UEFI rootkity – od teórie k reálnej hrozbe

UEFI rootkitov, svätého grálu hackerov, sa bezpečnostní experti obávali dlho, žiaden sa však reálne nenašiel. Až do momentu, kedy ESET neobjavil kampaň známej APT skupiny Sednit. O UEFI rootkitoch sa v teoretickej rovine hovorilo na bezpečnostných konferenciách. O niektorých sa vie, že ich majú k dispozícii vládne agentúry. Až do augusta 2018 sa však žiaden UEFI rootkit v skutočnom kybernetickom útoku nenašiel.
Horeuvedená Sednit kampaň použila UEFI rootkit, ktorý ESET výskumníci pomenovali LoJax. Analýza ESETu je detailne opísaná v štúdii “LoJax: First UEFI rootkit found in the wild, courtesy of the Sednit group”. Viac informácií o bezpečnosti UEFI je k dispozícii na blogu spoločnosti ESET WeLiveSecurity.
Bezpečnostné riziká firmwaru, UEFI, rootkitov
Počítačový kód, ktorý sa spúšťa hneď po zapnutí počítača a má najvyššiu moc nad jeho operačným systémom (a tým pádom nad celým zariadením), sa volá firmware. Štandard – niečo ako set pravidiel – pre to, ako sa firmware správa, sa volá UEFI (jeho predchodca sa volal BIOS). Firmware a UEFI sú často vzájomne prepojené, v tomto prípade sa volajú UEFI firmware.
Rootkit je nebezpečný škodlivý kód, ktorý je vytvorený na získanie „nelegálneho“ a trvalého prístupu k niečomu, čo inak nie je dovolené. Rootkit taktiež väčšinou maskuje svoju vlastnú existenciu alebo existenciu iného škodlivého kódu.
Zistiť viac

Škodlivý UEFI firmware je nočnou morou pre kohokoľvek, kto sa zaoberá IT bezpečnosťou. Je veľmi nebezpečný a ťažko odhaliteľný.
Jean-Ian Boutin, výskumník spoločnosti ESET
Ako sa chrániť pred škodlivým UEFI firmwarom

ESET je jediný veľký výrobca bezpečnostných riešení, ktorého produkty majú bezpečnostnú vrstvu určenú na detekciu škodlivých doplnkov vo firmwari počítača, volá sa Kontrola UEFI.
ESET Kontrola UEFI je nástroj, ktorý sprístupňuje firmware k skenovaniu. Následne je kód firmwaru preskenovaný antimalvérovými detekčnými technológiami. ESET zákazníci si môžu firmware skenovať pravidelne, alebo jednorazovo. Väčšina detekcií je označená ako Potenciálne nebezpečná aplikácia – teda kód, ktorý má širokú moc nad systémom a môže byť preto zneužitý. Ten istý kód môže byť kompletne legitímny ak používateľ alebo administrátor vedia o jeho prítomnosti, môže byť však škodlivý, ak bol nainštalovaný bez ich vedomia alebo súhlasu.
Zistiť viac
Často kladené otázky
ESET je jediný výrobca bezpečnostných riešení, ktorý chráni pred kybernetickými útokmi používajúcimi UEFI rootkity – je to pravda?
Prečo je dôležité skenovať firmware počítača?
Ako funguje ESET Kontrola UEFI?
Ako opraviť svoj UEFI firmware?
Ako objavili výskumníci spoločnosti ESET kampaň, ktorá využívala UEFI rootkit?
APT skupina Sednit – čo to je?
Buďte o krok vpred so spoločnosťou ESET
WeLiveSecurity blog
Oceňovaný bezpečnostný blog ESETu má najnovšie informácie o tejto a iných hrozbách
ESET Technológie
Viacvrstvová ochrana spájajúca Machine learning, ľudskú odbornosť a najnovšie informácie o hrozbách