[閒聊] 關於 卡巴斯基所發布的主機板BIOS病毒
卡巴斯基在技嘉與華碩主機板的UEFI韌體上,發現謎樣的惡意程式CosmicStrand
卡巴斯基發現CosmicStrand有許多程式碼模式,都與中國駭客打造的挖礦程式MyKings類似,而且早在UEFI惡意程式尚未被討論的2016年就問世
文/陳曉莉 | 2022-07-27發表
圖片來源:
freestocks on unsplash
資安業者卡巴斯基(Kaspersky)本周指出,他們在技嘉(Gigabyte)與華碩(ASUS)主機板上的統一可延伸韌體介面(Unified Extensible Firmware Interface,UEFI)發現了一個Rootkit惡意程式CosmicStrand,相信CosmicStrand源自於講中文的駭客,且從大家還沒開始討論UEFI惡意程式的2016年就問世,直至現在,CosmicStrand仍是一個謎團。
UEFI是一個介於平臺韌體與作業系統之間的軟體介面,它負責啟動裝置,再將控制權交給載入作業系統的軟體,通常存放在主機板的快閃記憶體中。因此,若UEFI被植入惡意程式,除了難以偵測之外,就算是重灌作業系統,甚至換掉硬碟,都無法移除它。
不過,要在UEFI上植入惡意程式並非易事,駭客必須實際存取裝置,或是藉由精細的手法自遠端感染,這些都需要付出龐大的心力才能實現,因此,UEFI惡意程式最常出現在目標攻擊中。
卡巴斯基發現的是CosmicStrand的變種,其主要功能是在系統啟動時下載惡意程式,進而執行駭客所指定的任務,當它成功通過了啟動的所有階段之後,便會執行一個Shellcode,連結駭客伺服器,再接收惡意酬載。研究人員在受害電腦上現一個疑似與CosmicStrand有關的惡意程式,該惡意程式會在作業系統上建立一個具備管理員權限的新帳號aaaabbbb(下圖),而此一發現與奇虎360團隊(Qihoo360)在2017年的揭露一致。
圖片來源/卡巴斯基
更有趣的是,這些遭到CosmicStrand感染的使用者,都是一些名不見經傳的小人物,也未隸屬於任何重要的組織,亦僅使用免費版的卡巴斯基防毒軟體。受害者主要分布於中國、越南、伊朗與俄羅斯。
迄今卡巴斯基研究人員無從了解CosmicStrand究竟是如何入侵主機板上的UEFI韌體的,僅知所有受到感染的都是技嘉與華碩主機板,它們的共通點是使用英特爾的H81晶片組,由於目前所觀察到的受害者都是尋常百姓,讓研究人員猜測或許是某個元件含有可自遠端於UEFI植入惡意程式的安全漏洞。
不僅是感染途徑撲朔,研究人員也無法確定CosmicStrand的實際感染數量或是C&C伺服器數量,研究人員更好奇的是,倘若駭客在2016年就知道利用UEFI惡意程式,那麼這群駭客現在使用的是什麼?
由於CosmicStrand有許多程式碼模式都與中國駭客所打造的挖礦程式MyKings類似,使得卡巴斯基認為CosmicStrand應是由中文駭客所打造,或至少利用了中文的共享資源。
8月2日更新資訊
華碩在8月2日上午表示,經過他們的調查,這起事件是主機板的BIOS燒錄器遭到不明外力竄改,或是在更換ROM元件時被植入此惡意軟體,主要影響購買二手主機板的使用者,將有機會取得內含惡意軟體的產品,因此這起事件並非駭客透過主機板UEFI BIOS的漏洞攻擊造成。文⊙iThome電腦報資安主編羅正漢
=================================================================================
我的主機板是華碩H310-D配I7-8700 剛好是發現這個病毒初期時做的
基本上這個病毒 只是觀察你的行為
記錄你的密碼 和 打字
然後控制你的鍵盤和滑鼠和螢幕和寬頻 適當的給你一些警告
例如我的天堂2M 會自己打開自動掛機程式並行動
然後在你的銀幕短暫顯示一些字串 警告你 並不會留給你時間拍照
然後吃掉你的寬頻 一直顯示有流量 但是不是你使用的程式再佔的
然後紀錄 你的 打字紀錄 並上傳
我會發現我電腦的GOOGLE帳號會搜尋一些我搜尋過的東西
並把資料搜尋紀錄傳到我手機
我想不到的是 連我手機的打字紀錄 也被上傳
因為我手機有也用華碩 打字過炒作中興賺一百萬 但沒送出
但是我電腦微軟也出現過中興賺一百萬的搜尋紀錄
但我想這只是小小的警告而已 叫我不要大嘴巴
--
eachen=易陳
--
看不懂是我的問題嗎
X檔案?
