ΑρχικήSecurityPKfail: Επιτρέπει σε εισβολείς να εγκαταστήσουν UEFI malware

PKfail: Επιτρέπει σε εισβολείς να εγκαταστήσουν UEFI malware

Εκατοντάδες προϊόντα UEFI από 10 προμηθευτές είναι επιρρεπή σε παραβιάσεις λόγω ενός κρίσιμου ζητήματος στην αλυσίδα εφοδιασμού firmware, που είναι γνωστό ως PKfail, το οποίο επιτρέπει σε εισβολείς να παρακάμψουν την Ασφαλή εκκίνηση και να εγκαταστήσουν malware.

Δείτε επίσης: Πάνω από 3.000 λογαριασμοί GitHub χρησιμοποιούνται για διανομή malware

PKfail UEFI malware

Πώς το PKfail επηρεάζει την ασφάλεια

Όπως διαπίστωσε η Binarly Research Team, οι επηρεαζόμενες συσκευές χρησιμοποιούν ένα δοκιμαστικό “κύριο κλειδί” Ασφαλούς εκκίνησης —γνωστό και ως Platform Key (PK)— που δημιουργήθηκε από την American Megatrends International (AMI). Αυτό το κλειδί, επισημάνθηκε ως “DO NOT TRUST” και οι προμηθευτές upstream θα πρέπει να το αντικαταστήσουν με τα δικά τους κλειδιά που έχουν δημιουργηθεί με ασφάλεια.

“Αυτό το Platform Key, το οποίο διαχειρίζεται τις βάσεις δεδομένων Secure Boot και διατηρεί την αλυσίδα εμπιστοσύνης από το υλικολογισμικό μέχρι το λειτουργικό σύστημα, συχνά δεν αντικαθίσταται από OEM ή προμηθευτές συσκευών, με αποτέλεσμα οι συσκευές να αποστέλλονται με μη αξιόπιστα κλειδιά“, δήλωσε η Binarly Research Team.

Οι κατασκευαστές συσκευών UEFI που χρησιμοποίησαν μη αξιόπιστα κλειδιά και έθεσαν σε κίνδυνο για malware μέσω του PKfail 813 προϊόντα, περιλαμβάνουν τους Acer, Aopen, Dell, Formelife, Fujitsu, Gigabyte, HP, Intel, Lenovo και Supermicro.

Τον Μάιο του 2023, η Binarly ανακάλυψε ένα περιστατικό ασφάλειας της εφοδιαστικής αλυσίδας που αφορούσε ιδιωτικά κλειδιά που διέρρευσαν από την Intel Boot Guard, επηρεάζοντας πολλούς προμηθευτές. Όπως αναφέρθηκε αρχικά από το BleepingComputer, η συμμορία εκβιαστών Money Message διέρρευσε τον πηγαίο κώδικα της MSI για το υλικολογισμικό που χρησιμοποιούν οι μητρικές πλακέτες της εταιρείας.

Ο κώδικας περιείχε ιδιωτικά κλειδιά υπογραφής εικόνας για 57 προϊόντα MSI και ιδιωτικά κλειδιά Intel Boot Guard για άλλα 116 προϊόντα MSI.

Δείτε ακόμα: Το LummaC2 malware χρησιμοποιεί το Steam ως C2 server

Νωρίτερα φέτος, διέρρευσε επίσης ένα ιδιωτικό κλειδί από την American Megatrends International (AMI) που σχετίζεται με το “κύριο κλειδί” Secure Boot, επηρεάζοντας διάφορους κατασκευαστές εταιρικών συσκευών. Οι επηρεαζόμενες συσκευές εξακολουθούν να χρησιμοποιούνται και το κλειδί χρησιμοποιείται σε εταιρικές συσκευές που κυκλοφόρησαν πρόσφατα.

PKfail: Επιτρέπει σε εισβολείς να εγκαταστήσουν UEFI malware

Όπως εξηγεί η Binarly, η επιτυχής εκμετάλλευση αυτού του ζητήματος επιτρέπει στους κακόβουλους παράγοντες με πρόσβαση σε ευάλωτες συσκευές και το ιδιωτικό τμήμα του κλειδιού πλατφόρμας, να παρακάμψουν την Ασφαλή εκκίνηση χειραγωγώντας τη βάση δεδομένων Key Exchange Key (KEK), τη Signature Database (db) και τη Forbidden Signature Database (dbx).

Αφού θέσουν σε κίνδυνο ολόκληρη την αλυσίδα ασφαλείας μέσω του PKfail, από το υλικολογισμικό έως το λειτουργικό σύστημα, μπορούν να υπογράψουν κακόβουλο κώδικα, ο οποίος τους επιτρέπει να αναπτύξουν UEFI malware όπως το CosmicStrand και το BlackLotus.

Για τον μετριασμό του PKfail, συνιστάται στους προμηθευτές να δημιουργούν και να διαχειρίζονται το Κλειδί πλατφόρμας ακολουθώντας τις βέλτιστες πρακτικές διαχείρισης κρυπτογραφικών κλειδιών, όπως οι μονάδες ασφαλείας υλικού. Είναι επίσης σημαντικό να αντικαταστήσετε τυχόν κλειδιά δοκιμής που παρέχονται από ανεξάρτητους προμηθευτές BIOS όπως η AMI με τα δικά τους κλειδιά που δημιουργούνται με ασφάλεια. Οι χρήστες θα πρέπει να παρακολουθούν τις ενημερώσεις υλικολογισμικού που εκδίδονται από προμηθευτές συσκευών και να εφαρμόζουν τυχόν ενημερώσεις κώδικα ασφαλείας που αντιμετωπίζουν προβλήματα της αλυσίδας εφοδιασμού PKfail το συντομότερο δυνατό.

H Binarly δημοσίευσε επίσης τον ιστότοπο pk.fail, ο οποίος βοηθά τους χρήστες να σαρώνουν δωρεάν δυαδικά αρχεία υλικολογισμικού για να βρουν συσκευές ευάλωτες στο PKfail και κακόβουλα ωφέλιμα φορτία.

Δείτε επίσης: Η ομάδα Daggerfly στοχεύει την Ταϊβάν με το MgBot malware

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Το malware, έχει σχεδιαστεί για να βλάπτει, να εκμεταλλεύεται ή να υπονομεύει με άλλον τρόπο συστήματα και δίκτυα υπολογιστών. Οι συνήθεις τύποι κακόβουλου λογισμικού περιλαμβάνουν ιούς, worms, Trojans, ransomware και spyware. Αυτές οι απειλές μπορεί να οδηγήσουν σε παραβιάσεις δεδομένων, αστοχίες συστήματος και σημαντικές οικονομικές απώλειες. Τα αποτελεσματικά μέτρα κυβερνοασφάλειας, συμπεριλαμβανομένου του λογισμικού προστασίας από ιούς και των τακτικών ενημερώσεων συστήματος, είναι απαραίτητα για την προστασία από malware. Οι χρήστες θα πρέπει επίσης να είναι προσεκτικοί κατά την περιήγησή τους στο Διαδίκτυο και να αποφεύγουν τη λήψη συνημμένων ή να κάνουν κλικ σε συνδέσμους από μη αξιόπιστες πηγές.

Πηγή: bleepingcomputer

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS