Опубліковано Середа в 15:182 дн Адміністратор Чому прошивки це окремий рівень загрозиБільшість думає про загрози на рівні операційної системи. Перевстановив систему – чистий. Але прошивки живуть нижче за ОС і переживають будь-яку переустановку. Заражений UEFI продовжує працювати після форматування, зміни жорсткого диска та навіть після заміни ОС. Це є принципово інший рівень персистентності.UEFI/BIOS атакиЯк це працюєUEFI це перше, що запускається при включенні комп'ютера - до завантажувача, до ядра ОС, до антивірусу. Код у UEFI має максимальний рівень привілеїв та повний доступ до заліза.Шкідливий код в UEFI може: впроваджувати payload в ОС при кожному завантаженні, перехоплювати дані перед тим, як ОС встигла завантажитися, відключати механізми захисту типу Secure Boot, виживати після повної переустановки системи та заміни накопичувача.Реальні випадкиLoJax - перший задокументований UEFI руткіт використаний у реальних атаках. Виявлено ESET у 2018 році, приписано групі APT28. Модифікував SPI флеш пам'ять UEFI та виживав після будь-яких маніпуляцій з диском.MoonBounce - виявлено Kaspersky в 2022 році. Впроваджувався безпосередньо в CORE_DXE компонент UEFI, що робило його практично невидимим для стандартних інструментів.CosmicStrand - ще більш просунутий, виявлений у 2022 році. Був присутнім на материнських платах Gigabyte та ASUS, імовірно, впроваджувався ще на етапі виробництва або продажу.Вектори зараженняФізичний доступ до машини – найпряміший спосіб. Через вразливості в драйверах деякі драйвери мають доступ до SPI флешу де зберігається UEFI. Через supply chain – зараження на етапі виробництва чи логістики, задокументовані випадки є. Через оновлення прошивки з підроблених джерел.Як захиститисяSecure Boot з кастомними ключами – не з дефолтними ключами Microsoft, а зі своїми. Дефолтні ключі широко відомі та скомпрометовані у ряді сценаріїв.Intel Boot Guard та AMD Platform Secure Boot – апаратна верифікація прошивки при старті. Якщо виробник увімкнув і правильно налаштував, модифікація UEFI стає вкрай складною.Регулярна перевірка прошивки. Інструмент chipsec – відкритий проект Intel для аудиту безпеки платформи. Перевіряє параметри захисту SPI флешу, конфігурацію Secure Boot, цілісність критичних компонентів.UEFI Capsule Updates тільки з офіційних джерел виробника, що верифіковані через офіційний сайт.Фізичний захист - якщо до машини був фізичний доступ сторонніх, довіряти їй не можна без повної перевірки.Thunderbolt та DMA атакисуміжна тема. Thunderbolt дає пристроям прямий доступ до пам'яті (DMA - Direct Memory Access) в обхід процесора та ОС. Під'єднаний пристрій може читати та писати будь-яку область пам'яті.Thunderspy – атака задокументована у 2020 році. При фізичному доступі на п'ять хвилин дозволяє обійти будь-який захист, включаючи BitLocker та екран блокування через перепрограмування контролера Thunderbolt.Захист: відключити Thunderbolt у UEFI, якщо не використовується. Увімкнути Kernel DMA Protection у Windows або аналог на Linux. Thunderbolt із режимом Security Level встановленим у User Authorization — пристрої потребують явного підтвердження.Апаратні кейлоггериЩо це і чому небезпечноАпаратний кейлоггер це фізичний пристрій, який перехоплює натискання клавіш незалежно від ОС. Жодний антивірус його не бачить. Жодний форензик аналіз системи його не виявить. Він працює лише на рівні заліза.ВидиUSB кейлоггери – вставляються між клавіатурою та комп'ютером. Виглядають як невеликий адаптер, що часто маскуються під USB хаб або зарядний пристрій. Накопичують дані у внутрішній пам'яті, потім фізично витягуються. Деякі моделі передають дані WiFi в реальному часі.PS/2 кейлогери - для старих роз'ємів PS/2. Рідко зустрічаються зараз, але на промисловому устаткуванні зі старою периферією актуальні.Firmware кейлоггери – вбудовуються у прошивку самої клавіатури. Зовнішньо клавіатура виглядає штатно, ніяких фізичних ознак. Дані можуть зберігатися у флеш пам'яті клавіатури або передаватися бездротовим каналом.Акустичні кейлоггери - не пристрої, а метод. Різні клавіші видають трохи різні звуки при натисканні. Дослідження показали можливість відновлення тексту звуку клавіатури з точністю до 95% через мікрофон у приміщенні або через мікрофон ноутбука.Електромагнітні кейлоггери – перехоплення електромагнітного випромінювання від провідної клавіатури. Дослідники з EPFL у 2009 році показали, що PS/2 клавіатури можна перехоплювати на відстані до 20 метрів через стіни.Як виявитифізичний огляд. Регулярно перевіряти з'єднання клавіатури з комп'ютером. USB кейлоггер це зайвий елемент у ланцюжку - має бути видно при уважному огляді. Якщо клавіатура раніше підключалася безпосередньо, а тепер є проміжний адаптер — питання.Довжина кабелю та вага. USB кейлоггер додає кілька сантиметрів до довжини підключення та має вагу. На знайомому устаткуванні зміни помітні.Аналіз USB-пристроїв. У Windows через Device Manager або USBDeview — дивитися список підключених пристроїв USB. Кейлоггер з'являється як окремий пристрій. На Linux через lsusb - будь-який невідомий пристрій у ланцюжку підозрілий.Поведінкові ознаки. Невелика затримка між натисканням клавіші та появою символу може вказувати на перехоплення, хоча це ненадійна ознака.Перевірка прошивки клавіатури. Складніше, але можливо для технічно підготовлених. Порівняння хеш прошивки з офіційним значенням від виробника.ЗахистФізичний контроль доступу – основне. Якщо до робочого місця був доступ сторонніх, перевіряти обладнання перед роботою.Бездротові клавіатури – окремий ризик. Багато хто використовують слабке шифрування або не використовують його взагалі. Дослідження MouseJack показало вразливості у більшості бездротових клавіатур, що не використовують Bluetooth. Краще провідна клавіатура з регулярним візуальним оглядом.Екранна клавіатура для критично важливого введення – паролів, ключових фраз. Апаратний кейлоггер її не перехопить, але це захищає лише від конкретного вектора.Загальний висновокЦі вектори об'єднує одне — вони працюють нижче рівня, на якому більшість людей думають про безпеку. Переустановка ОС, зміна паролів, шифрування диска не допомагають, якщо загроза на рівні прошивки або фізичного пристрою. Захист від цих векторів починається з фізичного контролю доступу до обладнання та закінчується апаратною верифікацією на рівні UEFI.
Для публікації повідомлень створіть обліковий запис або авторизуйтесь