ΑρχικήSecurityΤο BlackLotus bootkit παρακάμπτει το UEFI Secure Boot στα patched Windows 11

Το BlackLotus bootkit παρακάμπτει το UEFI Secure Boot στα patched Windows 11

Οι προγραμματιστές του BlackLotus UEFI bootkit έχουν βελτιώσει το κακόβουλο λογισμικό με δυνατότητες παράκαμψης ασφαλούς εκκίνησης που του επιτρέπουν να μολύνει ακόμη και πλήρως επιδιορθωμένα συστήματα Windows 11.

Το BlackLotus είναι το πρώτο δημόσιο παράδειγμα UEFI malware που μπορεί να αποφύγει τον μηχανισμό Secure Boot, με αποτέλεσμα να μπορεί να απενεργοποιήσει τις προστασίες ασφαλείας που συνοδεύουν το λειτουργικό σύστημα.

Το κακόβουλο λογισμικό που ανακαλύφθηκε πρόσφατα έχει τη δυνατότητα να απενεργοποιήσει την προστασία δεδομένων BitLocker και το Defender Antivirus της Microsoft, καθώς και το Hypervisor-protected Code Integrity (HVCI), το οποίο εγγυάται την άμυνα κατά το exploit του Windows Kernel.

Το Unified Extensible Firmware Interface (UEFI) λειτουργεί ως γέφυρα μεταξύ του hardware και του λειτουργικού σας συστήματος, παρέχοντας απρόσκοπτη συνδεσιμότητα.

#secnews #star #coronaborealis

Ένα «νέο αστέρι» φωτίζεται στο νυχτερινό ουρανό. Αστρονόμοι σε όλο τον κόσμο συνεχίζουν να κοιτάζουν προς τον αστερισμό Corona Borealis σε απόσταση 3.000 ετών φωτός από τη Γη, όπου ένα αστέρι που έχει πεθάνει από καιρό αναμένεται να αναζωπυρωθεί σε μια έκρηξη τόσο ισχυρή που θα συναγωνιστεί για λίγο τη λάμψη του Βόρειου Αστέρα. Το αστρικό πτώμα φωτίστηκε τελευταία φορά πριν από σχεδόν 80 χρόνια και δεν θα αναζωπυρωθεί για άλλα 80 χρόνια, καθιστώντας το μια εμπειρία που συμβαίνει μία φορά στη ζωή μας.

00:00 Εισαγωγή
00:36 T Coronae Borealis 
01:18 Επαναλαμβανόμενα novas
01:42 Διαστημικό τηλεσκόπιο Fermi 

Μάθετε περισσότερα: https://www.secnews.gr/623498/monadiko-fainomeno-ena-neo-asteri-nixterino-ourano/

Follow us:
Facebook:  https://www.facebook.com/SecNews 
Instagram:  https://www.instagram.com/secnews.gr/  
X (Twitter):   https://twitter.com/Secnews_GR
TikTok:    https://www.tiktok.com/@secnewsgr

#secnews #star #coronaborealis

Ένα «νέο αστέρι» φωτίζεται στο νυχτερινό ουρανό. Αστρονόμοι σε όλο τον κόσμο συνεχίζουν να κοιτάζουν προς τον αστερισμό Corona Borealis σε απόσταση 3.000 ετών φωτός από τη Γη, όπου ένα αστέρι που έχει πεθάνει από καιρό αναμένεται να αναζωπυρωθεί σε μια έκρηξη τόσο ισχυρή που θα συναγωνιστεί για λίγο τη λάμψη του Βόρειου Αστέρα. Το αστρικό πτώμα φωτίστηκε τελευταία φορά πριν από σχεδόν 80 χρόνια και δεν θα αναζωπυρωθεί για άλλα 80 χρόνια, καθιστώντας το μια εμπειρία που συμβαίνει μία φορά στη ζωή μας.

00:00 Εισαγωγή
00:36 T Coronae Borealis
01:18 Επαναλαμβανόμενα novas
01:42 Διαστημικό τηλεσκόπιο Fermi

Μάθετε περισσότερα: https://www.secnews.gr/623498/monadiko-fainomeno-ena-neo-asteri-nixterino-ourano/

Follow us:
Facebook: https://www.facebook.com/SecNews
Instagram: https://www.instagram.com/secnews.gr/
X (Twitter): https://twitter.com/Secnews_GR
TikTok: https://www.tiktok.com/@secnewsgr

0

YouTube Video VVVDWG45SzRBbWhLQjFZMjNHbjY5YWV3LnpNVzNRUzl1UUYw

Ένα «νέο αστέρι» φωτίζεται στο νυχτερινό ουρανό

SecNewsTV 4 Οκτωβρίου 2024, 17:25 17:25

#secnews #markzuckerberg #richest 

Σύμφωνα με το Bloomberg Billionaires Index, ο Mark Zuckerberg, διευθύνων σύμβουλος της Meta, είναι πλέον ο δεύτερος πλουσιότερος άνθρωπος στον κόσμο.

