ESET descobre o primeiro ataque cibernético de rootkit UEFI

Rootkits UEFI – da teoria a uma ameaça real

Este Santo Graal dos criminosos era muito temido, mas ainda nenhum tinha sido visto in-the-wild. Alguns rootkits UEFI foram apresentados em diversas conferências de segurança como provas de conceito; alguns são conhecidos por estarem à disposição das agências governamentais. No entanto, até agosto de 2018, nenhum rootkit UEFI tinha sido detetado num ataque informático real.

A campanha Sednit mencionada acima utilizou um rootkit UEFI que os investigadores da ESET chamaram de LoJax. A análise da ESET acerca desta campanha está descrita em pormenor neste whitepaper. Mais informações podem ser encontradas no blog de segurança, WeLiveSecurity.

Riscos de segurança do firmware, UEFI, rootkits

O código que é iniciado quando se liga o computador e que tem o poder final sobre o sistema operativo (e, portanto, sobre a máquina inteira) é chamado de firmware. O padrão - pense nisto como um conjunto de regras - de como o firmware se comporta é chamado UEFI (o antecessor era chamado de BIOS). Firmware e UEFI costumam estar ligados e são chamados de firmware UEFI.

Um rootkit é um malware perigoso, desenvolvido para obter acesso “ilegal” e persistente ao que, de outra forma, não seria permitido. Normalmente, um rootkit também mascara a sua existência ou a existência de outro malware.

O firmware UEFI malicioso é um pesadelo para qualquer pessoa preocupada com a segurança de TI, muito prejudicial e difícil de detectar

Jean-Ian Boutin, Investigador de malware sénior da ESET

Como a ESET o protege do firmware UEFI malicioso

A ESET é o único grande fabricante de segurança da Internet que adiciona uma camada dedicada, o ESET UEFI Scanner, desenvolvido para detectar componentes maliciosos no firmware.

O ESET UEFI Scanner é uma ferramenta que disponibiliza firmware para análise. Posteriormente, o código do firmware é verificado pelas tecnologias de detecção de malware. Os clientes da ESET podem verificar o firmware do computador regularmente ou a pedido. A maioria das deteções é rotulada como Aplicações potencialmente inseguras - um código que tem amplo poder sobre o sistema e, portanto, pode ser mal utilizado. O mesmo código pode ser completamente legítimo se o utilizador ou um administrador souber da sua presença ou for mal-intencionado se tiver sido instalado sem o seu conhecimento e consentimento.

Questões frequentes

Mantenha-se um passo à frente com a ESET

WeLiveSecurity blog

O premiado blog de segurança da ESET acompanha as últimas novidades acerca desta e outras descobertas

Tecnologia ESET

Proteção multicamadas que combina machine-learning, conhecimento humano e inteligência global sobre ameaças