[閒聊] 關於 卡巴斯基所發布的主機板BIOS病毒

作者: eachen (易陳)   2022-10-09 23:56:09
卡巴斯基在技嘉與華碩主機板的UEFI韌體上,發現謎樣的惡意程式CosmicStrand
卡巴斯基發現CosmicStrand有許多程式碼模式,都與中國駭客打造的挖礦程式MyKings類
似,而且早在UEFI惡意程式尚未被討論的2016年就問世
文/陳曉莉 | 2022-07-27發表
圖片來源:
freestocks on unsplash
資安業者卡巴斯基(Kaspersky)本周指出,他們在技嘉(Gigabyte)與華碩(ASUS)主
機板上的統一可延伸韌體介面(Unified Extensible Firmware Interface,UEFI)發現
了一個Rootkit惡意程式CosmicStrand,相信CosmicStrand源自於講中文的駭客,且從大
家還沒開始討論UEFI惡意程式的2016年就問世,直至現在,CosmicStrand仍是一個謎團。
UEFI是一個介於平臺韌體與作業系統之間的軟體介面,它負責啟動裝置,再將控制權交給
載入作業系統的軟體,通常存放在主機板的快閃記憶體中。因此,若UEFI被植入惡意程式
,除了難以偵測之外,就算是重灌作業系統,甚至換掉硬碟,都無法移除它。
不過,要在UEFI上植入惡意程式並非易事,駭客必須實際存取裝置,或是藉由精細的手法
自遠端感染,這些都需要付出龐大的心力才能實現,因此,UEFI惡意程式最常出現在目標
攻擊中。
卡巴斯基發現的是CosmicStrand的變種,其主要功能是在系統啟動時下載惡意程式,進而
執行駭客所指定的任務,當它成功通過了啟動的所有階段之後,便會執行一個Shellcode
,連結駭客伺服器,再接收惡意酬載。研究人員在受害電腦上現一個疑似與CosmicStrand
有關的惡意程式,該惡意程式會在作業系統上建立一個具備管理員權限的新帳號aaaabbbb
(下圖),而此一發現與奇虎360團隊(Qihoo360)在2017年的揭露一致。
圖片來源/卡巴斯基
更有趣的是,這些遭到CosmicStrand感染的使用者,都是一些名不見經傳的小人物,也未
隸屬於任何重要的組織,亦僅使用免費版的卡巴斯基防毒軟體。受害者主要分布於中國、
越南、伊朗與俄羅斯。
迄今卡巴斯基研究人員無從了解CosmicStrand究竟是如何入侵主機板上的UEFI韌體的,僅
知所有受到感染的都是技嘉與華碩主機板,它們的共通點是使用英特爾的H81晶片組,由
於目前所觀察到的受害者都是尋常百姓,讓研究人員猜測或許是某個元件含有可自遠端於
UEFI植入惡意程式的安全漏洞。
不僅是感染途徑撲朔,研究人員也無法確定CosmicStrand的實際感染數量或是C&C伺服器
數量,研究人員更好奇的是,倘若駭客在2016年就知道利用UEFI惡意程式,那麼這群駭客
現在使用的是什麼?
由於CosmicStrand有許多程式碼模式都與中國駭客所打造的挖礦程式MyKings類似,使得
卡巴斯基認為CosmicStrand應是由中文駭客所打造,或至少利用了中文的共享資源。
8月2日更新資訊
華碩在8月2日上午表示,經過他們的調查,這起事件是主機板的BIOS燒錄器遭到不明外力
竄改,或是在更換ROM元件時被植入此惡意軟體,主要影響購買二手主機板的使用者,將
有機會取得內含惡意軟體的產品,因此這起事件並非駭客透過主機板UEFI BIOS的漏洞攻
擊造成。文⊙iThome電腦報資安主編羅正漢
=================================================================================
我的主機板是華碩H310-D配I7-8700 剛好是發現這個病毒初期時做的
基本上這個病毒 只是觀察你的行為
記錄你的密碼 和 打字
然後控制你的鍵盤和滑鼠和螢幕和寬頻 適當的給你一些警告
例如我的天堂2M 會自己打開自動掛機程式並行動
然後在你的銀幕短暫顯示一些字串 警告你 並不會留給你時間拍照
然後吃掉你的寬頻 一直顯示有流量 但是不是你使用的程式再佔的
然後紀錄 你的 打字紀錄 並上傳
我會發現我電腦的GOOGLE帳號會搜尋一些我搜尋過的東西
並把資料搜尋紀錄傳到我手機
我想不到的是 連我手機的打字紀錄 也被上傳
因為我手機有也用華碩 打字過炒作中興賺一百萬 但沒送出
但是我電腦微軟也出現過中興賺一百萬的搜尋紀錄
但我想這只是小小的警告而已 叫我不要大嘴巴
作者: oppoR20 (R20)   2022-10-10 00:00:00
看不懂是我的問題嗎
作者: h80733 (如)   2022-10-10 00:01:00
X檔案?
