殭屍網路病毒TrickBot不僅捲土重來還變得 - 3C

George avatar
By George
at 2020-12-11T21:52

Table of Contents

殭屍網路病毒TrickBot不僅捲土重來還變得更加難纏!研究人員發現駭客開始針對UEFI韌
體漏洞下手

https://www.ithome.com.tw/news/141610

被許多駭客組織濫用的殭屍網路TrickBot,今年10月上旬,才被微軟聯手多家資安業者與
電信業者,宣稱阻斷其關鍵基礎設施,但該殭屍網路背後的攻擊者不久就捲土重來,而且
手法還深入到UEFI與BIOS韌體的層次。

針對TrickBot的近期動態,在12月3日有2家資安公司聯手揭露新的殭屍網路病毒功能模組
「TrickBoot」,相較於過往的TrickBot家族,新的模組會偵測攻擊目標電腦的UEFI韌體
是否存在弱點,一旦找到可以濫用的漏洞,駭客就能從開機韌體層面來埋伏在受害電腦。

揭露此事的資安公司,分別是專精威脅情報的Advanced Intelligence(AdvIntel),以
及提供裝置韌體安全的Eclypsium。前者曾於去年5月,一口氣揭露3家防毒大廠程式碼遭
駭的事件;而後者找出不少韌體層級的漏洞,例如,去年揭露8個廠牌伺服器BMC韌體存在
漏洞,以及今年發布有關Grub2開機軟體的BootHole漏洞細節等。而這次對於TrickBoot的
研究,AdvIntel與Eclypsium都在自己的部落格公布有關細節。

這2家資安公司會聯手的原因,是AdvIntel在TrickBot基礎設施遭到摧毀不久,發現了新
的攻擊行動,而且攻擊相當頻繁,相關惡意軟體曾創下最高1天感染4萬臺設備的記錄,而
且,他們還發現新的TrickBot變種惡意軟體,與該家族的病毒有所不同的是,它似乎針對
受害電腦的韌體而來。



根據Advanced Intelligence偵測到10月初到11月下旬受到TrickBot感染的電腦數量,單
日最多有近4萬臺電腦遭到感染,而在時間點的部分,疑似正好就發生在微軟宣布切斷
TrickBot基礎架構運作的10月12日之後。



TrickBot攻擊的範圍幾乎可說是全球各地,而其中較為嚴重的地區,包含了美國華盛頓、
阿拉伯聯合大公國,以及希臘等。

對於這個不尋常的TrickBot變種病毒,AdvIntel尋求專門提供裝置韌體防護的Eclypsium
,來共同分析所發現的惡意軟體。結果發現,這次TrickBot惡意軟體所出現的新模組,會
偵測受害電腦採用的中央處理器型號,然後比對是否存在可被濫用的漏洞,以便攻擊者對
於電腦的UEFI或BIOS韌體下手,讀取、寫入,或者是清除。這2家公司將這個模組命名為
「TrickBoot」。

AdvIntel和Eclypsium指出,TrickBoot能夠偵察的範圍,涵蓋幾乎所有自2014年以來採用
Intel處理器的電腦,並且檢查其UEFI或BIOS韌體,是否存在可被攻擊的弱點。同時,該
惡意程式模組也會偵測SPI快閃記憶體的BIOS寫入防護機制狀態。

嚴格來說,TrickBoot並不具備直接竄改電腦韌體的功能。但為何這樣的模組引起這2家資
安公司的重視?主要原因是駭客企圖從電腦韌體下手,而這樣的攻擊難以被發現及防範,
即使受害者想要清除駭客的工具,僅有更新電腦主機板的SPI快閃記憶體一途,而無法藉
由重新安裝作業系統的方式處理。

另一個原因,則是這個TrickBot模組已有讀寫UEFI韌體的能力,甚至能夠執行抹除韌體的
工作,這樣的特性是AdvIntel和Eclypsium從TrickBoot的程式碼解析而來。在此之前,被
發現具備這種能力的惡意軟體並不多,僅有ESET於2018年發現的LoJax,以及今年10月被
卡巴斯基揭露的MosaicRegressor。因此他們認為,TrickBoot的出現,影響的層面會相關
廣,不只造成企業重大風險,很可能還會波及國家安全。

========

快升級!

