środa, 12 sierpień
Zostaw komentarz

Badacze z firmy Kaspersky wykryli w rzeczywistych warunkach trzeci przypadek bootkita oprogramowania układowego. Ten szkodliwy implant, określany jako MoonBounce, ukrywa się w oprogramowaniu UEFI, które stanowi jeden z niezbędnych komponentów współczesnych maszyn. Tego rodzaju szkodliwe oprogramowanie jest trudne do usunięcia i w ograniczonym stopniu widoczne dla wielu produktów bezpieczeństwa. MoonBounce, który po raz pierwszy został zauważony w rzeczywistych warunkach wiosną 2021 r., cechuje się wyrafinowanym przebiegiem ataku, który jest o wiele bardziej zaawansowany w porównaniu ze znanymi wcześniej bootkitami oprogramowania UEFI. Kampania, w której wykorzystano nowy szkodliwy program, została przypisana z wysokim poziomem pewności dobrze znanemu zaawansowanemu cybergangowi o nazwie APT41.


Oprogramowanie układowe UEFI stanowi krytyczny komponent ogromnej większości komputerów. Jego kod odpowiada za uruchomienie urządzenia i przekazanie kontroli oprogramowaniu, które ładuje system operacyjny. Kod ten znajduje się w pamięci nieulotnej flash SPI, która nie jest dostępna dla użytkownika. Jeśli takie oprogramowanie zawiera szkodliwy kod, będzie on uruchamiany przed startem systemu operacyjnego. W efekcie szkodliwe oprogramowanie będzie szczególnie trudne do usunięcia – samo sformatowanie dysku twardego lub przeinstalowanie systemu operacyjnego nie wystarczy. Co więcej, zlokalizowanie kodu poza dyskiem twardym oznacza, że aktywność takich bootkitów jest praktycznie niewykrywalna dla większości rozwiązań bezpieczeństwa, jeśli nie posiadają one wyspecjalizowanej funkcji, która skanuje tę część urządzenia.

 

MoonBounce jest zaledwie trzecim znanym bootkitem UEFI wykrytym w rzeczywistych warunkach. Pojawił się wiosną 2021 r. i został po raz pierwszy zidentyfikowany przez badaczy z firmy Kaspersky, analizujących skuteczność technologii służącej do skanowania oprogramowania układowego, która została włączona do produktów firmy na początku 2019 r. i wykrywa zagrożenia ukrywające się w pamięci BIOS-u oraz UEFI. W porównaniu z dwoma wcześniej wykrytymi bootkitami, LoJax oraz MosaicRegressor, MoonBounce charakteryzuje się wysokim poziomem zaawansowania, wykazując bardziej złożony przebieg ataku oraz większe wyrafinowanie techniczne.

 

Implant jest osadzony w CORE_DXE, komponencie oprogramowania układowego, który jest wywoływany na wczesnym etapie sekwencji uruchamiania UEFI. Następnie, poprzez serię działań, które przechwytują określone funkcje, komponenty szkodliwego kodu przedostają się do systemu operacyjnego, gdzie kontaktują się z serwerem kontrolowanym przez cyberprzestępców w celu pobrania kolejnych szkodliwych funkcji. Warto wspomnieć, że sam łańcuch infekcji nie pozostawia żadnych śladów na dysku twardym, ponieważ jego komponenty działają wyłącznie w pamięci.

 

W kampanii wymierzonej w badaną sieć atakujący wykonali szereg działań, takich jak archiwizowanie plików czy gromadzenie informacji sieciowych. Polecenia stosowane przez cyberprzestępców sugerują, że byli oni zainteresowani penetracją sieci oraz wyprowadzaniem danych, a biorąc pod uwagę wykorzystanie technologii infekującej UEFI, atakujący byli prawdopodobnie zainteresowani prowadzeniem ciągłej aktywności szpiegowskiej.

 

Badacze z firmy Kaspersky przypisali bootkita MoonBounce, z wysokim poziomem pewności, ugrupowaniu APT41, które przeprowadzało kampanie cyberszpiegowskie oraz cyberprzestępcze na całym świecie od co najmniej 2012 r. Ponadto obecność niektórych szkodliwych modułów w sieci badanej przez specjalistów z firmy Kaspersky sugeruje możliwy związek między grupą APT41 a chińskojęzycznymi cyberprzestępcami.

 

Jak dotąd nowy bootkit został wykryty na jednej maszynie należącej do firmy holdingowej działającej na rynku technologicznym, jednak w sieciach kilku innych ofiar znaleziono powiązane z nim szkodliwe próbki.

 

Nautic Park

Wczytywanie komentarzy... Komentarz zostanie odświeżony po 00:00.

Zostaw komentarz jako pierwszy.

Zostaw tu swój ślad...
Niezalogowany ?
lub skomentuj jako gość