作者: spfy (spfy)   2022-10-10 00:01:00
有需求要尋求協助...
作者: atbhao05 (mxhao)   2022-10-10 00:06:00
怎麼感覺毛毛的啊幹= =
作者: eachen (易陳)   2022-10-10 00:09:00
我的PTT帳號密碼也被掌握 一直被人上線 只是我還有利用
作者: pcfox (京極元狐)   2022-10-10 00:10:00
現在都10月了在洗什麼?
作者: eachen (易陳)   2022-10-10 00:10:00
價值 不改掉我的密碼六樓 因為我搜尋沒有相關資訊我才PO的
作者: pcfox (京極元狐)   2022-10-10 00:12:00
建議你可以去防毒版問鼎家大大他人很好
作者: eachen (易陳)   2022-10-10 00:13:00
這個BIOS病毒 只能重新買電腦 然後希望新電腦沒有這個病毒
作者: pcfox (京極元狐)   2022-10-10 00:16:00
先學看懂板規
作者: DsLove710 (DoraApen)   2022-10-10 00:16:00
ID沒按到噓
作者: eachen (易陳)   2022-10-10 00:17:00
就閒聊阿有人不高興了 哀 難怪這麼大的事沒有人PO
作者: AreLies (謊言)   2022-10-10 00:30:00
好久不見
作者: DsLove710 (DoraApen)   2022-10-10 00:30:00
我兩個月前就po過了
作者: eachen (易陳)   2022-10-10 00:32:00
可是我搜尋病毒 跟 卡巴斯基 都沒搜到 你的關鍵字是甚麼
作者: bugz (czw)   2022-10-10 00:34:00
如果只是bios感染,重刷原廠bios應該有解,最差就用燒錄器燒bios。如果windows有植入rootkit要另外清除比較麻煩,但是不是沒有解。
作者: wahaha99 (此方不可長)   2022-10-10 00:34:00
所以你要先確定你中這個病毒啊你有確定嗎
作者: Fezico (尬廣跟上)   2022-10-10 00:36:00
會中這種的比較奇怪,刷bios不用物理對接?
作者: LiNcUtT (典)   2022-10-10 00:36:00
鴿子封包,關鍵字uefi
作者: eachen (易陳)   2022-10-10 00:37:00
我在其他版本的報導是寫是晶片被燒入病毒
作者: kuninaka   2022-10-10 00:49:00
卡巴斯機發布病毒幹嘛?你在歷史版鬧完現在轉戰電蝦喔怎麼不去繼續研究人種起源
作者: andy199113 (Andy)   2022-10-10 00:55:00
共通點 盜版愛用用戶 尤其是越南 俄羅斯跟中國大陸
作者: eachen (易陳)   2022-10-10 00:55:00
你可以討論阿 沒叫你戰 我在歷史版只是發布 我對河洛人 客家人的起源中國分久必合 合久必分 或許有些人不希望我探討起源
作者: z1987090 (你在看什麼?)   2022-10-10 00:59:00
對 全世界都在監視你 要小心了
作者: aegis43210 (宇宙)   2022-10-10 01:13:00
本板不是除錯板
作者: vivian90369 (謝筱楓)   2022-10-10 01:21:00
作者: Allen0315 (老艾)   2022-10-10 01:30:00
你要確定嘿~~~你確定有中???
