловредни функции и започва да я продава в ъндърграунд форумите, а сега самата програма вече е достъпна с изходния си код за сваляне от GitHub.
През януари миналата година Microsoft издават актуализация за CVE-2022-21894 или по-известна като Baton Drop, уязвимост, преодоляваща защитите на процеса Secure Boot, стандартна характеристика, включена в модерните системи с UEFI и защитните TPM модули. Тази характеристика има за цел да гарантира, че не може да се зареди недоверен за Windows процес преди стартирането на системата. Но BlackLotus, каквото е името на въпросната програма, успява да заобиколи ефективно тези защити с помощта на Baton Drop. В качеството си на „буткит“ (зловредна програма, задействаща се преди старта на системата), BlackLotus успява на напълно актуализиран Windows 11 да изпълнява инструкции с най-високи привилегии, да деактивира Bitlocker, Windows Defender и други програми за сигурност, изпълняващи се при старта на системата, да деактивира Hypervisor-protected Code Integrity (HVCI) характеристиката, осигуряваща допълнителна защита на ядрото на Windows, може да си осигурява постоянно присъствие и др.
Но реалната защита срещу експлоатирането на Baton Drop се оказва нелека задача за Microsoft. Скоро след излизането на кръпка за нея, новата защита пак е преодоляна успешно. Проблемът тук се явява това, че решението в случая може да е проблем.
„За да преодолее заплахата от уязвим мениджър за стартиране, Microsoft ще трябва да изтегли от обращение криптографския хеш. Само че това ще попречи на някои системи (самостартираща се медия, по-стари копия на системата) от зареждане по дизайн със Secure Boot и ще представлява оперативен риск за милиони устройства“, споделиха по-рано тази година в анализа си на ситуацията . Дори и мениджърът да бъде изтеглен от обращение и Secure Boot деактивиран, системата може въобще да не стартира, тъй като мениджърът изпълнява собствени сигнатурни проверки“.
Неуспехът на първата кръпка води до появата на обновление за CVE-2023-24932, но впоследствие актуализацията е деактивирана като автоматична за налагане, а от Microsoft предупреждават, че неправилното ѝ инсталиране може да доведе до невъзможност за старт на Windows или възстановяването му чрез архив.
Сериозността на риска, който представлява BlackLotus провокира по-късно, както Microsoft, така и Агенцията за национална сигурност на САЩ да издадат специални бюлетини, описващи заплахата, засичането ѝ и начините, по които тя трябва да бъде премахната от вече компрометирани Windows системи.
Bleeping Computer цитират публикация на Binarly, които са се натъкнали на неприятно откритие. Някой е качил изходния код на BlackLotus в GitHub. Първоначално продавана за сравнително скромната (спрямо възможностите ѝ) сума от $5000, зловредната програма се предлага днес безплатно, макар и с известни промени. Премахнат е частта с експлойта за Baton Drop и е заменен с UEFI руткита, познат като bootlicker. Макар и несъвършен, кодът представлява реална опасност и според Binarly, за един киберпрестъпник би било тривиално да се създаде от него работеща зловредна програма.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!