服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

【安全圈】首个能绕过 Windows 11 安全启动的恶意软件问世

日期: 来源:安全圈收集编辑:


关键词

恶意软件


近日,斯洛伐克网络安全公司ESET报告称发现首个能够绕过最新Windows 11安全启动保护UEFI(统一可扩展固件接口)的bootkit恶意软件——BlackLotus(黑莲花),已在地下网络黑市中销售,构成重大网络安全威胁。


BlackLotus利用了一个编号为CVE-2022-21894(又名Baton Drop)的漏洞来绕过Windows的UEFI安全启动保护并长期驻留在系统固件中,可以完全控制操作系统启动过程,而且可以禁用操作系统级别的安全机制并在启动期间以高权限部署任意负载。(通俗来说,就是可以把受害者的电脑变成“肉鸡”)


报告称,开发者以5000美元(以及每个新的后续版本200美元)的价格出售BlackLotus,其工具包使用Assembly和C开发,文件大小仅有80KB。


BlackLotus还有地理围栏功能,可以避免感染亚美尼亚、白俄罗斯、哈萨克斯坦、摩尔多瓦、罗马尼亚、俄罗斯和乌克兰的计算机。


有关BlackLotus的信息最早于2022年10月首次公开,当时卡巴斯基安全研究员Sergey Lozhkin将其描述为一种复杂的犯罪软件工具。


Eclypsium的Scott Scheferman表示:“BlackLotus工具包的公开售卖是一次飞越,在易用性、可扩展性、可访问性方面都有重大突破,更重要的是,其持久性、逃避和/或破坏的能力构成重大潜在威胁。”


根据ESET的说法,该漏洞的成功利用允许在早期启动阶段执行任意代码,从而允许威胁行为者在启用UEFI安全启动的系统上执行恶意操作,而无需物理访问它。


虽然微软在2022年1月的补丁星期二更新中修复了Baton Drop漏洞,但ESET研究人员Martin Smolár表示:“对该漏洞的利用仍然是可能的,因为受影响的、有效签名的二进制文件仍未添加到UEFI撤销列表中。”BlackLotus利用了这一点,将其自己的合法但存在漏洞的二进制文件拷贝带到系统中以利用该漏洞,也就是所谓的自带易受攻击驱动程序(BYOVD)攻击。


除了可以关闭BitLocker、Hypervisor保护的代码完整性(HVCI)和Windows Defender等安全机制外,BlackLotus还可删除内核驱动程序和与命令和控制(C2)服务器通信的HTTP下载程序,以检索其他用户模式或内核模式恶意软件。


用于部署BlackLotus的确切操作方式目前尚不清楚,报告称它从安装一个程序组件开始,该组件负责将文件写入EFI系统分区,禁用HVCI和BitLocker,然后重新启动主机。


重启之后将武器化CVE-2022-21894漏洞以实现持久化并安装bootkit,之后在每次系统启动时自动执行以部署内核驱动程序。


该驱动程序的任务是启动用户模式HTTP下载工具并运行下一阶段的内核模式负载,后者能够执行通过HTTPS从C2服务器接收的命令。包括下载和执行内核驱动程序、DLL或常规可执行文件;获取bootkit更新,甚至从受感染的系统中卸载bootkit。


“UEFI的沦陷并非偶然。在过去几年中,业界发现了许多影响UEFI系统安全的高危漏洞,”Smolár说:“不幸的是,由于整个UEFI生态系统和供应链问题的复杂性,即使在漏洞被修复很长时间之后,或者至少在我们被告知它们已被修复之后,大量系统仍然存在漏洞并容易遭受攻击。”


   END  

阅读推荐

【安全圈】浪潮、龙芯、第四范式等进入美国实体清单,拜登政府公布527亿美元芯片补贴细则

【安全圈】岳阳县警方查处一起侵犯公民个人信息案

【安全圈】重大供应链威胁!这个 Java 开源框架存在严重漏洞

【安全圈】加密货币交易所 FTX 称 89 亿美元客户资金不知所踪

安全圈

←扫码关注我们

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!




相关阅读

  • 【安全圈】首批涉疫个人数据10亿条全部销毁

  • 关键词个人数据2023 年 3 月 2 日,无锡市举行涉疫个人数据销毁仪式,首批销毁 10 亿余条此前出于疫情防控及服务目的存储在城市大数据中心的个人信息数据。为确保数据彻底销毁
  • 《中国信息安全》杂志征稿启事

  • 为适应国家信息安全保障建设的需要,更好地推动信息安全健康发展,由中国信息安全测评中心主办的《中国信息安全》杂志面向各级领导干部和管理层,以向各部委、行业及时准确通报信
  • 昌平区召开安全生产工作部署会

  • 3月4日,区委副书记、区长支现伟主持召开安全生产工作部署会,对安全生产重点工作进行部署。会上,区应急局、区住建委、昌平区消防救援支队、昌平交通支队相关负责人分别部署安全
  • 张因忠督导我区安全生产工作

  • 3月3日,德城区委副书记、区长张因忠督导德城区安全生产工作。张因忠先后到天衢西路与通力路路口、中联大坝、立尊焊丝等地,实地察看、详细了解道路交通安全和企业安全生产等情

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四

最新文章

  • 【安全圈】首批涉疫个人数据10亿条全部销毁

  • 关键词个人数据2023 年 3 月 2 日,无锡市举行涉疫个人数据销毁仪式,首批销毁 10 亿余条此前出于疫情防控及服务目的存储在城市大数据中心的个人信息数据。为确保数据彻底销毁
  • 海报丨“借风” “迎光”,山西实施十大计划

  •   山西省政府办公厅近日印发《山西省推进分布式可再生能源发展三年行动计划(2023—2025年)》,提出实施十项计划,预计到2025年全省分布式可再生能源电力装机总规模达到1000万千