Перейти до змісту
View in the app

A better way to browse. Learn more.

Файна Україна

A full-screen app on your home screen with push notifications, badges and more.

To install this app on iOS and iPadOS
  1. Tap the Share icon in Safari
  2. Scroll the menu and tap Add to Home Screen.
  3. Tap Add in the top-right corner.
To install this app on Android
  1. Tap the 3-dot menu (⋮) in the top-right corner of the browser.
  2. Tap Add to Home screen or Install app.
  3. Confirm by tapping Install.

Залізний OPSEC: прошивки, DMA атаки, кейлоггери

Рекомендовані відповіді

Опубліковано
  • Адміністратор

Чому прошивки це окремий рівень загрози

Більшість думає про загрози на рівні операційної системи. Перевстановив систему – чистий. Але прошивки живуть нижче за ОС і переживають будь-яку переустановку. Заражений UEFI продовжує працювати після форматування, зміни жорсткого диска та навіть після заміни ОС. Це є принципово інший рівень персистентності.



UEFI/BIOS атаки

Як це працює


UEFI це перше, що запускається при включенні комп'ютера - до завантажувача, до ядра ОС, до антивірусу. Код у UEFI має максимальний рівень привілеїв та повний доступ до заліза.

Шкідливий код в UEFI може: впроваджувати payload в ОС при кожному завантаженні, перехоплювати дані перед тим, як ОС встигла завантажитися, відключати механізми захисту типу Secure Boot, виживати після повної переустановки системи та заміни накопичувача.

Реальні випадки

LoJax - перший задокументований UEFI руткіт використаний у реальних атаках. Виявлено ESET у 2018 році, приписано групі APT28. Модифікував SPI флеш пам'ять UEFI та виживав після будь-яких маніпуляцій з диском.

MoonBounce - виявлено Kaspersky в 2022 році. Впроваджувався безпосередньо в CORE_DXE компонент UEFI, що робило його практично невидимим для стандартних інструментів.

CosmicStrand - ще більш просунутий, виявлений у 2022 році. Був присутнім на материнських платах Gigabyte та ASUS, імовірно, впроваджувався ще на етапі виробництва або продажу.

Вектори зараження

Фізичний доступ до машини – найпряміший спосіб. Через вразливості в драйверах деякі драйвери мають доступ до SPI флешу де зберігається UEFI. Через supply chain – зараження на етапі виробництва чи логістики, задокументовані випадки є. Через оновлення прошивки з підроблених джерел.

Як захиститися

Secure Boot з кастомними ключами – не з дефолтними ключами Microsoft, а зі своїми. Дефолтні ключі широко відомі та скомпрометовані у ряді сценаріїв.

Intel Boot Guard та AMD Platform Secure Boot – апаратна верифікація прошивки при старті. Якщо виробник увімкнув і правильно налаштував, модифікація UEFI стає вкрай складною.

Регулярна перевірка прошивки. Інструмент chipsec – відкритий проект Intel для аудиту безпеки платформи. Перевіряє параметри захисту SPI флешу, конфігурацію Secure Boot, цілісність критичних компонентів.

UEFI Capsule Updates тільки з офіційних джерел виробника, що верифіковані через офіційний сайт.

Фізичний захист - якщо до машини був фізичний доступ сторонніх, довіряти їй не можна без повної перевірки.


Thunderbolt та DMA атаки

суміжна тема. Thunderbolt дає пристроям прямий доступ до пам'яті (DMA - Direct Memory Access) в обхід процесора та ОС. Під'єднаний пристрій може читати та писати будь-яку область пам'яті.

Thunderspy – атака задокументована у 2020 році. При фізичному доступі на п'ять хвилин дозволяє обійти будь-який захист, включаючи BitLocker та екран блокування через перепрограмування контролера Thunderbolt.

Захист: відключити Thunderbolt у UEFI, якщо не використовується. Увімкнути Kernel DMA Protection у Windows або аналог на Linux. Thunderbolt із режимом Security Level встановленим у User Authorization — пристрої потребують явного підтвердження.


