Yeni AMD Sinkclose Kususu, neredeyse tespit edilemez kötü amaçlı yazılım yüklemesine yardımcı olur

2 yıl önce

AMD, EPYC, Ryzen ve ThreadRipper işlemcilerinin birden fazla neslini etkileyen Sinkclose adlı yüksek şiddetli bir CPU güvenlik açığı hakkında uyarı yapıyor. Güvenlik açığı, çekirdek seviyesi (halka 0) ayrıcalıkları olan saldırganların -2 ayrıcalıkları kazanmasına ve neredeyse tespit edilemez hale gelen kötü amaçlı yazılımları yüklemesine izin verir.

Ring -2, bir işletim sisteminin çekirdeği tarafından kullanılan ayrıcalık seviyesi olan halka -1 (hipervizörler ve CPU sanallaştırma için kullanılır) ve halka 0 üzerinde çalışan bir bilgisayardaki en yüksek ayrıcalık seviyelerinden biridir.

Ring -2 ayrıcalık seviyesi, Modern CPU'ların Sistem Yönetim Modu (SMM) özelliği ile ilişkilidir. SMM, sistem kararlılığı için gereken güç yönetimi, donanım kontrolü, güvenlik ve diğer düşük seviyeli işlemleri işler.

Yüksek ayrıcalık seviyesi nedeniyle SMM, tehdit aktörleri ve kötü amaçlı yazılımlar tarafından kolayca hedeflenmesini önlemek için işletim sisteminden izole edilir.

CVE-2023-31315 olarak izlenen ve yüksek şiddetli (CVSS skoru: 7.5) derecelendirilen kusur, ayrıcalık yükseltme saldırısı 'datnclose' adını veren Ioactive Enrique Nissim ve Krzysztof Okupski tarafından keşfedildi.

Saldırı hakkında tüm ayrıntılar araştırmacılar tarafından yarın "AMD Sinkclose: Universal Ring-2 imtiyazının artması" başlıklı bir defcon konuşmasında sunulacak.

Araştırmacılar, Sinkclose'un yaklaşık 20 yıl boyunca tespit edilmediğini ve çok çeşitli AMD çip modellerini etkilediğini bildiriyor.

Sinkclose kusuru, SMM kilidi etkinleştirilse bile, çekirdek seviyesi erişimi olan saldırganların sistem yönetim modu (SMM) ayarlarını değiştirmesine izin verir. Bu kusur, güvenlik özelliklerini kapatmak ve bir cihazdaki kalıcı, neredeyse tespit edilemeyen kötü amaçlı yazılımları kapatmak için kullanılabilir.

Halka -2 izole edilir ve işletim sistemi ve hipervizör tarafından görünmezdir, bu nedenle bu seviyede yapılan kötü amaçlı değişiklikler işletim sisteminde çalışan güvenlik araçları tarafından yakalanamaz veya düzeltilemez.

OKUPSKI, WIRED'e SinkClose kullanılarak yüklenen kötü amaçlı yazılımları algılamanın ve kaldırmanın tek yolunun, SPI Flash programcısı adı verilen bir araç kullanarak CPU'lara fiziksel olarak bağlanmak ve kötü amaçlı yazılım için belleği taramak olacağını söyledi.

AMD'nin danışmanlığına göre, aşağıdaki modeller etkilenir:

AMD, danışmanlığında, EPYC ve AMD Ryzen masaüstü ve mobil CPU'ları için zaten hafifletmeler yayınladığını ve daha sonra gömülü CPU'lar için daha fazla düzeltme yaptığını belirtti.

Çekirdek seviyesi erişim, Sinkclose saldırısını gerçekleştirmek için bir ön koşuldur. AMD bunu kablolu bir açıklamada, gerçek dünya senaryolarında CVE-2023-31315'ten yararlanmanın zorluğunun altında yatan bir açıklamada kaydetti.

Bununla birlikte, IoActive, yaygın olmasa da çekirdek seviyesi güvenlik açıklarının, bipingcomputer tarafından kapsanan önceki saldırılara dayanarak doğru olan sofistike saldırılarda kesinlikle nadir olmadığını söyleyerek yanıt verdi.

Kuzey Kore Lazarus Grubu gibi gelişmiş kalıcı tehdit (APT) aktörler, ayrıcalıklarını yükseltmek ve çekirdek seviyesi erişimini kazanmak için BYOVD (kendi savunmasız sürücünüzü getir) tekniklerini kullanıyorlar.

Fidye yazılımı çeteleri ayrıca Byovd taktiklerini kullanır ve ekstra karlar için diğer siber suçlulara sattıkları özel EDR öldürme araçlarını kullanır.

Dağılan Örümcek Dağıltılar, Güvenlik Ürünlerini Kapatmak için Byovd'dan yararlandığı görüldü.

Bu saldırılar, Microsoft tarafından imzalanan sürücüler, anti-virüs sürücüleri, MSI grafik sürücüleri, hatalı OEM sürücüleri ve hatta çekirdek seviyesi erişimin tadını çıkaran oyun anti-anti araçlardan çeşitli araçlar aracılığıyla mümkündür.

Bütün bunlar, Sinkclose, özellikle devlet destekli ve sofistike tehdit aktörlerinden AMD tabanlı sistemler kullanan kuruluşlar için önemli bir tehdit oluşturabilir ve göz ardı edilmemelidir.

En son Intel CPU'lar yeni Indirector yan kanal saldırısından etkilendi

Yeni kol 'tiktag' saldırısı Google Chrome, Linux Systems

Cisco, hayatın sonunda kritik RCE sıfır günlerini uyarıyor IP telefonları

Bilgisayar korsanları, şifreleri çalmak için kritik D-Link DIR-859 yönlendirici kusurunu kullanır

AMD, hack forumunda satılık verilerden sonra ihlali araştırıyor

Kaynak: Bleeping Computer

More Posts