Blacklotus UEFI Bootkit'in kaynak kodu çevrimiçi sızdı ve işletme, hükümetler ve siber güvenlik topluluğu arasında büyük endişe yaratan bir kötü amaçlı yazılım hakkında daha fazla bilgi verdi.
Blacklotus, tamamen yamalı Windows 11 yüklemelerinde güvenli önyükleme atan, güvenlik yazılımından kaçan, enfekte bir sistemde devam eden ve işletim sistemindeki en yüksek ayrıcalıklara sahip yükleri yürüten bir Windows hedefli UEFI bootkittir.
Özellikleri arasında Bitlocker Veri Koruma özelliğini bozma, Microsoft Defender antivirüs ve Windows çekirdeğini kullanma girişimlerine karşı koruyan bellek bütünlüğü özelliği olarak da bilinen hipervizör korumalı kod bütünlüğü (HVCI) bulunur.
Windows Secure Boot, birleşik genişletilebilir ürün yazılımı arayüzü (UEFI) ürün yazılımı ve güvenilir bir platform modülü (TPM) çipine sahip bilgisayarlarda güvenilmez önyükleyicileri engelleyen bir güvenlik özelliğidir. Bu güvenlik özelliği, başlangıç işlemi sırasında rootkitlerin yüklenmesini önlemek ve Windows'ta çalışan uygulamalar tarafından algılamadan kaçmaktır.
Blacklotus, güvenli önyükleme mekanizmasını atlayabilen ve işletim sistemi seviyesi güvenlik korumalarını kapatabilen bir UEFI bootkitinin ilk keşfedilen örneğiydi. Bu başlangıçta Microsoft'un Ocak 2022'de yamalandığı "Baton Drop" güvenlik açığından (CVE-2022-21894) yararlanarak gerçekleştirildi.
Güvenlik güncellemesi için bypass bulundu ve Blacklotus'un çalışmaya devam etmesine izin verdi ve Microsoft'u ek Windows önyükleme yöneticilerini iptal ederek yakalama oynamaya zorladı.
Bu, daha fazla kötü niyetli önyükleme yöneticisini iptal eden CVE-2023-24932 (başka bir güvenli önyükleme güvenlik özelliği bypass) için başka bir güvenlik güncellemesine yol açtı.
Ancak, Microsoft varsayılan olarak CVE-2023-24932 için Güvenlik Güncellemesi'ni devre dışı bıraktı ve Windows kullanıcılarının sistemlerini yamalamak için uzun ve biraz karmaşık bir manuel kurulum gerçekleştirmelerini gerektirdi.
Microsoft, güvenlik düzeltmesini yanlış yüklemenin sisteminizin Windows Instalation Media'dan başlamamasına veya kurtarılamamasına neden olabileceği konusunda uyardığı için, birçoğu güncellemeyi yüklememeye karar verdi ve cihazları önyükleme bypass saldırılarını güvence altına almak için savunmasız bıraktı.
"Güvenli önyükleme kullanıyorsanız ve bu makaledeki adımları yanlış gerçekleştirirseniz, cihazınızı medyadan başlatamaz veya kurtaramazsınız," diye açıkladı Microsoft bir destek bülteninde.
"Bu, medya doğru bir şekilde güncellenmemişse, diskler veya harici sürücüler veya ağ önyükleme kurtarma gibi kurtarma ortamlarını kullanmanızı engelleyebilir."
Blacklotus kötü amaçlı yazılımlarının endişesi ve gizliliği nedeniyle, hem Microsoft hem de NSA, Bootkit'i Windows'tan algılama ve çıkarma konusunda rehberlik paylaştı.
Blacklotus başlangıçta hacker forumlarında 5.000 $ gibi düşük bir fiyata satıldı ve tüm becerilere sahip tehdit aktörlerinin genellikle devlet destekli hack gruplarıyla ilişkili kötü amaçlı yazılımlara erişmesine izin verdi.
Bununla birlikte, tehdit oyuncusu kaynak kodunu özel tuttu ve bootkit'i özelleştirmek isteyen müşterilere 200 $ 'lık yeniden inşaatlar sundu.
Bugün, güvenlik firması Binarly, BleepingComputer'a Blacklotus UEFI Bootkit'in kaynak kodunun 'Yukari' kullanıcısı tarafından GitHub'a sızdığını söyledi. Aracı herkes için geniş çapta kullanılabilir hale getirmek.
Yukari, kaynak kodunun Baton Drop güvenlik açığını kaldırmak için değiştirildiğini ve bunun yerine Cosmicstrand, Moonbounce ve Espectre UEFI Apt Rootkits'e dayanan bootlicker UEFI rootkitini kullandığını söylüyor.
Binarly'nin kurucu ortağı ve CEO'su Alex Matrosov, "Sızan kaynak kodu tam değil ve esas olarak rootkit kısmı ve güvenli botu atlamak için bootkit kodu içeriyor."
Matrosov, Bootkit'in tekniklerinin artık yeni olmadığını açıklıyor, ancak kaynak kodu sızıntısı, tehdit aktörlerinin bootkit'i bilinen veya bilinmeyen yeni bootloader güvenlik açıklarıyla birleştirmesini önemsiz hale getiriyor.
"Bu hilelerin ve tekniklerin çoğu daha önce yıllardır biliniyor ve önemli bir etki yaratmıyor," dedi Matrosov, BleepingComputer'a sızıntı hakkında bir konuşmada.
"Bununla birlikte, onları Blacklotus Campaign gibi yeni istismarlarla birleştirmenin mümkün olması, endüstri için beklenmedik bir şeydi ve mevcut hafifletmenin işletim sisteminin altındaki gerçek sınırlamalarını gösteriyor."
Microsoft'un CVE-2022-21894 ve CVE-2023-24932'deki güvenli önyükleme bypass'larını ele almasına rağmen, güvenlik güncellemesinin isteğe bağlı olduğunu ve düzeltmelerin varsayılan olarak devre dışı bırakıldığını vurgulamak önemlidir.
Sistemleri Blacklotus UEFI bootkit tehdidine karşı güvence altına almak için, NSA'nın geçen ay yayınladığı kapsamlı hafifletme tavsiyesini izlediğinizden emin olun.
BootKit'in kaynak kodu artık yaygın olarak mevcut olduğunda, yetkili kötü amaçlı yazılım yazarlarının mevcut ve gelecekteki karşı önlemleri atlayabilen daha güçlü varyantlar oluşturabilmeleri de mümkündür.
Matrosov, BleepingComputer'a bu özel saldırı vektörünün saldırganlar için önemli faydaları olduğunu ve sadece daha sofistike ve karmaşık olacağını söyledi.
NSA, Blacklotus UEFI kötü amaçlı yazılım saldırılarını engelleme hakkında ipuçları paylaşıyor
Pirated Windows 10 ISOS, EFI bölümleri aracılığıyla Clipper kötü amaçlı yazılımları yükleme
Avrecon kötü amaçlı yazılım, botnet oluşturmak için 70.000 linux yönlendiricisine bulaşır
Google Play, kötü amaçlı yazılım gönderimlerini engellemek için iş kontrollerini zorlayacak
Sahte Linux güvenlik açığı istismarını bırakır Veri çalma kötü amaçlı yazılım
Kaynak: Bleeping Computer