UEFI-rootkits - van theorie tot reële bedreiging

UEFI-rootkits, de Heilige Graal van de hackers, waren lang gevreesd, maar waren nooit 'in het wild' aangetroffen - tot ESET op een campagne van de beruchte Sednit APT-groep stootte. Sommige UEFI-rootkits werden wel al op beveiligingsconferenties getoond bij wijze van 'proofs of concept'. Van sommige is geweten dat ze ter beschikking worden gehouden van overheidsinstanties. Toch werd tot augustus 2018 nooit een UEFI-rootkit gebruikt bij een echte cyberaanval.
De hierboven vermelde Sednit-campagne maakte gebruik van een UEFI-rootkit waarvoor de onderzoekers bij ESET de naam LoJax bedachten. ESET analyseert de campagne in detail in het witboek 'LoJax: First UEFI-rootkit found in the wild, courtesy of the Sednit group'. Meer informatie over UEFI-gerelateerde veiligheid vindt u in WeLiveSecurity, de veiligheidsblog van ESET.
Beveiligingsrisico's van firmware, UEFI, rootkits
Firmware is de computercode die begint te werken zodra de computer wordt opgestart en die de ultieme macht heeft over het besturingssysteem van de computer (en dus de volledige machine). UEFI, de opvolger van het BIOS, is de standaard (d.w.z. een set regels) die bepaalt hoe de firmware zich gedraagt. Firmware en UEFI zijn vaak met elkaar verbonden en worden daarom UEFI-firmware genoemd.
Een rootkit is een gevaarlijke vorm van malware die wordt ontworpen om 'illegaal' en permanent toegang te krijgen tot wat normaliter niet toegankelijk mag zijn. In de meeste gevallen verhult een rootkit ook zijn bestaan of het bestaan van andere vormen van malware.
Meer weten

Kwaadaardige UEFI-firmware is een nachtmerrie voor al wie betrokken is bij IT-beveiliging. Deze firmware richt veel schade aan en is moeilijk te detecteren
Jean-Ian Boutin, Senior Malware Researcher bij ESET
Hoe ESET bescherming biedt tegen kwaadaardige UEFI-firmware

ESET is de enige vooraanstaande verkoper van internetbeveiligingsoplossingen die een specifieke laag – de ESET UEFI Scanner – toevoegt aan zijn oplossingen om kwaadaardige componenten in de firmware te detecteren.
De ESET UEFI Scanner is een tool die firmware scanbaar maakt. Dit betekent dat de firmwarecode door malwaredetectietechnologie wordt gescand. Klanten van ESET kunnen de firmware op hun computer regelmatig of telkens wanneer ze dat willen, scannen. De meeste detectieresultaten krijgen het label 'Potentially Unsafe Applications' - een code die veel macht over het systeem heeft en daardoor kan worden misbruikt. Die code kan volledig legitiem zijn als de gebruiker of een beheerder op de hoogte is van haar aanwezigheid, of kan kwaadaardig zijn als ze werd geïnstalleerd zonder dat de gebruiker of de beheerder daarvan op de hoogte is en er toestemming voor heeft verleend.
Meer weten
Vaak gestelde vragen
ESET is de enige verkoper van eindpuntbeveiligingsoplossingen die bescherming bieden tegen cyberaanvallen met UEFI-rootkits. Klopt dat?
Waarom is het belangrijk om de firmware van een computer te scannen?
Hoe werkt de ESET UEFI Scanner?
Hoe herstelt u UEFI-firmware?
Hoe ontdekten de onderzoekers van ESET de campagne die de UEFI-rootkit gebruikt?
Wat is de Sednit APT-groep?
Blijf altijd één stap voor met ESET
WeLiveSecurity blog
Op de bekroonde veiligheidsblog van ESET vindt u het recentste nieuws over deze en andere ontdekkingen
ESET Technology
Beveiligingstechnologie in meerdere lagen waarin machine learning, menselijke knowhow en wereldwijde kennis over bedreigingen met elkaar worden gecombineerd