Η καθαρή περιουσία του Zuckerberg έφτασε τα 206,2 δισεκατομμύρια δολάρια την Πέμπτη, σύμφωνα με το Bloomberg και έτσι πήρε τη θέση του Jeff Bezos, πρώην CEO και προέδρου της Amazon. Ο Bezos βρίσκεται στην τρίτη θέση με 205,1 δισεκατομμύρια δολάρια. Την πρώτη θέση κατέχει ο επικεφαλής της Tesla, Elon Musk, με 256 δισεκατομμύρια δολάρια.

Μάθετε περισσότερα: https://www.secnews.gr/623474/mark-zuckerberg-deuteros-plousioteros-anthropos-kosmo/

00:00 Εισαγωγή
00:18 Πλουσιότεροι άνθρωποι - πρώτη τριάδα
00:45 Λίγα λόγια για τον Zuckerberg 
01:16 Αύξηση προσωπικής περιουσίας και μετοχών και εσόδων Meta
02:06 Επενδύσεις σε AI, metaverse και διαφημίσεις

Follow us:
Facebook:  https://www.facebook.com/SecNews 
Instagram:  https://www.instagram.com/secnews.gr/  
X (Twitter):   https://twitter.com/Secnews_GR
TikTok:    https://www.tiktok.com/@secnewsgr

#secnews #markzuckerberg #richest

Σύμφωνα με το Bloomberg Billionaires Index, ο Mark Zuckerberg, διευθύνων σύμβουλος της Meta, είναι πλέον ο δεύτερος πλουσιότερος άνθρωπος στον κόσμο.

Η καθαρή περιουσία του Zuckerberg έφτασε τα 206,2 δισεκατομμύρια δολάρια την Πέμπτη, σύμφωνα με το Bloomberg και έτσι πήρε τη θέση του Jeff Bezos, πρώην CEO και προέδρου της Amazon. Ο Bezos βρίσκεται στην τρίτη θέση με 205,1 δισεκατομμύρια δολάρια. Την πρώτη θέση κατέχει ο επικεφαλής της Tesla, Elon Musk, με 256 δισεκατομμύρια δολάρια.

Μάθετε περισσότερα: https://www.secnews.gr/623474/mark-zuckerberg-deuteros-plousioteros-anthropos-kosmo/

00:00 Εισαγωγή
00:18 Πλουσιότεροι άνθρωποι - πρώτη τριάδα
00:45 Λίγα λόγια για τον Zuckerberg
01:16 Αύξηση προσωπικής περιουσίας και μετοχών και εσόδων Meta
02:06 Επενδύσεις σε AI, metaverse και διαφημίσεις

Follow us:
Facebook: https://www.facebook.com/SecNews
Instagram: https://www.instagram.com/secnews.gr/
X (Twitter): https://twitter.com/Secnews_GR
TikTok: https://www.tiktok.com/@secnewsgr

0

YouTube Video VVVDWG45SzRBbWhLQjFZMjNHbjY5YWV3LlRLRDZFUUs4cDg4

Mark Zuckerberg: Έγινε ο δεύτερος πλουσιότερος άνθρωπος! 💰💰

SecNewsTV 4 Οκτωβρίου 2024, 15:02 15:02

Όταν ενεργοποιείται ο υπολογιστής, ο low-level κώδικας ξεκινά μια οργανωμένη ακολουθία γεγονότων που πρέπει να συμβούν πριν το λειτουργικό σύστημα ξεκινήσει τις εντολές του.

Δείτε επίσης: WH Smith: Επλήγη από κυβερνοεπίθεση

BlackLotus bootkit

BlackLotus bootkit

Πέρυσι, ο κακόβουλος κώδικας γνωστός ως κακόβουλο λογισμικό BlackLotus UEFI αναδείχθηκε σε hacking forum λόγω των εξελιγμένων δυνατοτήτων του να παρακάμπτει τα προγράμματα προστασίας από ιούς στους πληγέντες υπολογιστές.

UEFI Secure Boot

Ο διαφημιστής είπε ότι το κακόβουλο λογισμικό παίρνει μόνο 80 kb μετά την εγκατάσταση και το κόστος μιας άδειας ήταν 5.000 $, αν και οι ανακατασκευές ήταν διαθέσιμες για μόλις 200 $.

Αυτή την εβδομάδα, οι ερευνητές ασφαλείας της ESET δημοσίευσαν μια έκθεση που επιβεβαιώνει ότι το κακόβουλο λογισμικό λειτουργεί ακριβώς όπως το διαφημίζει. Εκμεταλλεύεται την περσινή ευπάθεια CVE-2022-21894 για να παρακάμψει την προστασία Secure Boot.

