Gizli Saldırılar için Conti Fidye Yazılımı Hedefli Intel Firmware

4 yıl önce

Kötü şöhretli Conti fidye yazılımı operasyonunun sızdırılmış sohbetlerini analiz eden araştırmacılar, Rus siber suç grubundaki ekiplerin aktif olarak ürün yazılımı hackleri geliştirdiğini keşfettiler.

Siber suçlar sendikası üyeleri arasında değiş tokuş edilen mesajlara göre, Conti geliştiricileri Flash'ın üzerine yazmak ve SMM (Sistem Yönetimi Modu) yürütme kazanmak için Intel'in yönetim motorunu (ME) kullanan konsept kanıtı (POC) kodu oluşturmuşlardı.

ME, bant dışı hizmetler sağlamak için bir mikro-OS çalıştıran Intel yonga setleri içindeki gömülü bir mikrodenetleyicidir. Conti, kullanabilecekleri belgesiz işlevleri ve komutları bulmak için bu bileşeni bulanıklaştırıyordu.

Oradan Conti, UEFI/BIOS ürün yazılımı barındıran, yazma korumalarını atlayan ve tehlikeye atılan sistemde keyfi kod yürütme gerçekleştirebilir.

Nihai hedef, OS seviyesi güvenlik araçlarından pratik olarak tespit edilemeyen mümkün olan en yüksek sistem ayrıcalıklarıyla (RING-0) çalışacak bir SMM implantı bırakmak olacaktır.

UEFI ürün yazılımı kusurlarını hedefleyen, konti enfeksiyonlarına yardım eden ve daha sonra fidye yazılımı grubu tarafından üstlenilen Trickbot’un modülünün aksine, yeni bulgular kötü amaçlı mühendislerin ME'de yeni, bilinmeyen güvenlik açıklarını keşfetmeye çalıştığını gösteriyor.

Bir ürün yazılımı saldırısının mümkün olması için, fidye yazılımı aktörlerinin öncelikle kimlik avı, bir güvenlik açığından yararlanma veya bir tedarik zinciri saldırısı gerçekleştirme gibi ortak bir yolla erişmesi gerekir.

ME'den ödün verdikten sonra, saldırganlar, ME uygulamasına ve çeşitli kısıtlamalara/korumalara bağlı olarak hangi “yazılı koruma” bölgelerine erişmelerine izin verilen bir saldırı planını takip etmek zorunda kalacaklardı.

Eclypsium, bunların SPI tanımlayıcının üzerine yazmaya ve UEFI/BIOS'u korunan alanın dışına taşımaya veya BIOS bölgesine doğrudan erişim için erişim olabileceğini söylüyor.

Ayrıca, ME'nin de erişemediği senaryosu da var, bu durumda tehdit aktörleri Intel'in yönetim motorundan bir bagajı sanal medyadan zorlamak ve SPI denetleyicisinin temelini oluşturan PCH korumalarının kilidini açmak için kullanabilir.

Conti, bu saldırı akışını tuğla sistemlerine kalıcı olarak kullanabilir, nihai kalıcılık kazanabilir, anti-virüs ve EDR tespitlerinden kaçabilir ve işletim sistemi katmanındaki tüm güvenlik kontrollerini atlayabilir.

Conti işlemi kapanmış gibi görünse de, üyelerinin çoğu saldırı yapmaya devam ettikleri diğer fidye yazılımı işlemlerine taşındı.

Bu aynı zamanda, sızdırılan sohbetlerde Eclypsium tarafından tespit edilen gibi istismarlar geliştirmek için yapılan tüm çalışmaların var olmaya devam edeceği anlamına gelir.

Araştırmacıların açıkladığı gibi, Conti geçen yazdan beri bu saldırılar için çalışan bir POC'ye sahipti, bu yüzden muhtemelen gerçek saldırılarda kullanma şansları vardı.

RAAS yeniden markalı bir biçimde geri dönebilir, çekirdek üyeler diğer fidye yazılımı işlemlerine katılabilir ve genel olarak istismarlar kullanılmaya devam edecektir.

Tehditlerden korumak için donanımınız için mevcut ürün yazılımı güncellemelerini uygulayın, yapılandırma değişiklikleri için beni izleyin ve SPI flaşının bütünlüğünü düzenli olarak doğrulayın.

Ransomware'de Hafta - 3 Haziran 2022 - Yaptırımlardan Kaçınma

Fidye Yazılımında Hafta - 20 Mayıs 2022 - Bir diğeri tozu ısırıyor

Conti fidye yazılımı işlemi kapatır, daha küçük birimlere yeniden markalanır

Fidye Yazılımında Hafta - 13 Mayıs 2022 - Ulusal Acil Durum

Kosta Rika, Conti fidye yazılımı saldırılarından sonra ulusal acil durum ilan etti

Kaynak: Bleeping Computer

More Posts