Rootkits UEFI – da teoria a uma ameaça real

Este Santo Graal dos criminosos era muito temido, mas ainda nenhum tinha sido visto in-the-wild. Alguns rootkits UEFI foram apresentados em diversas conferências de segurança como provas de conceito; alguns são conhecidos por estarem à disposição das agências governamentais. No entanto, até agosto de 2018, nenhum rootkit UEFI tinha sido detetado num ataque informático real.
A campanha Sednit mencionada acima utilizou um rootkit UEFI que os investigadores da ESET chamaram de LoJax. A análise da ESET acerca desta campanha está descrita em pormenor neste whitepaper. Mais informações podem ser encontradas no blog de segurança, WeLiveSecurity.
Riscos de segurança do firmware, UEFI, rootkits
O código que é iniciado quando se liga o computador e que tem o poder final sobre o sistema operativo (e, portanto, sobre a máquina inteira) é chamado de firmware. O padrão - pense nisto como um conjunto de regras - de como o firmware se comporta é chamado UEFI (o antecessor era chamado de BIOS). Firmware e UEFI costumam estar ligados e são chamados de firmware UEFI.
Um rootkit é um malware perigoso, desenvolvido para obter acesso “ilegal” e persistente ao que, de outra forma, não seria permitido. Normalmente, um rootkit também mascara a sua existência ou a existência de outro malware.
Saiba mais

O firmware UEFI malicioso é um pesadelo para qualquer pessoa preocupada com a segurança de TI, muito prejudicial e difícil de detectar
Jean-Ian Boutin, Investigador de malware sénior da ESET
Como a ESET o protege do firmware UEFI malicioso

A ESET é o único grande fabricante de segurança da Internet que adiciona uma camada dedicada, o ESET UEFI Scanner, desenvolvido para detectar componentes maliciosos no firmware.
O ESET UEFI Scanner é uma ferramenta que disponibiliza firmware para análise. Posteriormente, o código do firmware é verificado pelas tecnologias de detecção de malware. Os clientes da ESET podem verificar o firmware do computador regularmente ou a pedido. A maioria das deteções é rotulada como Aplicações potencialmente inseguras - um código que tem amplo poder sobre o sistema e, portanto, pode ser mal utilizado. O mesmo código pode ser completamente legítimo se o utilizador ou um administrador souber da sua presença ou for mal-intencionado se tiver sido instalado sem o seu conhecimento e consentimento.
Saiba mais
Questões frequentes
A ESET é o único fornecedor de soluções de segurança para endpoints que protege contra ataques informáticos rootkit com UEFI - verdade?
Porque é importante verificar o firmware do computador?
Como funciona o ESET UEFI Scanner?
Como reparar o firmware UEFI?
Como é que os investigadores da ESET descobriram a campanha que utiliza um rootkit UEFI?
O grupo Sednit APT - no que consiste?
Mantenha-se um passo à frente com a ESET
WeLiveSecurity blog
O premiado blog de segurança da ESET acompanha as últimas novidades acerca desta e outras descobertas
Tecnologia ESET
Proteção multicamadas que combina machine-learning, conhecimento humano e inteligência global sobre ameaças