※ 本文轉寄自 ptt.cc 更新時間: 2022-07-29 23:28:03
看板 PC_Shopping
作者 標題 [情報] 卡巴在技嘉&華碩主板UEFI韌體發現惡意程式
時間 Fri Jul 29 08:23:02 2022
卡巴斯基在技嘉與華碩主機板的UEFI韌體上,發現謎樣的惡意程式CosmicStrand
ithome
資安業者卡巴斯基(Kaspersky)本周指出,他們在技嘉(Gigabyte)與華碩(ASUS)主
機板上的統一可延伸韌體介面(Unified Extensible Firmware Interface,UEFI)發現
了一個Rootkit惡意程式CosmicStrand,相信CosmicStrand源自於講中文的駭客,且從大
家還沒開始討論UEFI惡意程式的2016年就問世,直至現在,CosmicStrand仍是一個謎團。
UEFI是一個介於平臺韌體與作業系統之間的軟體介面,它負責啟動裝置,再將控制權交給
載入作業系統的軟體,通常存放在主機板的快閃記憶體中。因此,若UEFI被植入惡意程式
,除了難以偵測之外,就算是重灌作業系統,甚至換掉硬碟,都無法移除它。
機板上的統一可延伸韌體介面(Unified Extensible Firmware Interface,UEFI)發現
了一個Rootkit惡意程式CosmicStrand,相信CosmicStrand源自於講中文的駭客,且從大
家還沒開始討論UEFI惡意程式的2016年就問世,直至現在,CosmicStrand仍是一個謎團。
UEFI是一個介於平臺韌體與作業系統之間的軟體介面,它負責啟動裝置,再將控制權交給
載入作業系統的軟體,通常存放在主機板的快閃記憶體中。因此,若UEFI被植入惡意程式
,除了難以偵測之外,就算是重灌作業系統,甚至換掉硬碟,都無法移除它。
不過,要在UEFI上植入惡意程式並非易事,駭客必須實際存取裝置,或是藉由精細的手法
自遠端感染,這些都需要付出龐大的心力才能實現,因此,UEFI惡意程式最常出現在目標
攻擊中。
自遠端感染,這些都需要付出龐大的心力才能實現,因此,UEFI惡意程式最常出現在目標
攻擊中。
卡巴斯基發現的是CosmicStrand的變種,其主要功能是在系統啟動時下載惡意程式,進而
執行駭客所指定的任務,當它成功通過了啟動的所有階段之後,便會執行一個Shellcode
,連結駭客伺服器,再接收惡意酬載。研究人員在受害電腦上現一個疑似與CosmicStrand
有關的惡意程式,該惡意程式會在作業系統上建立一個具備管理員權限的新帳號aaaabbbb
(下圖),而此一發現與奇虎360團隊(Qihoo360)在2017年的揭露一致。
執行駭客所指定的任務,當它成功通過了啟動的所有階段之後,便會執行一個Shellcode
,連結駭客伺服器,再接收惡意酬載。研究人員在受害電腦上現一個疑似與CosmicStrand
有關的惡意程式,該惡意程式會在作業系統上建立一個具備管理員權限的新帳號aaaabbbb
(下圖),而此一發現與奇虎360團隊(Qihoo360)在2017年的揭露一致。
更有趣的是,這些遭到CosmicStrand感染的使用者,都是一些名不見經傳的小人物,也未
隸屬於任何重要的組織,亦僅使用免費版的卡巴斯基防毒軟體。受害者主要分布於中國、
越南、伊朗與俄羅斯。
隸屬於任何重要的組織,亦僅使用免費版的卡巴斯基防毒軟體。受害者主要分布於中國、
越南、伊朗與俄羅斯。
迄今卡巴斯基研究人員無從了解CosmicStrand究竟是如何入侵主機板上的UEFI韌體的,僅
知所有受到感染的都是技嘉與華碩主機板,它們的共通點是使用英特爾的H81晶片組,由
於目前所觀察到的受害者都是尋常百姓,讓研究人員猜測或許是某個元件含有可自遠端於
UEFI植入惡意程式的安全漏洞。
知所有受到感染的都是技嘉與華碩主機板,它們的共通點是使用英特爾的H81晶片組,由
於目前所觀察到的受害者都是尋常百姓,讓研究人員猜測或許是某個元件含有可自遠端於
UEFI植入惡意程式的安全漏洞。
不僅是感染途徑撲朔,研究人員也無法確定CosmicStrand的實際感染數量或是C&C伺服器
數量,研究人員更好奇的是,倘若駭客在2016年就知道利用UEFI惡意程式,那麼這群駭客
現在使用的是什麼?
數量,研究人員更好奇的是,倘若駭客在2016年就知道利用UEFI惡意程式,那麼這群駭客
現在使用的是什麼?
由於CosmicStrand有許多程式碼模式都與中國駭客所打造的挖礦程式MyKings類似,使得
卡巴斯基認為CosmicStrand應是由中文駭客所打造,或至少利用了中文的共享資源。
https://www.ithome.com.tw/news/152146
卡巴斯基在技嘉與華碩主機板的UEFI韌體上,發現謎樣的惡意程式CosmicStrand | iThome
卡巴斯基發現CosmicStrand有許多程式碼模式,都與中國駭客打造的挖礦程式MyKings類似,而且早在UEFI惡意程式尚未被討論的2016年就問世 ...
卡巴斯基發現CosmicStrand有許多程式碼模式,都與中國駭客打造的挖礦程式MyKings類似,而且早在UEFI惡意程式尚未被討論的2016年就問世 ...
