Blacklotus UEFI Bootkit'in geliştiricileri, kötü amaçlı yazılımları, tamamen yamalı Windows 11 sistemlerine enfekte etmesine izin veren güvenli önyükleme bypass özellikleriyle geliştirdi.
Blacklotus, güvenli önyükleme mekanizmasını önleyebilen ve böylece işletim sistemi ile birlikte gelen güvenlik korumalarını devre dışı bırakabilen ilk UEFI kötü amaçlı yazılım örneğidir.
Birleşik Genişletilebilir Ürün Yazılımı Arayüzü (UEFI), işletim sistemini çalıştıran donanımla bağlayan yazılımdır.
İşletim sistemi rutinlerinden herhangi birini başlatmadan önce bilgisayar güçlendiğinde ve önyükleme sırasını dikte ettiğinde yürütülen düşük seviyeli koddur.
Blacklotus UEFI kötü amaçlı yazılım, geçen yıl, uzlaşmış ana bilgisayar üzerine kurulu antivirüs ajanları için neredeyse görünmez hale getiren bir özellik seti ile hack forumlarında tanıtıldı.
Reklamveren, kötü amaçlı yazılımın kurulumdan sadece 80kb sürdüğünü ve bir lisans maliyetinin 5.000 dolar olduğunu, ancak yeniden yapılanmaların sadece 200 $ karşılığında mevcut olduğunu söyledi.
Bu hafta bir raporda, ESET'teki güvenlik araştırmacıları, kötü amaçlı yazılımların tam olarak reklamı yapıldığı gibi çalıştığını ve CVE-2022-21894 olarak izlenen bir güvenlik açığından yararlanarak güvenli önyükleme mekanizmasını atlayabileceğini doğruladı.
CVE-2022-21894 için güvenlik güncellemelerinin neden bu kötü amaçlı yazılımları engellemediği hakkında daha fazla bilgi aşağıda mevcuttur.
Araştırmaları, komut ve kontrol (C2) sunucusu ile iletişim kuran ve diğer yükleri (kullanıcı/çekirdek modu) yükleyebilen Blacklotus UEFI BootKit kullanıcı modu bileşeni olduğu ortaya çıkan bir HTTP indiricisinden başladı.
ESET kötü amaçlı yazılım araştırmacısı Martin Smolár, saldırının, Bootkit'in dosyalarını EFI sistem bölümüne dağıtan, HVCI ve Bitlocker korumalarını devre dışı bırakan ve ana bilgisayarı yeniden başlatan bir yükleyiciyi yürütmeye başladığını belirtiyor.
Saldırgan, CVE-2022-21894'e (Windows Hypervisor Loader, Windows Boot Manager) ve özel önyükleme yapılandırma verilerine (BCD) karşı savunmasız meşru ikili dosyalara güvenmektedir.
UEFI Güvenli Önyükleme Etkin Makinelerde Kalıcılık, CVE-2022-21894'ten yararlanarak ve saldırganın Makine Sahibi Anahtarını (MOK) kaydedilerek ilk yeniden başlatmadan sonra elde edilir.
Kendine imza atan UEFI bootkit, başka bir yeniden başlatmadan sonra başlatılır ve kötü amaçlı çekirdek sürücüsü ve HTTP indirici kötü amaçlı yazılım kurulumunu tamamlamak için konuşlandırılır.
Blacklotus kodunda keşfedilen eserler arasında, iki bileşenin adı ve bootkit ikili için kendi kendine imzalanmış sertifikanın yayıncısı da dahil olmak üzere anime serisi ağlarken Higurashi'ye referanslar vardır.
Bir başka referans, kötü amaçlı yazılım kodunda bırakılan Blacklotus'un yazarı, Polonya kötü amaçlı analisti Aleksandra Doniec'in mesajlarına giren kullanılmayan dizelerdir.
