[情報] 卡巴在技嘉&華碩主板UEFI韌體發現惡意程式

作者: DsLove710 (DoraApen)   2022-07-29 08:23:02
卡巴斯基在技嘉與華碩主機板的UEFI韌體上,發現謎樣的惡意程式CosmicStrand
ithome
資安業者卡巴斯基(Kaspersky)本周指出,他們在技嘉(Gigabyte)與華碩(ASUS)主
機板上的統一可延伸韌體介面(Unified Extensible Firmware Interface,UEFI)發現
了一個Rootkit惡意程式CosmicStrand,相信CosmicStrand源自於講中文的駭客,且從大
家還沒開始討論UEFI惡意程式的2016年就問世,直至現在,CosmicStrand仍是一個謎團。
UEFI是一個介於平臺韌體與作業系統之間的軟體介面,它負責啟動裝置,再將控制權交給
載入作業系統的軟體,通常存放在主機板的快閃記憶體中。因此,若UEFI被植入惡意程式
,除了難以偵測之外,就算是重灌作業系統,甚至換掉硬碟,都無法移除它。
不過,要在UEFI上植入惡意程式並非易事,駭客必須實際存取裝置,或是藉由精細的手法
自遠端感染,這些都需要付出龐大的心力才能實現,因此,UEFI惡意程式最常出現在目標
攻擊中。
卡巴斯基發現的是CosmicStrand的變種,其主要功能是在系統啟動時下載惡意程式,進而
執行駭客所指定的任務,當它成功通過了啟動的所有階段之後,便會執行一個Shellcode
,連結駭客伺服器,再接收惡意酬載。研究人員在受害電腦上現一個疑似與CosmicStrand
有關的惡意程式,該惡意程式會在作業系統上建立一個具備管理員權限的新帳號aaaabbbb
(下圖),而此一發現與奇虎360團隊(Qihoo360)在2017年的揭露一致。
更有趣的是,這些遭到CosmicStrand感染的使用者,都是一些名不見經傳的小人物,也未
隸屬於任何重要的組織,亦僅使用免費版的卡巴斯基防毒軟體。受害者主要分布於中國、
越南、伊朗與俄羅斯。
迄今卡巴斯基研究人員無從了解CosmicStrand究竟是如何入侵主機板上的UEFI韌體的,僅
知所有受到感染的都是技嘉與華碩主機板,它們的共通點是使用英特爾的H81晶片組,由
於目前所觀察到的受害者都是尋常百姓,讓研究人員猜測或許是某個元件含有可自遠端於
UEFI植入惡意程式的安全漏洞。
不僅是感染途徑撲朔,研究人員也無法確定CosmicStrand的實際感染數量或是C&C伺服器
數量,研究人員更好奇的是,倘若駭客在2016年就知道利用UEFI惡意程式,那麼這群駭客
現在使用的是什麼?
由於CosmicStrand有許多程式碼模式都與中國駭客所打造的挖礦程式MyKings類似,使得
卡巴斯基認為CosmicStrand應是由中文駭客所打造,或至少利用了中文的共享資源。
https://www.ithome.com.tw/news/152146
受害者雖皆為尋常百姓
但內心突然有個陰謀論
該不會這些百姓都是隸屬於某個秘密組織XD
作者: eva00ave (loxer)   2022-07-29 08:25:00
h81 感染到那種不升級的機構比較危吧
作者: Xpwa563704ju (coolcookies)   2022-07-29 08:36:00
韌體居然也能被感染,怎麼搞得
作者: luuuking (魯王)   2022-07-29 08:38:00
版廠看到h81:不修了,建議更換新電腦
作者: tn601374 (earlaon)   2022-07-29 08:57:00
原來是h81啊,沒事就好xd
作者: justice2008 ( )   2022-07-29 09:03:00
怕 還好不是G41 我還有兩張
作者: DellSale999 (我好便宜)   2022-07-29 09:17:00
還好我沒錢 只能用Z69系列貧民晶片
作者: brandx (brandx)   2022-07-29 09:18:00
b85澀澀花抖
作者: guanluvsquat (冠冠)   2022-07-29 09:59:00
笑死 昨天才修到一部H81
作者: hbj1941 (diy arcade)   2022-07-29 10:03:00
h81喔,我去回收廠找找
作者: tetani (喵喵)   2022-07-29 10:08:00
可能是挖礦的主機板
作者: doomerptt   2022-07-29 10:18:00
可能是mb賣給你時 店家偷偷燒進去的?
作者: acebruce (ace)   2022-07-29 10:21:00
在到貨時開箱偷燒比較可能
作者: geesegeese (毆)   2022-07-29 10:22:00
卡巴?呵呵
作者: keineAhnung (Ich weißes nicht.)   2022-07-29 10:35:00
卡巴
作者: mscp (chop squad)   2022-07-29 11:08:00
家中各一B85/H87瑟瑟發抖ing
作者: kisia (Zetsubo Billy)   2022-07-29 11:12:00
B85M-G當年的護板神板
作者: Wilson310 (34292885)   2022-07-29 11:16:00
我也看到一個惡意程式會隨意發動戰爭卡巴你有頭緒嗎?
作者: fish10241 (绯火)   2022-07-29 11:34:00