--
Tags: 3C

All Comments

Emily avatar
By Emily
at 2020-12-12T07:38
電腦都不開機是不是就不會變成殭屍?
Hardy avatar
By Hardy
at 2020-12-12T15:43
用i皇10代以前的主機板都有風險的意思
Agnes avatar
By Agnes
at 2020-12-13T13:33
一般是建議用戶躲在IP分享器後面,減少被掃漏洞的風
Leila avatar
By Leila
at 2020-12-15T14:30
分享器本身就是後門一堆 更可怕
Yedda avatar
By Yedda
at 2020-12-16T10:52
樓下都直接買新的
Hedy avatar
By Hedy
at 2020-12-17T00:55
fortigate今年一直被挖到漏洞攻擊 一般分享器..堪慮
Michael avatar
By Michael
at 2020-12-18T16:34
所以用AMD的不用擔心嗎?
Elvira avatar
By Elvira
at 2020-12-23T05:43
這要看那些廠商的BIOS吧 這個病毒只是單純的把BIOS
抹除掉的話搞不好AMG也會重招
Ula avatar
By Ula
at 2020-12-26T05:10
amd 連提都沒提是被跳過嗎?不過這種韌體攻擊應該
有機會感染
Sierra Rose avatar
By Sierra Rose
at 2020-12-27T21:33
分享器漏洞一堆,所以直接接小烏龜很安全?

15k乞丐機 4650G/3500X

Christine avatar
By Christine
at 2020-12-11T21:29
已買/未買/已付訂金(元):未買 預算/用途: 15k以下,文書影音,Youtube多開,RO網遊5開 未來想和朋友玩MH之類的遊戲,也想買個Oculus Quest 2接電腦玩入門VR A選項 CPU (中央處理器):4650G 6890?? MB (主機板) ...

550W來扛8Pin技嘉3060Ti GAMING OC開箱

Olive avatar
By Olive
at 2020-12-11T21:27
上週開賣也順利搶到,沒人開來獻醜一下...應該也是有人買到便宜 最近購物季善用折價劵+信用卡回饋 真的可以買到不錯的價格 然後就會換換病持續發作 其實本來想買 GAMING OC PRO 因為超更高 不過要幫二號機換卡,把2070S賣掉 因為原本的電供就是 550W 應該可以直接推看看 所以就選單 8PIN ...

RTX 30系顯卡缺貨要怪三星 曝8nm良率低

Quanna avatar
By Quanna
at 2020-12-11T21:16
RTX 30系顯卡缺貨難買主要怪三星:8nm被曝良率低 https://news.mydrivers.com/1/729/729153.htm -- 三星大舉投資芯片代工行業後,的確拿到了不少可觀的單子,比如NVIDIA的安培GPU(8nm )、高通驍龍888(5nm)、IBM的Power處理器(7nm)等 ...

2077 17張顯卡+12顆CPU 效能測試

Noah avatar
By Noah
at 2020-12-11T20:44
https://news.mydrivers.com/1/729/729066_all.htm#2 驅動之家難得原創文 https://i.imgur.com/PZ5Bpw5.png 測試平台如下: https://i.imgur.com/E5WJaSz.png -------------------- ...

25K文書影音機

Tracy avatar
By Tracy
at 2020-12-11T20:43
已買/未買/已付訂金(元):未買 預算/用途:網頁多開/影片/模擬器 CPU (中央處理器): MB (主機板):【真香】華碩 TUF B450-PRO GAMING+AMD【六核】Ryzen5 3600 RAM (記憶體):金士頓 HyperX FURY DDR4-3200-32G(1 ...