技嘉曝“类后门”安全漏洞,影响约 700 万台设备

一颗小胡椒2023-06-02 16:35:38

The Hacker News 网站披露, Eclypsium 网络安全研究员发现技嘉售出的 271 款,近 700 万片主板中存在”类似后门的“安全漏洞。设备的 UEFI 固件中“潜伏”一个 Windows 可执行文件,并以不安全的格式检索更新,以此触发隐藏的更新程序。

Eclypsium 指出潜在攻击者可以利用这种机制,在用户不知情的情况下安装恶意程序,且后续难以检测和删除。

Eclypsium 声称其在 2023 年 4 月首次检测到该异常现象,之后便通知技嘉,该公司承认并解决了这个问题。

Eclypsium 公司战略高级副总裁 John Loucaides 在与 The Hacker News分享中表示 ,大多数技嘉固件包括一个嵌入 UEFI 固件的 Windows 原生二进制可执行文件,研究人员检测到的 Windows 可执行文件被放到磁盘上,并作为 Windows 启动过程的一部分执行,类似于 LoJack 双重代理攻击,该可执行文件通过不安全的方法下载并运行其它二进制文件。

值得一提的是,根据 Eclypsium 的说法,Windows 可执行文件被嵌入 UEFI 固件中,并作为系统启动过程的一部分由固件写入磁盘,随后作为更新服务启动。就其本身而言,基于.NET 的应用程序则被配置为通过普通的 HTTP从技嘉更新服务器下载和执行有效载荷,从而使进程暴露于通过受损路由器进行的中间人(AitM)攻击。

Loucaides 补充说,该软件似乎是作为一个合法的更新应用程序,可能影响 "大约 364 个技嘉系统,粗略估计有 700 万台设备。

随着威胁攻击者不断寻找到不被发现或留下最小入侵痕迹的方法,特权固件更新机制中的漏洞可能为隐蔽的 UEFI 引导程序和“植入物”铺平道路,这些程序可以颠覆操作系统中运行的所有安全控制。

更糟糕的是,由于 UEFI 代码位于主板上,即使擦除驱动器并重新安装操作系统,注入固件的恶意软件也可能持续存在。因此, 建议用尽快应用最新的固件更新,以最大限度地降低潜在的安全风险。此外,用户还需立刻检查并禁用 UEFI/BIOS 设置中的“APP Center 下载和安装 ”这一功能,并设置 BIOS 密码以阻止恶意更改。

网络安全技嘉
本作品采用《CC 协议》,转载必须注明作者和本文链接
The Hacker News 网站披露, Eclypsium 网络安全研究员发现技嘉售出的 271 款,近 700 万片主板中存在”类似后门的“安全漏洞。设备的 UEFI 固件中“潜伏”一个 Windows 可执行文件,并以不安全的格式检索更新,以此触发隐藏的更新程序。Eclypsium 指出潜在攻击者可以利用这种机制,在用户不知情的情况下安装恶意程序,且后续难以检测和删除。Eclypsium
随着网络安全事件的频发,当前各行业的安全态势愈发严峻。网络攻击及数据泄露事件不断地登上头条新闻,从医疗信息、账户凭证、个人信息、企业电子邮件到企业内部敏感数据等等,不一而足。
台湾计算机硬件制造商技嘉在三个月内两次成为勒索软件的受害者。勒索软件攻击后的恢复成本可能是赎金的 10 到 15 倍。公司可以做些什么来更好地保护自己?
据国外专注固件的网络安全厂商Eclypsium披露,他们在台湾制造商技嘉出售的主板固件中发现了漏洞。技嘉主板的计算机重新启动时,主板固件中的代码就会悄悄地启动一个更新程序,然后这个更新程序会下载并执行另一个软件。更可笑的是,这个更新程序允许在一些情况下,不经HTTPS,而是直接使用HTTP来下载文件。通过逆向分析发现,技嘉并未对HTTPS建立连接过程中的服务器证书进行校验,导致黑客同样可以构建一个假的HTTPS服务,完成攻击。
一、发展动向热讯 1、中央解密《党委(党组)网络安全工作责任制实施办法》 8月4日,《人民日报》头版发布《中国共产党党内法规体系》一文。与此同时,《中国共产党党内法规汇编》由法律出版社公开出版发行,该书正式解密公开了《党委(党组)网络安全工作责任制实施办法》(以下简称“《实施办法》”)。《实施办法》作为《中国共产党党内法规体系》唯一收录的网络安全领域的党内法规,它的公开发布将对厘清网络安全责任
近日,物流公司 Hellmann Worldwide 通知客户,12月9日其遭受勒索软件攻击之后,攻击者已经从被访问的服务器中窃取敏感文件,其中部分数据已被公开。Hellmann Worldwide 承认随后的数字取证调查证实了数据泄露,但仍在调查被盗的确切内容。
作为拜登政府首个(即将发布的)美国国家网络安全战略的重点之一,网络安全人才培养已经上升为国家战略议题。
乘风破浪潮头立,为国铸鼎正当时。以“数字未来,共同守护”为主题的2022年第三届“网鼎杯”网络安全大赛如约而至。
大赛是由中央网信办正式批复同意冠名的国家级网络安全赛事。全国总决赛及峰会倒计时经过前期各省、各行业和各赛道选拔赛的激烈角逐,全国共有百余支队伍进入大赛总决赛。大赛决赛将于2021年10月27-29日在重庆国际博览中心举办,同期召开首届新型数字基础设施网络安全峰会。
一颗小胡椒
暂无描述