有需求要尋求協助...
簡單的說 這個掃毒掃不掉的
※ 編輯: eachen (219.85.244.156 臺灣), 10/10/2022 00:02:59怎麼感覺毛毛的啊幹= =
我的PTT帳號密碼也被掌握 一直被人上線 只是我還有利用
現在都10月了在洗什麼?
價值 不改掉我的密碼
六樓 因為我搜尋沒有相關資訊我才PO的
建議你可以去防毒版問鼎家大大他人很好
這個BIOS病毒 只能重新買電腦 然後希望新電腦沒有這個病毒
先學看懂板規
ID
沒按到噓
就閒聊阿
有人不高興了 哀 難怪這麼大的事沒有人PO
好久不見
我兩個月前就po過了
可是我搜尋病毒 跟 卡巴斯基 都沒搜到 你的關鍵字是甚麼
如果只是bios感染,重刷原廠bios應該有解,最差就用燒錄器燒
bios。
如果windows有植入rootkit要另外清除
比較麻煩,但是不是沒有解。
所以你要先確定你中這個病毒啊
你有確定嗎
會中這種的比較奇怪,刷bios不用物理對接?
鴿子封包,關鍵字uefi
我在其他版本的報導是寫是晶片被燒入病毒
卡巴斯機發布病毒幹嘛?
你在歷史版鬧完現在轉戰電蝦喔
怎麼不去繼續研究人種起源
共通點 盜版愛用用戶 尤其是越南 俄羅斯跟中國大陸
你可以討論阿 沒叫你戰 我在歷史版只是
發布 我對河洛人 客家人的起源
中國分久必合 合久必分 或許有些人不希望我探討起源
對 全世界都在監視你 要小心了
本板不是除錯板
喔
你要確定嘿~~~你確定有中???
嗯
當你臉書自嗨喔
卡巴你信??? 都被美國列入黑名單了
可憐
這ID…你還是回八卦版吧lul
人類靠卡巴斯基是治療不好的喔
不要搜尋紀錄關閉同步啊幹
重刷官網Bios並重灌OS就好了
把\boot 及\efi換掉即可
lol
這裡不是除錯版更不是精神科 拜託有需求請盡快詢問專業
?
發佈X 發現O
感謝大大的無私分享
有病的不是你的電腦
?
是喔那發個菜單文買新的吧
這ID就這樣 看到ID先噓再說
關閉同步搜尋紀錄不就好了?
沒有掃不掉的毒 別整天幻想
白明顯,原PO其實你已經有妄想症的狀況,現代人有精神疾病也
不是什麼可恥不承認的事情,最重要的是要有病識感,如果你願
意的話,可以詢求相關醫聲的意見,不要把看醫生當成就是有病
聽聽專家的意見來了解自己的狀況也不錯
三小
id給尊重
?
難道你要買七星
你一定不知道bios發布流程才這樣妄想XDD
沒病識感的人說再多都沒用 而且會覺得你要害他 放棄吧
?
我都遇過說新品的SSD 裡面快取記憶體有病毒要退貨的
死命都要退 都不想直接說你灌的OS不知道哪邊來的
還強調 他就是研究這個的研究生還啥的 不過看起來比我還老
私以為 3樓說需要協助的並不是你的電腦...
記得去看精神科
有病要看醫生
給尊重
a34 ?
吸多少?
