第三款UEFI惡意程式MoonBounce現身,格 - 3C

Rebecca avatar
By Rebecca
at 2022-01-26T22:46

Table of Contents

第三款UEFI惡意程式MoonBounce現身,格式化硬碟或重灌系統都拿它沒輒

文/陳曉莉 | 2022-01-24發表

資安業者卡巴斯基(Kaspersky)上周揭露了自2018年以來、所出現的第三支UEFI
Bootkit:MoonBounce,由於它寄生在UEFI韌體中,因此就算重新格式化硬碟或重新安裝
作業系統可能都無法移除它,也透露出UEFI Bootkit可能會愈來愈流行。

UEFI的全名為統一可延伸韌體介面(Unified Extensible Firmware Interface),是一
個介於平臺韌體與作業系統之間的軟體介面,它負責啟動裝置,再將控制權交給載入作業
系統的軟體,至於Bootkit指的是在系統啟動之際就植入的惡意程式。因此,一旦UEFI被
植入Bootkit,由於相關的程式碼存放在硬碟之外的SPI快閃記憶體,而且是在載入作業系
統之前就執行,使得它不僅很難偵測,就算重新安裝作業系統或重新格式化硬碟,也都無
法移除它。

資安社群是在2018年9月發現首支名為LoJax的UEFI Bootkit,當時使用它的是俄羅斯駭客
集團APT28;第二支UEFI Bootkit是出現在2020年10月的MosaicRegressor,與中國駭客有
關;卡巴斯基則相信MoonBounce是由中國駭客集團APT41所部署。

目前卡巴斯基只發現一個遭到MoonBounce攻擊的對象,尚未確定它的感染途徑,但分析顯
示,MoonBounce比它的前輩們更為先進與精細,有別於LoJax與MosaicRegressor都利用額
外的DXE驅動程式,MoonBounce選擇竄改既有的韌體元件,把一個先前屬於良性的核心元
件變成惡意元件,藉由複雜的手法讓惡意元件進入作業系統,以與遠端的C&C伺服器互動
,並下載其它惡意酬載,亦未留下任何的感染足跡。

MoonBounce自C&C伺服器所下載的惡意酬載,包括Sidewalk、Microcin與另一個以Golang
撰寫且尚未被命名的木馬程式,以及用來竊取憑證或安全資訊的Mimikat_ssp。

根據資安社群的分析,迄今UEFI Bootkit攻擊多半是為了於受害組織中橫向移動並竊取資
料,再加上它的隱匿特性,猜測駭客的目的為持續性的間諜行動。

卡巴斯基建議組織應定期更新UEFI韌體且只使用可靠來源的韌體,於預設啟用安全啟動,
以及部署端點防護產品。


https://www.ithome.com.tw/news/149039

--
作者 mindstack31 (mindmind) 看板 PC_Shopping
標題 Re: [情報] AMD Threadripper NDA解禁
時間 Thu Aug 10 21:33:16 2017
───────────────────────────────────────
c52chungyuny: 今天是電蝦黑暗的一天08/10 21:57

--
Tags: 3C

All Comments

Odelette avatar
By Odelette
at 2022-01-28T16:13
今天是電蝦黑暗的一天
Enid avatar
By Enid
at 2022-01-27T01:39
來電蝦就是要
Mia avatar
By Mia
at 2022-01-28T19:05
肛樓下
Hazel avatar
By Hazel
at 2022-01-27T01:39
誰說的 我不能重灌BIOS解決?
如果不能解決 那我就會買新的BIOS
Enid avatar
By Enid
at 2022-01-28T19:05
如果CIH當年很流行自己重灌BIOS
Jacob avatar
By Jacob
at 2022-01-27T01:39
那這冰毒根本不痛不癢
Carolina Franco avatar
By Carolina Franco
at 2022-01-28T19:05
這跟bios又沒關係..
Victoria avatar
By Victoria
at 2022-01-27T01:39
想起當年幫大學同學處理中CIH的電腦
Rachel avatar
By Rachel
at 2022-01-28T19:05
三樓是說覆寫韌體
Lauren avatar
By Lauren
at 2022-01-27T01:39
想辦法換掉韌體
Michael avatar
By Michael
at 2022-01-28T19:05
那就...看是拔 還是夾SPI 重新刷吧
Oscar avatar
By Oscar
at 2022-01-27T01:39
如果有雙BIOS檢查,應該很難被攻破
Cara avatar
By Cara
at 2022-01-28T19:05
從SPI刷會不會太硬了啊
Yuri avatar
By Yuri
at 2022-01-27T01:39
用Flash back刷應該就可以復原了吧
Ina avatar
By Ina
at 2022-01-28T19:05
也要辨識的出來啊

微軟財報出爐,營收成長20%,雲端業務成

Wallis avatar
By Wallis
at 2022-01-26T21:52
微軟財報出爐,營收成長20%,雲端業務成長最強 文/陳曉莉 | 2022-01-26發表 微軟周二(1/25)公布了截至去年12月31日的2022財年第二季財報,該季微軟締造了517 億美元的營收,比前一年同期成長20%,淨收入為188億美元,成長21%,穩定的成長及符 合分析師的預期,讓微軟在美股持續下 ...

30K 學寫程式與影音娛樂機

Daniel avatar
By Daniel
at 2022-01-26T21:43
已買/未買/已付訂金(元):未買 預算/用途: 預算約30K。 目前在學寫前端程式,可能之後還會想學後端,比較常追劇,偶爾打打LOL。 不太確定之後學的程式會需要到哪種等級的電腦,所以想說預算夠的話就先上i7。 CPU (中央處理器):Intel i7-12700 MB (主機板):技嘉 Z69 ...

PChome 6500XT可單買!!!

Daph Bay avatar
By Daph Bay
at 2022-01-26T20:23
PChome現在6500XT現在可單買了!!! 微星 Radeon RX 6500 XT MECH 2X 4G OC 顯示卡 僅此一款 其他都要包禮包的 要買要快!!! - ...

牙膏12th 可超外頻主機板?

Quanna avatar
By Quanna
at 2022-01-26T17:28
※ 引述《ouyang (源自於修車的熱愛)》之銘言: : 目前看起來12代CPU可以超外頻的要件 : 1.non-K CPU : 2.特定主機板 : 3.DDR5平台 : 目前由Youtuber 揭露的主機板應該只有兩塊 : 分別是華碩的: : a.R ...

z690庫存好像清得差不多了

Joe avatar
By Joe
at 2022-01-26T17:12
藝人店只剩下幾張送SN750,980P沒了 某屋雞排倒是還在送但是板子選擇也少了很多 m-atx似乎已經沒有SSD可以拿了? 還是說3050大批貨到整機市場看俏? - ...