ESET ontdekt de allereerste cyberaanval met UEFI-rootkit

UEFI-rootkits - van theorie tot reële bedreiging

UEFI-rootkits, de Heilige Graal van de hackers, waren lang gevreesd, maar waren nooit 'in het wild' aangetroffen - tot ESET op een campagne van de beruchte Sednit APT-groep stootte. Sommige UEFI-rootkits werden wel al op beveiligingsconferenties getoond bij wijze van 'proofs of concept'. Van sommige is geweten dat ze ter beschikking worden gehouden van overheidsinstanties. Toch werd tot augustus 2018 nooit een UEFI-rootkit gebruikt bij een echte cyberaanval.

De hierboven vermelde Sednit-campagne maakte gebruik van een UEFI-rootkit waarvoor de onderzoekers bij ESET de naam LoJax bedachten. ESET analyseert de campagne in detail in het witboek 'LoJax: First UEFI-rootkit found in the wild, courtesy of the Sednit group'. Meer informatie over UEFI-gerelateerde veiligheid vindt u in WeLiveSecurity, de veiligheidsblog van ESET.

Beveiligingsrisico's van firmware, UEFI, rootkits

Firmware is de computercode die begint te werken zodra de computer wordt opgestart en die de ultieme macht heeft over het besturingssysteem van de computer (en dus de volledige machine). UEFI, de opvolger van het BIOS, is de standaard (d.w.z. een set regels) die bepaalt hoe de firmware zich gedraagt. Firmware en UEFI zijn vaak met elkaar verbonden en worden daarom UEFI-firmware genoemd.

Een rootkit is een gevaarlijke vorm van malware die wordt ontworpen om 'illegaal' en permanent toegang te krijgen tot wat normaliter niet toegankelijk mag zijn. In de meeste gevallen verhult een rootkit ook zijn bestaan of het bestaan van andere vormen van malware.

Kwaadaardige UEFI-firmware is een nachtmerrie voor al wie betrokken is bij IT-beveiliging. Deze firmware richt veel schade aan en is moeilijk te detecteren

Jean-Ian Boutin, Senior Malware Researcher bij ESET

Hoe ESET bescherming biedt tegen kwaadaardige UEFI-firmware

ESET is de enige vooraanstaande verkoper van internetbeveiligingsoplossingen die een specifieke laag – de ESET UEFI Scanner – toevoegt aan zijn oplossingen om kwaadaardige componenten in de firmware te detecteren.

De ESET UEFI Scanner is een tool die firmware scanbaar maakt. Dit betekent dat de firmwarecode door malwaredetectietechnologie wordt gescand. Klanten van ESET kunnen de firmware op hun computer regelmatig of telkens wanneer ze dat willen, scannen. De meeste detectieresultaten krijgen het label 'Potentially Unsafe Applications' - een code die veel macht over het systeem heeft en daardoor kan worden misbruikt. Die code kan volledig legitiem zijn als de gebruiker of een beheerder op de hoogte is van haar aanwezigheid, of kan kwaadaardig zijn als ze werd geïnstalleerd zonder dat de gebruiker of de beheerder daarvan op de hoogte is en er toestemming voor heeft verleend.

Vaak gestelde vragen

Blijf altijd één stap voor met ESET

WeLiveSecurity blog

Op de bekroonde veiligheidsblog van ESET vindt u het recentste nieuws over deze en andere ontdekkingen

ESET Technology

Beveiligingstechnologie in meerdere lagen waarin machine learning, menselijke knowhow en wereldwijde kennis over bedreigingen met elkaar worden gecombineerd