作者: lazioliz   2022-10-10 01:36:00
作者: pcfox (京極元狐)   2022-10-10 01:41:00
當你臉書自嗨喔
作者: justice2008 ( )   2022-10-10 02:16:00
卡巴你信??? 都被美國列入黑名單了
作者: necotume (內扣)   2022-10-10 02:18:00
可憐
作者: pxhome (亮雞雞)   2022-10-10 03:26:00
作者: warwolf (理盲又濫情)   2022-10-10 03:46:00
這ID…你還是回八卦版吧lul
作者: ashlikewing   2022-10-10 04:00:00
人類靠卡巴斯基是治療不好的喔
作者: RAA1144557 (RAA1144557)   2022-10-10 04:21:00
不要搜尋紀錄關閉同步啊幹
作者: kyory   2022-10-10 04:56:00
重刷官網Bios並重灌OS就好了
作者: whitefox (八十萬定存宅男)   2022-10-10 05:01:00
把\boot 及\efi換掉即可
作者: elyjames (uzuism)   2022-10-10 05:20:00
lol
作者: az564232 (惡夢)   2022-10-10 05:34:00
這裡不是除錯版更不是精神科 拜託有需求請盡快詢問專業
作者: Snack (多多)   2022-10-10 06:10:00
作者: ltytw (ltytw)   2022-10-10 07:05:00
發佈X 發現O
作者: Cubelia (天空の夜明け)   2022-10-10 07:14:00
感謝大大的無私分享
作者: yeuling9300 (姬髮式)   2022-10-10 07:53:00
有病的不是你的電腦
作者: hhh99876 (JZ0314)   2022-10-10 08:56:00
作者: monmonder (萌萌的)   2022-10-10 09:07:00
是喔那發個菜單文買新的吧
作者: Severine (賽非茵)   2022-10-10 09:10:00
這ID就這樣 看到ID先噓再說
作者: azumanga (We Made you)   2022-10-10 09:16:00
關閉同步搜尋紀錄不就好了?
作者: lpoijk (↗ 老 爺 ↙)   2022-10-10 09:49:00
沒有掃不掉的毒 別整天幻想
作者: fman (fman)   2022-10-10 09:52:00
白明顯,原PO其實你已經有妄想症的狀況,現代人有精神疾病也不是什麼可恥不承認的事情,最重要的是要有病識感,如果你願意的話,可以詢求相關醫聲的意見,不要把看醫生當成就是有病聽聽專家的意見來了解自己的狀況也不錯
作者: Kowdan (尻蛋)   2022-10-10 09:58:00
三小
作者: slsamg7112 (reat0ng)   2022-10-10 10:16:00
id給尊重
作者: Lemon931 (fortis931)   2022-10-10 10:21:00
?
作者: denix (鏡音リンは俺の嫁)   2022-10-10 10:45:00
難道你要買七星
作者: acebruce (ace)   2022-10-10 11:42:00
你一定不知道bios發布流程才這樣妄想XDD
作者: spfy (spfy)   2022-10-10 11:48:00
沒病識感的人說再多都沒用 而且會覺得你要害他 放棄吧
作者: gn0111 (Pula)   2022-10-10 12:16:00
?
作者: crono0 ( (/‵Д′)/~ ╧╧)   2022-10-10 12:18:00
我都遇過說新品的SSD 裡面快取記憶體有病毒要退貨的死命都要退 都不想直接說你灌的OS不知道哪邊來的還強調 他就是研究這個的研究生還啥的 不過看起來比我還老
作者: csfp (遠)   2022-10-10 12:31:00
私以為 3樓說需要協助的並不是你的電腦...
作者: jackwula9211 (Carbon.)   2022-10-10 13:06:00
記得去看精神科
作者: harryzx0 (DMD_LIFE)   2022-10-10 14:20:00
有病要看醫生
作者: yuijrt (傲雲)   2022-10-10 14:31:00
給尊重
作者: Bencrie   2022-10-10 15:04:00
a34 ?
作者: gx8759121 (西瓜豬)   2022-10-10 15:48:00
吸多少?
作者: kevin963   2022-10-10 16:40:00
已讀
作者: MaxGDAM (波多野台妹)   2022-10-10 18:16:00
可憐那
作者: KingChang711 (十二星超級上將)   2022-10-10 21:37:00
欠噓欠噓*2欠噓*3欠噓*4
作者: csh810317 (翰翰)   2022-10-10 22:10:00
太神了 就你中
作者: KingChang711 (十二星超級上將)   2022-10-10 22:32:00
欠噓*5
作者: sorrojvr (sorrojvr)   2022-10-10 23:51:00
我以為我在八卦版 原來還在蝦版
作者: giraffe4527 (鹿)   2022-10-11 10:44:00
google不是很明確告訴你搜尋記錄會記錄在帳號中自己做帳號同步在那邊自動搜尋真的被害妄想症
作者: awangya (阿丸兄)   2022-10-11 15:41:00
來這邊就是要買新的
作者: Koibito (戀人)   2022-10-11 20:10:00
八卦柵欄又壞了
作者: tom928 (小飛象)   2022-10-11 20:59:00
這ID不意外

Links booklink

Contact Us: admin [ a t ] ucptt.com