UEFI-rootkits - van theorie naar een serieuze bedreiging

UEFI-rootkits worden vaak gezien als de Heilige Graal voor hackers, maar zijn nog niet eerder "in het wild" ontdekt. Deze vorm van malware is wel vaker onderwerp geweest op verschillende securityconferenties waarbij deze rootkits werden gepresenteerd als proof of concept; sommige van deze rootkits staan ter beschikking van overheidsinstanties. Met de ontdekking van een campagne van de beruchte Sednit APT-groep heeft ESET de eerste UEFI-rootkit aangetroffen in een echte cyberaanval.
De bovengenoemde Sednit campagne maakt gebruik van een UEFI-rootkit die ESET onderzoekers tot LoJax hebben benoemd. ESET’s analyse van de campagne wordt gedetailleerd beschreven in de whitepaper "LoJax: First UEFI rootkit found in the wild, courtesy of the Sednit group". Meer informatie over UEFI-gerelateerde beveiliging is op ESET’s blogplatform WeLiveSecurity te vinden.
Beveiligingsrisico's van firmware, UEFI, rootkits
De software die direct na het opstarten van de computer wordt geactiveerd en die de volledige controle heeft over het besturingssysteem van de computer (en dus de hele machine), wordt firmware genoemd. De hedendaagse standaard van firmware heet UEFI (zijn voorganger heette BIOS). Firmware en UEFI worden vaak aan elkaar gelinkt en staat daarom ook bekend als UEFI-firmware.
Een rootkit is een gevaarlijke malware die is ontworpen om illegale en vaste toegang te verkrijgen tot wat normaal niet is toegestaan. Een rootkit maskeert daarnaast zijn eigen bestaan of het bestaan van andere malware.
Lees meer

Kwaadwillende UEFI-firmware is een nachtmerrie voor iedereen die te maken heeft met IT-security. Dit komt omdat het zeer schadelijk en moeilijk te detecteren is.
Jean-Ian Boutin, Senior Malware Researcher bij ESET
Hoe ESET beschermt tegen kwaadwillende UEFI-firmware

ESET is de enige grote internet securityprovider die een speciale beveiligingslaag, de ESET UEFI Scanner, toevoegt aan de securityoplossingen. Deze speciale beveiligingslaag is ontworpen om kwaadwillende onderdelen in de firmware te detecteren.
De ESET UEFI Scanner is een tool die het mogelijk maakt om firmware te scannen. Vervolgens wordt de code van de firmware gescand met behulp van detectietechnologieën voor malware. Klanten van ESET kunnen op gezette tijden of on-demand de firmware van hun computer scannen. Daarnaast voert de startup scanner ook standaard een UEFI-scan uit. De meeste detecties worden bestempeld als Potentially Unsafe Applications - een applicatie die veel macht heeft over het systeem en daarom misbruikt kan worden. Deze applicatie kan volledig legitiem zijn wanneer de gebruiker of beheerder op de hoogte is van de aanwezigheid ervan, maar de code kan ook kwaadwillend zijn als het zonder hun medeweten en toestemming is geïnstalleerd.
Lees meer
Veelgestelde vragen
ESET is de enige endpoint security leverancier die beschemt tegen UEFI-rootkit cyberaanvallen - is dit waar?
Waarom is het belangrijk om de firmware van een computer te scannen?
Hoe werkt de ESET UEFI Scanner?
Hoe repareer je jouw UEFI-firmware?
Hoe hebben de onderzoekers van ESET de campagne die gebruik maakt van de UEFI-rootkit ontdekt?
Wat is de Sednit APT-groep?
Blijf een stap voor met ESET
WeLiveSecurity blog
ESET's bekroonde security blog heeft het laatste nieuws over deze en andere ontdekkingen
ESET Technologie
Meerlaagse beveiliging met een combinatie van machine learning, human expertise, informatie over bedreigingen vanuit de hele wereld