自2022年10月,有人在駭客論壇上兜售名為BlackLotus的惡意UEFI啟動工具,並標榜能突破端點電腦的防護機制,國際資安大廠ESET為了確認該惡意軟體是否如賣家宣稱的如此強大,故取得此惡意程式的檔案進行分析,結果發現確實如此,並認為日後很可能會被駭客大肆利用。
此軟體能在啟用UEFI安全開機、執行完整修補的Windows 11的電腦上運作,攻擊者一旦於受害電腦上部署,此啟動工具會植入作業系統核心層級的驅動程式,以及HTTP下載工具(用於與C2通訊、執行惡意酬載),並能夠停用作業系統內建的BitLocker、HVCI、Microsoft Defender等防護機制。為了維持於受害電腦上運作,駭客利用了CVE-2022-21894,研究人員指出,雖然微軟已於2022年1月修補上述漏洞,但遭濫用的可執行檔並未被列入UEFI註銷名單,而使得駭客仍能用於漏洞攻擊。
#若有任何資安需求,歡迎洽詢台灣二版資安專業團隊,服務電話:(02)7722-6899,或上官網查詢:https://version-2.com.tw/
原文出處:https://www.welivesecurity.com/2023/03/01/blacklotus-uefi-bootkit-myth-confirmed/