Finfisher Kötü Amaçlı Yazılım UEFI Bootkit ile Windows Boot Manager Hijacks

4 yıl önce

Ticari olarak geliştirilen Finerfy Malware şimdi Windows Aygıtları, Windows Önyükleme Yöneticisi'nde enjekte ettiği bir UEFI bootkit kullanarak bulaştırabilir.

Finfisher (Finspy ve Wingbird olarak da bilinir), Gamma Grubu tarafından da sık sık casus yazılım suşlarında bulunan kötü amaçlı yazılım benzeri yetenekleri ile birlikte gelen bir gözetim çözümüdür.

Geliştiricisi, yalnızca dünya çapındaki devlet kurumlarına ve kolluk kuvvetlerine satıldığını söylüyor, ancak siber güvenlik firmaları, speakfishing kampanyaları ve internet servis sağlayıcılarının altyapısı (ISSS) ile teslim ederken de tespit etti.

"Araştırmamız sırasında, Finspy'yi yükleyen bir UEFI bootkit bulunduk. UEFI Bootkit ile enfekte olan tüm makineler, Windows Boot Manager (Bootmgfw.EFI), kötü amaçlı bir olanı ile değiştirdi,"

"Bu enfeksiyon yöntemi, saldırganların, ürün yazılımı güvenlik kontrollerini atlamaya gerek kalmadan bir bootkit yüklemesine izin verdi. UEFI enfeksiyonları çok nadirdir ve genellikle yürütülmesi zordur ve kaçınılması ve kalıcılığı nedeniyle öne çıkıyor."

UEFI (Birleşik Genişletilebilir Firmware Arayüzü) Firmware, SPI Flash Depolama içindeki SPI Flash Depolama İçinde Lehimli, Sabit Sürücü Değiştirme veya hatta OS yeniden kurulumundan kurtulmak imkansız hale getirerek, SPI Flash Storage'da yüklü olduğu için çok kalıcı bootkkit malware sağlar.

Bootkits, bir cihazın önyükleme dizisinin ilk aşamasında, her şeyden önce yüklemek için tasarlanmıştır, çünkü bir cihazın önyükleme sırasının ilk aşamasında tasarlanmıştır.

Saldırganlara bir işletim sisteminin önyükleme işlemi üzerindeki kontrolü sağlıyorlar ve sistemin önyükleme güvenlik moduna bağlı olarak ("tam önyükleme" veya "kapsamlı önyükleme" modunu engelleyecekti. NSA açıklar).

Halka açık belgelenmiş saldırılar ve kötü amaçlı yazılımlar vahşi doğada nadirdir. 2018'den beri.

"Bu durumda saldırganlar, UEFI ürün yazılımının kendisini bulaştırmadılar, ancak bir sonraki önyükleme aşaması, saldırı özellikle kötü niyetli modülün ayrı bir bölüme kurulduğu ve enfekte olmuş makinenin önyükleme işlemini kontrol edebileceği gibi özellikle gizlidi. Araştırmacılar eklendi.

UEFI desteği ile gelmeyen eski bilgisayarlar, 2014 yılında ilk olarak tespit edilen bir bootkit ile MBR (ana önyükleme kaydı) ile benzer bir taktik kullanılarak enfekte olmuştur.

Kaspersky tarafından analiz edilen saldırılarda kullanılan diğer kötü amaçlı yazılım örnekleri için, Casus Yazılımların geliştiricileri ayrıca Finfisher'in "bugüne kadarki en zorlu casus yazılımlardan birini" yapmak için tasarlanmış dört katman ve analiz önlemi önlemleri kullandı.

Kötü amaçlı yazılım örnekleri neredeyse herhangi bir algılama girişimi kaçabilir ve analiz etmenin neredeyse imkansız olduğu için çabaları oldukça etkilidir.

Kaspersky'nin Küresel Araştırma ve Analiz Ekibinde (Harika), "Güvenlik araştırmacılarına erişilemeyen Finerfier'ün özellikle endişeleniyor ve biraz etkileyicidir" dedi.

"Geliştiriciler, en azından Güçlendiriciler ve Anti-Analiz Anti-Analysing Tedbirlerine, Trojan'ın kendisinde olduğu gibi göz önüne alındığında. Sonuç olarak, herhangi bir tespit ve analizden kaçınma yetenekleri bu casus yazılımları özellikle izlemek ve tespit etmek zorlaştırır."

Kaspersky'nin raporunun sonunda Finfisher'ın Windows, Linux ve MacOS enfeksiyon vektörleri ile ilgili uzlaşma (IOC'ler) daha fazla detay ve göstergeleri bulabilirsiniz.

Ghostemperor Hackers, Saldırılarda Yeni Windows 10 Rootkit'i kullanıyor

Microsoft WPBT flaw, bilgisayar korsanlarının Windows aygıtlarına rootkits'i kurmasına izin verir.

Yeni Windows Güvenlik Güncellemeleri Ağ Yazdırmayı Break

Microsoft: Nobelium, Backdoor Windows Etki Alanlarına Özel Kötü Amaçlı Yazılım Kullanıyor

QNAP QVR Video Gözetim Çözümünde Kritik Hataları düzeltiyor

Kaynak: Bleeping Computer

More Posts