ESET objavil prvý UEFI rootkit

UEFI rootkity – od teórie k reálnej hrozbe

UEFI rootkitov, svätého grálu hackerov, sa bezpečnostní experti obávali dlho, žiaden sa však reálne nenašiel. Až do momentu, kedy ESET neobjavil kampaň známej APT skupiny Sednit. O UEFI rootkitoch sa v teoretickej rovine hovorilo na bezpečnostných konferenciách. O niektorých sa vie, že ich majú k dispozícii vládne agentúry. Až do augusta 2018 sa však žiaden UEFI rootkit v skutočnom kybernetickom útoku nenašiel.

Horeuvedená Sednit kampaň použila UEFI rootkit, ktorý ESET výskumníci pomenovali LoJax. Analýza ESETu je detailne opísaná v štúdii LoJax: First UEFI rootkit found in the wild, courtesy of the Sednit group. Viac informácií o bezpečnosti UEFI je k dispozícii na blogu spoločnosti ESET WeLiveSecurity.

Bezpečnostné riziká firmwaru, UEFI, rootkitov

Počítačový kód, ktorý sa spúšťa hneď po zapnutí počítača a má najvyššiu moc nad jeho operačným systémom (a tým pádom nad celým zariadením), sa volá firmware. Štandard – niečo ako set pravidiel – pre to, ako sa firmware správa, sa volá UEFI (jeho predchodca sa volal BIOS). Firmware a UEFI sú často vzájomne prepojené, v tomto prípade sa volajú UEFI firmware.

Rootkit je nebezpečný škodlivý kód, ktorý je vytvorený na získanie „nelegálneho“ a trvalého prístupu k niečomu, čo inak nie je dovolené. Rootkit taktiež väčšinou maskuje svoju vlastnú existenciu alebo existenciu iného škodlivého kódu.

Škodlivý UEFI firmware je nočnou morou pre kohokoľvek, kto sa zaoberá IT bezpečnosťou. Je veľmi nebezpečný a ťažko odhaliteľný.

Jean-Ian Boutin, výskumník spoločnosti ESET

Ako sa chrániť pred škodlivým UEFI firmwarom

ESET je jediný veľký výrobca bezpečnostných riešení, ktorého produkty majú bezpečnostnú vrstvu určenú na detekciu škodlivých doplnkov vo firmwari počítača, volá sa Kontrola UEFI.

ESET Kontrola UEFI je nástroj, ktorý sprístupňuje firmware k skenovaniu. Následne je kód firmwaru preskenovaný antimalvérovými detekčnými technológiami. ESET zákazníci si môžu firmware skenovať pravidelne, alebo jednorazovo. Väčšina detekcií je označená ako Potenciálne nebezpečná aplikácia – teda kód, ktorý má širokú moc nad systémom a môže byť preto zneužitý. Ten istý kód môže byť kompletne legitímny ak používateľ alebo administrátor vedia o jeho prítomnosti, môže byť však škodlivý, ak bol nainštalovaný bez ich vedomia alebo súhlasu.

Často kladené otázky

Buďte o krok vpred so spoločnosťou ESET

WeLiveSecurity blog

Oceňovaný bezpečnostný blog ESETu má najnovšie informácie o tejto a iných hrozbách

ESET Technológie

Viacvrstvová ochrana spájajúca Machine learning, ľudskú odbornosť a najnovšie informácie o hrozbách