Ξεκινώντας την έρευνά τους από ένα ύποπτο πρόγραμμα λήψης, η ομάδα ανακάλυψε ότι στην πραγματικότητα επρόκειτο για το user-mode component του BlackLotus UEFI bootkit. Αυτό το component συνδέεται με έναν διακομιστή C2 και μπορεί να φορτώσει διαφορετικά ωφέλιμα φορτία ανάλογα με το αν βρίσκονται σε λειτουργία χρήστη ή kernel.

Δείτε επίσης: Microsoft Exchange Online εκτός λειτουργίας

BlackLotus διαδικασία επίθεσης

Ο ερευνητής κακόβουλου λογισμικού της ESET, Martin Smolár, σημειώνει ότι η επίθεση ξεκινά με την εκτέλεση ενός προγράμματος εγκατάστασης που αναπτύσσει τα αρχεία του bootkit στο EFI system partition, απενεργοποιεί τις προστασίες HVCI και BitLocker και επανεκκινεί τον host.

Ο χάκερ εκμεταλλεύεται τα νόμιμα εκτελέσιμα αρχεία που είναι ευάλωτα στο CVE-2022-21894 (Windows Hypervisor Loader, Windows Boot Manager, PE binaries) μαζί με ένα προσαρμοσμένο αρχείο Boot Configuration Data.

Το persistence σε μηχανήματα με ενεργοποιημένο το UEFI Secure Boot επιτυγχάνεται μετά την αρχική επανεκκίνηση με την εκμετάλλευση του CVE-2022-21894 και την εγγραφή του Machine Owner Key (MOK) του εισβολέα.

Μετά την επανεκκίνηση του υπολογιστή, ξεκινά το αυτο-υπογεγραμμένο UEFI bootkit και αναπτύσσονται ένας κακόβουλος kernel driver και ένα πρόγραμμα λήψης HTTP για την επιτυχή εγκατάσταση κακόβουλου λογισμικού.

BlackLotus bootkit

Βαθιά μέσα στον κώδικα του BlackLotus, οι ερευνητές έπεσαν πάνω σε αρκετές αναφορές στη διάσημη σειρά anime Higurashi When They Cry. Αυτές περιελάμβαναν δύο components και ένα αυτο-υπογεγραμμένο πιστοποιητικό για το bootkit binary του, το οποίο δεν έχει εκδοθεί από κανέναν άλλον εκτός από αυτούς.

Δείτε επίσης: Chick-fil-A: Παραβιάστηκαν λογαριασμοί πελατών

Ανάμεσα στις πολυάριθμες αναφορές που κρύβει ο κακόβουλος κώδικας του BlackLotus βρίσκεται ένα κρυφό μήνυμα κρυμμένο μέσα σε αχρησιμοποίητες συμβολοσειρές που απευθύνονταν στην Πολωνή αναλύτρια κακόβουλου λογισμικού Aleksandra Doniec.

Το BlackLotus χρησιμοποιεί παλιά ευπάθεια

Το BlackLotus αξιοποιεί την μακροχρόνια ευπάθεια (CVE-2022-21894) για να παρακάμψει το UEFI Secure Boot και να αποκτήσει μόνιμη πρόσβαση σε ένα bootkit, καθιστώντας την πρώτη περίπτωση χρήσης αυτού του exploit σε πραγματικές συνθήκες.

Παρόλο που η Microsoft κυκλοφόρησε τον Ιανουάριο του 2022 ένα patch για την αντιμετώπιση της ευπάθειας, το BlackLotus εξακολουθεί να είναι σε θέση να την εκμεταλλευτεί και να επιτρέψει στους επιτιθέμενους στον κυβερνοχώρο να διαταράξουν πρωτόκολλα ασφαλείας όπως το BitLocker, το HVCI και το Windows Defender.

Ακόμα και μετά την επιδιόρθωση της ευπάθειας τον Ιανουάριο, το κακόβουλο bootkit κατάφερε να αποφύγει την ανίχνευση επειδή τα έγκυρα υπογεγραμμένα δυαδικά αρχεία δεν περιλαμβάνονταν στη λίστα ανάκλησης του UEFI. Αυτός είναι ένας βασικός μηχανισμός που χρησιμοποιείται για την ανάκληση των ψηφιακών πιστοποιητικών των οδηγών UEFI και τα καθιστά άχρηστα, αποτρέποντας έτσι την πιθανή εκμετάλλευση.

Λόγω της πολυπλοκότητας ολόκληρου του οικοσυστήματος UEFI και των σχετικών προβλημάτων της εφοδιαστικής αλυσίδας, πολλά από τα τρωτά σημεία του UEFI έχουν αφήσει τα συστήματα ευάλωτα ακόμη και πολύ καιρό μετά την επιδιόρθωση των τρωτών σημείων, σύμφωνα με την ESET.

Πηγή πληροφοριών: bleepingcomputer.com

Teo Ehc
Teo Ehchttps://www.secnews.gr
Be the limited edition.
spot_img

Εγγραφή στο Newsletter

* indicates required

FOLLOW US

LIVE NEWS