Апаратні кейлоггери

Що це і чому небезпечно


Апаратний кейлоггер це фізичний пристрій, який перехоплює натискання клавіш незалежно від ОС. Жодний антивірус його не бачить. Жодний форензик аналіз системи його не виявить. Він працює лише на рівні заліза.

Види

USB кейлоггери – вставляються між клавіатурою та комп'ютером. Виглядають як невеликий адаптер, що часто маскуються під USB хаб або зарядний пристрій. Накопичують дані у внутрішній пам'яті, потім фізично витягуються. Деякі моделі передають дані WiFi в реальному часі.

PS/2 кейлогери - для старих роз'ємів PS/2. Рідко зустрічаються зараз, але на промисловому устаткуванні зі старою периферією актуальні.

Firmware кейлоггери – вбудовуються у прошивку самої клавіатури. Зовнішньо клавіатура виглядає штатно, ніяких фізичних ознак. Дані можуть зберігатися у флеш пам'яті клавіатури або передаватися бездротовим каналом.

Акустичні кейлоггери - не пристрої, а метод. Різні клавіші видають трохи різні звуки при натисканні. Дослідження показали можливість відновлення тексту звуку клавіатури з точністю до 95% через мікрофон у приміщенні або через мікрофон ноутбука.

Електромагнітні кейлоггери – перехоплення електромагнітного випромінювання від провідної клавіатури. Дослідники з EPFL у 2009 році показали, що PS/2 клавіатури можна перехоплювати на відстані до 20 метрів через стіни.

Як виявити

фізичний огляд. Регулярно перевіряти з'єднання клавіатури з комп'ютером. USB кейлоггер це зайвий елемент у ланцюжку - має бути видно при уважному огляді. Якщо клавіатура раніше підключалася безпосередньо, а тепер є проміжний адаптер — питання.

Довжина кабелю та вага. USB кейлоггер додає кілька сантиметрів до довжини підключення та має вагу. На знайомому устаткуванні зміни помітні.

Аналіз USB-пристроїв. У Windows через Device Manager або USBDeview — дивитися список підключених пристроїв USB. Кейлоггер з'являється як окремий пристрій. На Linux через lsusb - будь-який невідомий пристрій у ланцюжку підозрілий.

Поведінкові ознаки. Невелика затримка між натисканням клавіші та появою символу може вказувати на перехоплення, хоча це ненадійна ознака.

Перевірка прошивки клавіатури. Складніше, але можливо для технічно підготовлених. Порівняння хеш прошивки з офіційним значенням від виробника.

Захист

Фізичний контроль доступу – основне. Якщо до робочого місця був доступ сторонніх, перевіряти обладнання перед роботою.

Бездротові клавіатури – окремий ризик. Багато хто використовують слабке шифрування або не використовують його взагалі. Дослідження MouseJack показало вразливості у більшості бездротових клавіатур, що не використовують Bluetooth. Краще провідна клавіатура з регулярним візуальним оглядом.

Екранна клавіатура для критично важливого введення – паролів, ключових фраз. Апаратний кейлоггер її не перехопить, але це захищає лише від конкретного вектора.


Загальний висновок

Ці вектори об'єднує одне — вони працюють нижче рівня, на якому більшість людей думають про безпеку. Переустановка ОС, зміна паролів, шифрування диска не допомагають, якщо загроза на рівні прошивки або фізичного пристрою. Захист від цих векторів починається з фізичного контролю доступу до обладнання та закінчується апаратною верифікацією на рівні UEFI.

Для публікації повідомлень створіть обліковий запис або авторизуйтесь

Акаунт

Навігація

Пошук

Пошук

Configure browser push notifications

Chrome (Android)
  1. Tap the lock icon next to the address bar.
  2. Tap Permissions → Notifications.
  3. Adjust your preference.
Chrome (Desktop)
  1. Click the padlock icon in the address bar.
  2. Select Site settings.
  3. Find Notifications and adjust your preference.