受害者雖皆為尋常百姓
但內心突然有個陰謀論
該不會這些百姓都是隸屬於某個秘密組織XD
--
※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 1.175.169.182 (臺灣)
※ 文章代碼(AID): #1YuoXewM (PC_Shopping)
※ 文章網址: https://www.ptt.cc/bbs/PC_Shopping/M.1659054184.A.E96.html
推 : h81 感染到那種不升級的機構比較危吧1F 07/29 08:25
推 : 韌體居然也能被感染,怎麼搞得2F 07/29 08:36
推 : 版廠看到h81:不修了,建議更換新電腦3F 07/29 08:38
推 : 原來是h81啊,沒事就好xd4F 07/29 08:57
→ : 怕 還好不是G41 我還有兩張5F 07/29 09:03
推 : 還好我沒錢 只能用Z69系列貧民晶片6F 07/29 09:17
推 : b85澀澀花抖7F 07/29 09:18
→ : 笑死 昨天才修到一部H818F 07/29 09:59
→ : h81喔,我去回收廠找找9F 07/29 10:03
推 : 可能是挖礦的主機板10F 07/29 10:08
→ : 可能是mb賣給你時 店家偷偷燒進去的?11F 07/29 10:18
→ : 在到貨時開箱偷燒比較可能12F 07/29 10:21
推 : 卡巴?呵呵13F 07/29 10:22
噓 : 卡巴14F 07/29 10:35
推 : 家中各一B85/H87瑟瑟發抖ing15F 07/29 11:08
→ : B85M-G當年的護板神板16F 07/29 11:12
噓 : 我也看到一個惡意程式17F 07/29 11:16
→ : 會隨意發動戰爭
→ : 卡巴你有頭緒嗎?
→ : 會隨意發動戰爭
→ : 卡巴你有頭緒嗎?
→ : 還好我還在B75,沒事兒20F 07/29 11:34
推 : 一般人還在用這麼舊的東西也不會有什麼重要資料可以偷啦21F 07/29 11:35
推 : 卡巴?22F 07/29 11:56
→ : 因為是安裝卡巴才發現的吧? 所以沒裝卡巴但bios有問題的23F 07/29 12:09
推 : 還好只有用過H55 (?24F 07/29 12:09
→ : 用戶數量應該也是很龐大25F 07/29 12:09
推 : H81…嗯26F 07/29 12:21
推 : 會得猴痘嗎?XD27F 07/29 12:31
推 : 還好不是P55 我主力機沒事28F 07/29 12:39
→ : 另一台965晶片應該也沒事
→ : 另一台965晶片應該也沒事
推 : 還好我都用dos30F 07/29 12:47
推 : 卡?31F 07/29 12:57
推 : 現在最夯的是啥? 以前不是都推崇卡巴小紅傘? XDDDD32F 07/29 13:00
推 : 內建派吧 三不五時就出來嘴2022還有人用防毒33F 07/29 13:02
→ : 卡巴現在台灣官網就沒免費的 免費仔當然不推34F 07/29 13:07
推 : B85/H81的主機目前應該還是蠻多公家機關和學校在用喔XD35F 07/29 13:08
→ : 我們實驗室就一台
→ : 我們實驗室就一台
→ : 因為卡巴好用 自然就會這樣 不管免費付費都是40F 07/29 13:11
→ kimula01 …
推 : 鵝國軟體pa55。我用芬安全42F 07/29 13:19
推 : 俄羅斯防毒?呵呵43F 07/29 13:22
推 : 很多品牌套裝電腦都用這類文書主機板吧44F 07/29 13:26
推 : 去google了一下卡巴有免費的啊,只是中文版沒更新到吧45F 07/29 13:31
→ : 用習慣了就不想換了+1 政治問題我不在意
→ : 用習慣了就不想換了+1 政治問題我不在意
→ : 中國、越南、伊朗與俄羅斯 嗯嗯 真剛好47F 07/29 13:37
推 : 這些尋常百姓會不會是修卡秘密組織潛伏成員48F 07/29 13:39
→ : 這些國家 不就獨裁專制的嗎? 會監視你 正常吧?49F 07/29 14:26
→ : 搞不好這種是國家機器?
→ : 搞不好這種是國家機器?
推 : 韌體也會中毒?51F 07/29 14:30
→ : 俄羅斯公司 布丁的英毛喔52F 07/29 15:28
→ : 還好有卡巴53F 07/29 15:40
推 : DDOS的殭屍也是要養阿54F 07/29 15:42
推 : 有點像早期的CIH病毒55F 07/29 16:38
推 : PTT防毒版都推薦來自俄國的卡巴斯基,有甚麼不好嗎?56F 07/29 17:33
推 : CIH不是躲在機器韌體裡,是破壞機器韌體57F 07/29 18:46
→ : 我敢保證 目前台灣網站沒有免費板 但我也不否認58F 07/29 19:11
→ : 有人抓的到
→ : 有人抓的到
→ kimula01 …
推 : 到底有沒有免費版?我都不知道是反串還是認真了61F 07/29 22:41
--
※ 看板: PC_Shopping 文章推薦值: 0 目前人氣: 0 累積人氣: 132
作者 DsLove710 的最新發文:
- 大家安安 我國刑事訴訟法第154條第一項寫到 「被告未經審判證明有罪確定前,推定其為無罪。」 很多新聞在播報的時候也會附上:未判決有罪時都應推定無罪 但無罪推定常常被酸 像今天聖結石的新聞也有人酸 …326F 205推 10噓
- 7傳奇最頂明星賽到12強奪冠 2024台灣棒球最美一年 ETTODAY 記者楊舒帆/綜合報導 ▲2024中職明星賽,最後半局兩隊教練輪番上陣,上演歷代中華隊傳奇球星對決戲碼,圖 為王建民教練上場投球 …25F 20推
- 20F 10推
點此顯示更多發文記錄
→
guest
回列表(←)
分享