ESET, Blacklotus yükleyicisinin çevrimiçi veya çevrimdışı olabileceğini söylüyor, aralarındaki fark çevrimdışı varyantların savunmasız pencereler ikili dosyalarını taşımasıdır.
Yükleyicinin çevrimiçi sürümü, Windows ikili dosyalarını “doğrudan Microsoft Symbol Store'dan” indirir.
Araştırmacılar aşağıdaki üç dosyanın Bootkit tarafından istismar edildiğini gördü:
Smolár, CVE-2022-21894'ü sömürmenin, Blacklotus'un HVCI'yi (imzasız çekirdek kodunu yüklemek için) ve Bitlocker'ı (önyükleme zincirinin güvenilir platformla değiştirmeden değiştirilmeden değiştirilmesine izin vermek için güvenli botu atlamasını ve kalıcılığı oluşturmasını sağlayan şey olduğunu açıklar. Modül (TPM) Donanım Bileşeni):
Dikkat etmek gerekirse, CVE-2022-21894 için Kavram Kanıtı (POC) Kodu, Ağustos 2022'den bu yana yarım yıldan fazla bir süredir kamuya açıktır. Ancak güvenlik sorunu büyük ölçüde göz ardı edilmiştir.
UEFI DBX (UEFI iptal listesi), güvenli önyükleme etkinleştirilmiş önyükleme sistemlerinde kullanılan güvenilmeyen anahtarlar ve ikili karmalarla henüz güncellenmediği için, Haziran 2022'de güvenlik açığını ele alan Microsoft güvenlik açığını kapatmak için yeterli değildi.
“Sonuç olarak, saldırganlar bu güvenlik açığından yararlanmak ve güncel UEFI sistemlerinde güvenli botu atlamak için savunmasız ikili dosyaların kendi kopyalarını kurbanlarının makinelerine getirebilir”-ESET
Geçen yıl, araştırmacılar güvenli önyüklemeyi devre dışı bırakmak için kaldırılabilecek birden fazla UEFI güvenlik açığını [1, 2] açıkladılar. Bununla birlikte, bazıları hala etkilenen cihazları desteklemiyor, yanlış yama veya yama yapmamaları nedeniyle satıcılar nedeniyle sömürülebilir.
Smolár, bu başarısızlıkların bir tehdit aktörünün dikkatini çekmek ve son derece yetenekli bir UEFI bootkitinin yaratılmasına yol açtığını söylüyor.
UEFI bootkits, değirmen kötü amaçlı yazılımların karşı ucundadır. Bunlar, bir ulus-devlet adına çalışan ileri tehdit aktörlerine atfedilen saldırılarda görülen nadir bulgulardır.
Konsept kanıtı bootkits 2013'ten beri (örneğin Dreamboot) ve makinenin önyüklemesini engelleyen kötü amaçlı EFI bootloaders 2020'de bulunmuş olsa da, gerçek dünya saldırılarında kullanılan tam gelişmiş bootkitlerin listesi inanılmaz derecede kısadır:
Kökkitler veya ürün yazılımı implantlarını da içeren daha büyük UEFI kötü amaçlı yazılım kategorisi kayıtları çok daha büyük değildir.
2018'de ESET, Rus hackerlar tarafından APT28 grubunda (Sednit/Fancy Bear/Sofacy) kullanılan Lojax Uefi rootkitini ortaya çıkardı.
İki yıl sonra Kaskpersky, 2019'da Çince konuşan hackerlara veri hırsızlığı ve casusluk operasyonlarında hizmet veren Mosaicregessor Rootkit hakkında bir rapor yayınladı.
2022'nin başlarında başka bir UEFI ürün yazılımı implantı açıklandı. Moonbounce, Çince konuşan APT41/Winnti grubuna atfedildi.
Bununla birlikte, Blacklotus, güvenli botu atlayan ve siber suçlu dünyayla ilişkili olan ilk açıklanan UEFI bootkitidir.
Kaynak: Bleeping Computer