還好我還在B75,沒事兒
作者: kaj1983   2022-07-29 11:35:00
一般人還在用這麼舊的東西也不會有什麼重要資料可以偷啦
作者: shinobunodok (R-Hong)   2022-07-29 11:56:00
卡巴?
作者: Medic   2022-07-29 12:09:00
因為是安裝卡巴才發現的吧? 所以沒裝卡巴但bios有問題的
作者: wison4451 (槍王黑澤)   2022-07-29 12:09:00
還好只有用過H55 (?
作者: liusean (旁觀者)   2022-07-29 12:21:00
H81…嗯
作者: SONYPS5 (無)   2022-07-29 12:31:00
會得猴痘嗎?XD
作者: sorrojvr (sorrojvr)   2022-07-29 12:39:00
還好不是P55 我主力機沒事另一台965晶片應該也沒事
作者: newforte (心風光)   2022-07-29 12:47:00
還好我都用dos
作者: s32214 (LukeYue)   2022-07-29 12:57:00
卡?
作者: Wishmaster ( )   2022-07-29 13:00:00
現在最夯的是啥? 以前不是都推崇卡巴小紅傘? XDDDD
作者: meicon5566 (妹妹文專家妹控56)   2022-07-29 13:02:00
內建派吧 三不五時就出來嘴2022還有人用防毒
作者: justice2008 ( )   2022-07-29 13:07:00
卡巴現在台灣官網就沒免費的 免費仔當然不推
作者: oppoR20 (R20)   2022-07-29 13:08:00
B85/H81的主機目前應該還是蠻多公家機關和學校在用喔XD我們實驗室就一台
作者: leon19790602 (())   2022-07-29 13:08:00
其實你去防毒版看根本被卡巴洗版,都可以改名卡巴合購版惹https://i.imgur.com/9w1XZ3v.jpg
作者: kisia (Zetsubo Billy)   2022-07-29 13:11:00
因為卡巴好用 自然就會這樣 不管免費付費都是
作者: kimula01 (Dior_Homme)   2022-07-29 13:17:00
來了 俄國人開始洩弄小習的後門了
作者: AerobladeIII (OGC空氣刀三)   2022-07-29 13:19:00
鵝國軟體pa55。我用芬安全
作者: doomsday0728 (朝霧竹炭水)   2022-07-29 13:22:00
俄羅斯防毒?呵呵
作者: ccbbaa   2022-07-29 13:26:00
很多品牌套裝電腦都用這類文書主機板吧
作者: kaj1983   2022-07-29 13:31:00
去google了一下卡巴有免費的啊,只是中文版沒更新到吧用習慣了就不想換了+1 政治問題我不在意
作者: wonder007 ( )   2022-07-29 13:37:00
中國、越南、伊朗與俄羅斯 嗯嗯 真剛好
作者: ppt12527 (小吉吉)   2022-07-29 13:39:00
這些尋常百姓會不會是修卡秘密組織潛伏成員
作者: doomerptt   2022-07-29 14:26:00
這些國家 不就獨裁專制的嗎? 會監視你 正常吧?搞不好這種是國家機器?
作者: harryzx0 (DMD_LIFE)   2022-07-29 14:30:00
韌體也會中毒?
作者: air8426 (Air)   2022-07-29 15:28:00
俄羅斯公司 布丁的英毛喔
作者: kevin1221 (N\A)   2022-07-29 15:40:00
還好有卡巴
作者: kqalea (沙丁魚罐頭)   2022-07-29 15:42:00
DDOS的殭屍也是要養阿
作者: quicknick (快尼克)   2022-07-29 16:38:00
有點像早期的CIH病毒
作者: suifong (小火柴)   2022-07-29 17:33:00
PTT防毒版都推薦來自俄國的卡巴斯基,有甚麼不好嗎?
作者: sdbb (幫我泡杯卡布奇諾)   2022-07-29 18:46:00
CIH不是躲在機器韌體裡,是破壞機器韌體
作者: justice2008 ( )   2022-07-29 19:11:00
我敢保證 目前台灣網站沒有免費板 但我也不否認有人抓的到
作者: kimula01 (Dior_Homme)   2022-07-29 20:12:00
有免費版啊 讓你用30天而已
作者: canandmap (地圖上的流浪者)   2022-07-29 22:41:00
到底有沒有免費版?我都不知道是反串還是認真了
作者: pcfox (京極元狐)   2022-07-29 23:33:00
卡巴哈哈 幫布丁撈私房錢打鄰居蒸蚌
作者: JKGOOD   2022-07-30 23:33:00
2022開始卡巴免費版不提供中文所以是英文免費版,但沒鎖區
作者: xSAUCEx (索思)   2022-07-31 01:23:00
結論主機板選MSI就可以了

Links booklink

Contact Us: admin [ a t ] ucptt.com