أسبوع الأمان 41: التعليمات البرمجية الضارة في UEFI

نشر خبراء كاسبرسكي لاب دراسة مثيرة للاهتمام حول الشفرة الخبيثة MosaicRegressor. يتم استخدام الكود من قبل مجموعة مجرمي الإنترنت المفترضين من أصول صينية ، ومن المثير للاهتمام أنه يحتوي على وحدات لإصابة الكمبيوتر عبر UEFI. لا تزال مجموعات Bootkits مثل هذه تعتبر من أكثر أنواع البرامج الضارة تعقيدًا. في حالة الإصابة بنجاح ، فإنها تسمح لك بإعادة إصابة نظام التشغيل حتى بعد إعادة التثبيت.







في هذه الحالة ، تم اكتشاف العديد من صور UEFI مع رمز ضار مضمّن بالفعل. يحتوي هذا الرمز على وظيفة واحدة فقط - فهو يضيف الملف الموجود بالداخل إلى مجلد بدء تشغيل Windows. يتطور الهجوم الإضافي وفقًا لسيناريو تجسس إلكتروني نموذجي ، مع سرقة المستندات وإرسال البيانات الأخرى إلى خوادم القيادة والتحكم. فارق بسيط آخر غير متوقع لهذه الدراسة: تستخدم الشفرة الخبيثة في UEFI مصادر كانت متاحة سابقًا للجمهور نتيجة اختراق البنية التحتية لشركة Hacking Team.







تم العثور على أربع وحدات في صور UEFI المصابة كما هو موضح في لقطة الشاشة أعلاه. تؤدي وظيفتان من وظائف الخدمة ، بما في ذلك تلك المسؤولة عن إطلاق التعليمات البرمجية الضارة في الوقت المناسب (قبل بدء تشغيل نظام التشغيل مباشرة). آخر هو برنامج تشغيل نظام الملفات NTFS. تحتوي الوحدة النمطية الضارة الرئيسية على ملف IntelUpdate.exe ، والذي تتم كتابته على SSD أو محرك الأقراص الثابتة في دليل التشغيل التلقائي لـ Windows.







يبدو أنه تم استعارة وحدتي خدمة وبرنامج تشغيل من رمز Vector-EDK. هذه حزمة التمهيد ، والتي تم نشر الكود المصدري لها بعد تسرب ضخم للبيانات من شركة Hacking Team. هذه المنظمة ، التي تطور أساليب الهجمات على أنظمة الكمبيوتر بتكليف من الوكالات الحكومية ، تعرضت نفسها للاختراق في عام 2015 ، ونتيجة لذلك دخلت المراسلات الداخلية وقاعدة المعرفة الواسعة النطاق إلى المجال العام.



لسوء الحظ ، لم يتمكن الباحثون من تحديد طريقة عدوى UEFI. من بين العشرات من ضحايا MosaicRegressor ، كان هناك جهازان فقط متأثران بهما محمل إقلاع أساسي معدل. إذا كنت تعتمد على نفس التسريب من فريق القرصنة ، فإنه يوفر عدوى يدوية عن طريق توصيل محرك أقراص فلاش USB بالكمبيوتر ، والذي يتم تحميل UEFI منه بوزن كبير. لا يمكن استبعاد تصحيح UEFI المحذوف ، ولكنه يتطلب اختراق عملية تنزيل التحديثات وتثبيتها.



تتصل وحدة التجسس المثبتة على أجهزة الكمبيوتر التي تعرضت للهجوم بمركز القيادة وتقوم بتنزيل الوحدات اللازمة لمزيد من العمل. على سبيل المثال ، تلتقط إحدى الآليات المستندات التي تم فتحها مؤخرًا وتحزمها في أرشيف كلمات المرور وترسلها إلى المنظمين. نقطة أخرى مثيرة للاهتمام: يتم استخدام كل من الطرق التقليدية للاتصال بخوادم التحكم والعمل من خلال خدمة بريد عامة باستخدام بروتوكول POP3S / SMTP / IMAPS للاتصال. يتم تحميل كلتا الوحدتين وإرسال البيانات إلى منظمي الهجوم عبر البريد.



ماذا حدث أيضًا



يشير السجل إلى انتهاء الدعم الذي قدمته الشركة المصنعة لخادم البريد Microsoft Exchange 2010. لاحظ مؤلفو المقال أن 139000 خادم متاح حاليًا من الشبكة ، وسيتم إيقاف تحديثات الأمان قريبًا. كتب Threatpost أن الثغرة الأمنية التي تم اكتشافها في يناير في لوحة تحكم Microsoft Exchange (الإصدارات 2013-2019) لم يتم إغلاقها بعد على 61٪ من الخوادم. تم العثور على باب خلفي في برنامج



HP Device Manager لإدارة العملاء الرقيقين لهذه الشركة ، أو بالأحرى حساب خدمة نسي من قبل المطور. على الرغم من جهود Google ، تستمر متغيرات البرامج الضارة لـ Joker في ذلك



من وقت لآخر ، تخضع للتحقق من متجر تطبيقات Google Play. البرنامج الضار ، كقاعدة عامة ، يشترك الضحايا في الخدمات المدفوعة دون علمهم.



All Articles