已讀
可憐那
欠噓
欠噓*2
欠噓*3
欠噓*4
太神了 就你中
欠噓*5
我以為我在八卦版 原來還在蝦版
google不是很明確告訴你搜尋記錄會記錄在帳號中
自己做帳號同步在那邊自動搜尋真的被害妄想症
來這邊就是要買新的
八卦柵欄又壞了
這ID不意外
,
是我沒搜尋過 他自己蒐的
廢文
爆
[閒聊]遊戲開發者抱怨現在程式碼誇張膨脹「可能有99%的內容都是垃遊戲開發者Cliffski抱怨現在程式碼誇張膨脹「可能有99%的內容都是垃圾」 作為一名從事獨立遊戲設計和程式業務的開發者,克裡夫斯基(Cliffski)在一篇文章中 吐槽道 —— 這年頭的「程式碼膨脹」,已經到了令人髮指的地步。 他以自己常使用的一個雲端備份服務為例來說明,這個由某個大公司提供的雲端備份工具69
[心得] 技嘉主機板 爛透的維修品質去年12月左右購入的B550 aorus pro ac 第一次送修 2月 過年期間發現記憶體只有讀到一條 測試換別的槽來插 也拔了家人的記憶體來插 確認都讀取不到 應該是主機板的問題 開工立刻送修 修了一個多禮拜 結果取件時櫃檯說維修部門測試沒問題46
[請益] 卡巴斯基防毒軟體替代方案之前一直都是用卡巴斯基(Kaspersky) 俄羅斯的卡巴斯基被美國、德國政府列入黑名單跟高風險軟體 隨著 Windows 10 後面版本越來越安全 ptt 防毒軟體方面的相關討論越來越少 Antivirus 都快變成卡巴團購板 所以想討論一下免費 or 付費替代方案以及大家選擇的原因1X
[情報] 卡巴斯基 安全軟體 5台/2年 特價$2190卡巴斯基 安全軟體2021 (5台裝置/2年授權) 原價$3290,現在特價$2190 傳送門32
[情報] 卡巴在技嘉&華碩主板UEFI韌體發現惡意程式卡巴斯基在技嘉與華碩主機板的UEFI韌體上,發現謎樣的惡意程式CosmicStrand ithome 資安業者卡巴斯基(Kaspersky)本周指出,他們在技嘉(Gigabyte)與華碩(ASUS)主 機板上的統一可延伸韌體介面(Unified Extensible Firmware Interface,UEFI)發現 了一個Rootkit惡意程式CosmicStrand,相信CosmicStrand源自於講中文的駭客,且從大17
[問卦] 現在還有人在用卡巴斯基嗎卡巴斯基 以前的防毒軟體霸主 但現在內建windows defender已經成為領導產品 主要是又免費 卡巴斯基要錢的還有人在用嗎? 總不會有人87到用盜版的防毒軟體吧6
[問卦] 該不該換掉卡巴斯基啊?大家好 因為現在烏俄戰爭 聽說美國跟德國有消息指出 要全面禁用卡巴斯基防毒軟體 在防毒板有人說5
[情報] 駭客開始利用Nvidia程式碼簽章散布惡意程駭客開始利用Nvidia程式碼簽章散布惡意程式 文/陳曉莉 | 2022-03-07發表 Nvidia在今年的2月23日遭到駭客入侵,LAPSUS$ 駭客宣稱自Nvidia系統上盜走了1TB的資 料,包括驅動程式、韌體或其它技術資料等,除了7.1萬名Nvidia員工資料已在網路上流 竄之外,駭客也公布了兩個Nvidia的程式碼簽章憑證,而且很快就遭到惡意程式的濫用,3
[問卦] 有沒有卡巴斯基也該來退出電腦的八卦防毒品牌卡巴斯基為前俄羅斯安全委員會密碼分析研究員尤金.卡巴斯基於1997所創,目前聽說在台灣市占率仍高達四成! 根據維基,2017年9月13日,美國國土安全部下令所有聯邦機構禁止使用卡巴斯基實驗室生產的軟體,原因是「俄羅斯政府方面可能進入該系統」,至今美國聯邦系統一律禁用卡巴斯基。 如今俄烏戰爭之下,國際品牌陸續撤出俄羅斯,台灣是不要應該要鍵盤響應請俄羅斯品牌卡巴斯基加入柴可夫斯基? ----- Sent from JPTT on my HTC Desire 20+.2
Re: [情報] 卡巴在技嘉&華碩主板UEFI韌體發現惡意程式卡巴斯基實驗室原文有提到,2017 年時, 合作伙伴奇虎 360 就有發現一個早期變種, 一樣也是感染主機板 UEFI 韌體: