[情報] 第三款UEFI惡意程式MoonBounce現身,格
第三款UEFI惡意程式MoonBounce現身,格式化硬碟或重灌系統都拿它沒輒
文/陳曉莉 | 2022-01-24發表
資安業者卡巴斯基(Kaspersky)上周揭露了自2018年以來、所出現的第三支UEFI
Bootkit:MoonBounce,由於它寄生在UEFI韌體中,因此就算重新格式化硬碟或重新安裝作業系統可能都無法移除它,也透露出UEFI Bootkit可能會愈來愈流行。
UEFI的全名為統一可延伸韌體介面(Unified Extensible Firmware Interface),是一個介於平臺韌體與作業系統之間的軟體介面,它負責啟動裝置,再將控制權交給載入作業系統的軟體,至於Bootkit指的是在系統啟動之際就植入的惡意程式。因此,一旦UEFI被植入Bootkit,由於相關的程式碼存放在硬碟之外的SPI快閃記憶體,而且是在載入作業系統之前就執行,使得它不僅很難偵測,就算重新安裝作業系統或重新格式化硬碟,也都無法移除它。
資安社群是在2018年9月發現首支名為LoJax的UEFI Bootkit,當時使用它的是俄羅斯駭客集團APT28;第二支UEFI Bootkit是出現在2020年10月的MosaicRegressor,與中國駭客有關;卡巴斯基則相信MoonBounce是由中國駭客集團APT41所部署。
目前卡巴斯基只發現一個遭到MoonBounce攻擊的對象,尚未確定它的感染途徑,但分析顯示,MoonBounce比它的前輩們更為先進與精細,有別於LoJax與MosaicRegressor都利用額外的DXE驅動程式,MoonBounce選擇竄改既有的韌體元件,把一個先前屬於良性的核心元件變成惡意元件,藉由複雜的手法讓惡意元件進入作業系統,以與遠端的C&C伺服器互動,並下載其它惡意酬載,亦未留下任何的感染足跡。
MoonBounce自C&C伺服器所下載的惡意酬載,包括Sidewalk、Microcin與另一個以Golang撰寫且尚未被命名的木馬程式,以及用來竊取憑證或安全資訊的Mimikat_ssp。
根據資安社群的分析,迄今UEFI Bootkit攻擊多半是為了於受害組織中橫向移動並竊取資料,再加上它的隱匿特性,猜測駭客的目的為持續性的間諜行動。
卡巴斯基建議組織應定期更新UEFI韌體且只使用可靠來源的韌體,於預設啟用安全啟動,以及部署端點防護產品。
https://www.ithome.com.tw/news/149039
--
作者 mindstack31 (mindmind) 看板 PC_Shopping 標題 Re: [情報] AMD Threadripper NDA解禁 時間 Thu Aug 10 21:33:16 2017 ───────────────────────────────────────
--
來電蝦就是要
肛樓下
誰說的 我不能重灌BIOS解決?
如果不能解決 那我就會買新的BIOS
如果CIH當年很流行自己重灌BIOS
那這冰毒根本不痛不癢
病
這跟bios又沒關係..
想起當年幫大學同學處理中CIH的電腦
三樓是說覆寫韌體
想辦法換掉韌體
那就...看是拔 還是夾SPI 重新刷吧
如果有雙BIOS檢查,應該很難被攻破
吧
從SPI刷會不會太硬了啊
用Flash back刷應該就可以復原了吧
?
也要辨識的出來啊
32
[情報] 卡巴在技嘉&華碩主板UEFI韌體發現惡意程式卡巴斯基在技嘉與華碩主機板的UEFI韌體上,發現謎樣的惡意程式CosmicStrand ithome 資安業者卡巴斯基(Kaspersky)本周指出,他們在技嘉(Gigabyte)與華碩(ASUS)主 機板上的統一可延伸韌體介面(Unified Extensible Firmware Interface,UEFI)發現 了一個Rootkit惡意程式CosmicStrand,相信CosmicStrand源自於講中文的駭客,且從大17
[情報] 哭哭,想嚐鮮 Windows 11 小心下載到滿哭哭,想嚐鮮 Windows 11 小心下載到滿滿 1.75GB 木馬病毒 作者 侯 冠州 | 發布日期 2021 年 07 月 26 日 11:24 微軟(Microsoft)日前發表最新作業系統 Windows 11,也開放 Insider 會員下載 Windows 11 ISO 預覽版,吸引不少用戶想搶先體驗,紛紛尋求非官方 ISO 安裝檔案。不 過此舉讓駭客有機可趁,據防毒軟體業者卡巴斯基最新報告,許多從非官方下載 Windows4X
[閒聊] 關於 卡巴斯基所發布的主機板BIOS病毒卡巴斯基在技嘉與華碩主機板的UEFI韌體上,發現謎樣的惡意程式CosmicStrand 卡巴斯基發現CosmicStrand有許多程式碼模式,都與中國駭客打造的挖礦程式MyKings類 似,而且早在UEFI惡意程式尚未被討論的2016年就問世 文/陳曉莉 | 2022-07-27發表 圖片來源:5
[情報] 殭屍網路病毒TrickBot不僅捲土重來還變得殭屍網路病毒TrickBot不僅捲土重來還變得更加難纏!研究人員發現駭客開始針對UEFI韌 體漏洞下手 被許多駭客組織濫用的殭屍網路TrickBot,今年10月上旬,才被微軟聯手多家資安業者與 電信業者,宣稱阻斷其關鍵基礎設施,但該殭屍網路背後的攻擊者不久就捲土重來,而且5
[情報] 駭客開始利用Nvidia程式碼簽章散布惡意程駭客開始利用Nvidia程式碼簽章散布惡意程式 文/陳曉莉 | 2022-03-07發表 Nvidia在今年的2月23日遭到駭客入侵,LAPSUS$ 駭客宣稱自Nvidia系統上盜走了1TB的資 料,包括驅動程式、韌體或其它技術資料等,除了7.1萬名Nvidia員工資料已在網路上流 竄之外,駭客也公布了兩個Nvidia的程式碼簽章憑證,而且很快就遭到惡意程式的濫用,2
Re: [情報] 卡巴在技嘉&華碩主板UEFI韌體發現惡意程式卡巴斯基實驗室原文有提到,2017 年時, 合作伙伴奇虎 360 就有發現一個早期變種, 一樣也是感染主機板 UEFI 韌體:
15
[情報] Sony WF-1000XM5耳機5878元/BE88U 9111元28
[心得] 反推 COUGAR SPEEDER - 人體工學電競椅26
[情報] 極客灣 Apple M4 Pro/Max評測7
[開箱] JONSBO喬思伯N3 NAS機殼5
Re: [心得] Windows 11 測試版7
[情報] Adobe 全家餐 個人/企業/教育版 特價中2
[心得] FUNTE電動升降桌選購建議2
[請益] AM4升AM5腳位 顏色問題24
[菜單] 25K 老電腦升級9800X3D3
[菜單] 30K老電腦升級1
[請益] 開模擬器 跟LOL需要的方向1
[菜單] 45K遊戲機不含OS1
[情報] DeepCool 雙11 指定送AG6201
[菜單] 55K魔物機不含OS