微星固件签名私钥泄露,影响整个PC生态系统

VSole2023-05-09 15:39:17

微星(MSI)拒付赎金后,其固件签名私钥和英特尔的OEM私钥遭勒索软件组织泄露,包括联想、英特尔、微星、超微等多家PC设备和半导体巨头受到影响。

微星国际(MSI)是一家开发和销售计算机(笔记本电脑、台式机、一体机、服务器等)和计算机硬件(主板、显卡、PC外围设备等)的跨国公司。

该公司在4月初证实遭Money Message勒索软件组织攻击,后者宣称已经窃取了该公司的一些源代码,并要求微星支付400万美元用于赎回或删除泄露数据。

在网络攻击事件发生后,微星敦促“用户仅从其官方网站获取固件/BIOS更新,而不是使用来自官方网站以外来源的文件。”

MSI固件签名密钥和英特尔OEM私钥泄露

近日,Money Message集团表示,由于微星选择拒绝支付赎金,已经开始发布被盗的微星数据。

固件供应链安全公司Binarly分析了已经公开泄露的源代码,发现其中包含了57个微星用的固件映像的私有代码签名密钥,以及116个微星产品上使用的Intel Boot Guard的私有签名密钥。

这意味着什么?

显然,鉴于微星此前曾警告客户仅从其官方网站获取固件/BIOS更新,这表明该公司担心攻击者可能会编译恶意更新并使用被盗密钥对其进行签名。但值得重视的是,攻击者也可以用这些私钥签署其他恶意负载,从而有效地绕过防病毒解决方案。

无论是泄露的英特尔OEM私钥清单(KM)还是启动策略清单(BPM)密钥,都可用于对恶意固件映像进行签名,以通过英特尔启动卫士的验证。(英特尔启动防护可防止计算机运行未使用原始设备制造商的数字签名签名的固件/UEFI映像,相应的公钥则由制造商写入到系统的芯片组中。)

笔记本电脑微星
本作品采用《CC 协议》,转载必须注明作者和本文链接
微星拒付赎金后,其固件签名私钥和英特尔的OEM私钥遭勒索软件组织泄露,包括联想、英特尔、微星、超微等多家PC设备和半导体巨头受到影响。该公司在4月初证实遭Money Message勒索软件组织攻击,后者宣称已经窃取了该公司的一些源代码,并要求微星支付400万美元用于赎回或删除泄露数据。
据悉,微星遭窃取的文件总大小约为1.5TB。在这之后,微星在其官网上发布了一则声明,确认其最近有部分信息系统遭受了网络攻击。微星表示其信息部门发现网络异常后,及时启动了相关防御机制、采取恢复措施,并向政府执法机构和网络安全部门报告了这一事件。微星目前尚未透露关于该事件的更多详情,如攻击的时间、受影响的系统是否被加密、攻击者是否在事件期间窃取了业务和客户信息等。
据Cyber News 5月5日消息,有网络攻击者泄露了著名硬件厂商微星科技的固件映像签名密钥,这些密钥是区分合法和恶意更新的关键组件。据固件供应链安全平台 Binarly 首席执行官 Alex Matrosov 称,泄露的固件密钥影响了 57 款 微星产品,而泄露的 BootGuard 密钥影响了该公司 166 款产品。
勒索软件团伙宣称从微星内部窃取到1.5TB数据,包括源代码和数据库,并要求支付400万美元赎金。Money Message现在威胁微星满足其勒索要求,否则将在约五天内公布这些据称被盗的文件。自发现问题以来,BleepingComputer已经多次联系微星,但对方没有回应置评请求。因此,BleepingComputer无法验证Money Message的数据泄露声明是否真实,也不确定他们威胁要泄露的数据是否属于微星
谁将左右AI PC未来?
2024-01-19 15:39:02
在过去一年,以大模型为代表的生成式人工智能(GenAI)席卷全球,消费端对于GenAI的普惠期待与日俱增。2023年以来,AI PC被视作个人大模型普惠的第一终端,其受追捧程度甚至超过了智能手机。
为了防范此类攻击,用户通常放置市面上可买到的网络摄像头隐私罩,从物理上屏蔽网络摄像头。研究人员将原型命名为TickTock,并在他们的最近发表的论文中详细说明了它的工作原理。这些攻击通常利用恶意软件远程访问网络摄像头和麦克风,以便监视受害用户。研究团队设计并实现了一个概念验证系统来演示TickTock的可行性。
针对国际太空计划的破坏性网络攻击和数字间谍活动呈现令人担忧的增长趋势。在过去五年中,国际太空计划和卫星关键基础设施遭受的一系列重大网络攻击已经成为太空网络安全态势的转折点。
Garmin官方已确认,此次网络攻击行为导致公司的在线服务中断,一些内部系统被加密。熟知整个事件经过的匿名Garmin雇员向BleepingComputer 透露,此次勒索赎金达1000万美元。在全球服务中断4天后,Garmin突然宣布他们已向网络犯罪团伙支付赎金以获取解密密钥,恢复中断的网络服务。
后续实验室将继续践行社会责任,持续推进北斗标准化工作,完善信息通信产品北斗检测认证体系,推动信息通信领域北斗的高质量规模化应用。
图3 电子信息制造业营业收入、利润总额累计增速四、投资保持较快增长上半年,电子信息制造业固定资产投资同比增长19.9%,比同期工业投资增速高8.9个百分点,但比高技术制造业投资增速低3.9个百分点。
VSole
网络安全专家