UEFI руткит – от хипотетичната към реалната заплаха

UEFI руткит - Светият Граал на хакерите. От много време насам изследователи по сигурността говорят за хипотетичната опасност за потребителите от този тип кибер-заплаха. На няколко пъти концепцията за съществуването им и ефекта им са демонстрирани по време на конференции по IT сигурност. На лице е и убеждението, че правителствени агенции разполагат с UEFI руткит. Но до август 2018 г. никой не бе засичал тази заплаха в масирана атака, насочена срещу реални потребители. Тогава ESET хвана в крачка известната хакерска групировка Sednit APT с техния UEFI руткит, който нарекохме LoJax.

Може да прочетете всичко за кампанията на Sednit APT в техническия анализ „LoJax: First UEFI rootkit found in the wild, courtesy of the Sednit group”. Повече информация за всички аспекти на кибер-сигурността пък ще откриете в нашия блог.

Рисковете за сигурността – фърмуеър, UEFI, руктит

Веднага щом включите компютъра си на него се активира специален компютърен код, в който е базиран същинския контрол върху операционната система и машината. Това е т. нар. фърмуеър. Неговото поведение е определяно от система от правила известна като стандарт. Стандартът, използван в модерните компютри е UEFI или Унифициран разширяем интерфейс за фърмуеър (Unified Extensible Firmware Interface) – наследникът на легендарния фърмуеър BIOS.

Злонамереният UEFI фърмуеър е кошмар за всеки, който се занимава с IT сигурност. Той е унищожителен и труден за засичане

Жан-Ян Бутин, старши анализатор на заплахи в ESET

Как ESET защитава от инфектиране на UEFI фърмуеър

ESET е единственият голям производител на решения за интернет сигурност, който добавя специално ниво на защита в лицето на ESET UEFI Scanner, специално създадено за засичането на злонамерени компоненти във фърмуеъра.

ESET UEFI Scanner е инструмент, който отключва фърмуеъра за сканиране. Впоследствие кодът на фърмуеъра е сканиран от технологиите за засичане на злонамерени кодове. Клиентите на ESET могат редовно да сканират фърмуеъра си или да го правят само по заявка. Повечето засечени аномалии са маркирани като Потенциално Злонамерени Приложения (Potentially Unsafe Applications) – код с широко обхватен контрол върху системата, с който може да бъде злоупотребено ако е инсталиран без знанието на потребителя или администратора. Разбира се, той би могъл да бъде и напълно легитимен ако присъствието му е известно на потребителя.

Често задавани въпроси

Stay one step ahead with ESET

We Live Security blog

ESET's award-winning security blog has the latest on this and other discoveries

ESET Technology

Multilayered protection combining machine learning, human expertise, global threat intelligence