ESET ontdekt de allereerste UEFI-rootkit cyberaanval

UEFI-rootkits - van theorie naar een serieuze bedreiging

UEFI-rootkits worden vaak gezien als de Heilige Graal voor hackers, maar zijn nog niet eerder "in het wild" ontdekt. Deze vorm van malware is wel vaker onderwerp geweest op verschillende securityconferenties waarbij deze rootkits werden gepresenteerd als proof of concept; sommige van deze rootkits staan ter beschikking van overheidsinstanties. Met de ontdekking van een campagne van de beruchte Sednit APT-groep heeft ESET de eerste UEFI-rootkit aangetroffen in een echte cyberaanval.

De bovengenoemde Sednit campagne maakt gebruik van een UEFI-rootkit die ESET onderzoekers tot LoJax hebben benoemd. ESET’s analyse van de campagne wordt gedetailleerd beschreven in de whitepaper "LoJax: First UEFI rootkit found in the wild, courtesy of the Sednit group". Meer informatie over UEFI-gerelateerde beveiliging is op ESET’s blogplatform WeLiveSecurity te vinden.

Beveiligingsrisico's van firmware, UEFI, rootkits

De software die direct na het opstarten van de computer wordt geactiveerd en die de volledige controle heeft over het besturingssysteem van de computer (en dus de hele machine), wordt firmware genoemd. De hedendaagse standaard van firmware heet UEFI (zijn voorganger heette BIOS). Firmware en UEFI worden vaak aan elkaar gelinkt en staat daarom ook bekend als UEFI-firmware.

Een rootkit is een gevaarlijke malware die is ontworpen om illegale en vaste toegang te verkrijgen tot wat normaal niet is toegestaan. Een rootkit maskeert daarnaast zijn eigen bestaan of het bestaan van andere malware.

Kwaadwillende UEFI-firmware is een nachtmerrie voor iedereen die te maken heeft met IT-security. Dit komt omdat het zeer schadelijk en moeilijk te detecteren is.

Jean-Ian Boutin, Senior Malware Researcher bij ESET

Hoe ESET beschermt tegen kwaadwillende UEFI-firmware

ESET is de enige grote internet securityprovider die een speciale beveiligingslaag, de ESET UEFI Scanner, toevoegt aan de securityoplossingen. Deze speciale beveiligingslaag is ontworpen om kwaadwillende onderdelen in de firmware te detecteren.

De ESET UEFI Scanner is een tool die het mogelijk maakt om firmware te scannen. Vervolgens wordt de code van de firmware gescand met behulp van detectietechnologieën voor malware. Klanten van ESET kunnen op gezette tijden of on-demand de firmware van hun computer scannen. Daarnaast voert de startup scanner ook standaard een UEFI-scan uit. De meeste detecties worden bestempeld als Potentially Unsafe Applications - een applicatie die veel macht heeft over het systeem en daarom misbruikt kan worden. Deze applicatie kan volledig legitiem zijn wanneer de gebruiker of beheerder op de hoogte is van de aanwezigheid ervan, maar de code kan ook kwaadwillend zijn als het zonder hun medeweten en toestemming is geïnstalleerd.

Veelgestelde vragen

Blijf een stap voor met ESET

WeLiveSecurity blog

ESET's bekroonde security blog heeft het laatste nieuws over deze en andere ontdekkingen

ESET Technologie

Meerlaagse beveiliging met een combinatie van machine learning, human expertise, informatie over bedreigingen vanuit de hele wereld